• Здравствйте!

    В общем такая проблема: недавно на почту мне пришло уведомление от гугла, что сайт взломан.
    (сразу напишу — версия WP 4.1.1, шаблон не из файлопомойки, плагины CodeStyling Localization, DOP Shortcodes, Single Post Template, Revolution Slider — подозреваю, что проблема именно в слайдере)

    Так вот, гугл ругается на вот такую ссылку:
    http://koldin-msu.ru/?cg=/igrat-besplatno-vulkan-udachi

    Я пытался искать в файлах сайта функции типа eval(), фрагменты данной ссылки — поиски не увенчались успехом
    Однако, если перейти по ссылке, которую я написал выше, в коде сайта появляется вот такое:
    (это часть кода, что отвечает за верхний админ-бар)
    <li id="wp-admin-bar-customize" class="hide-if-no-customize"><a class="ab-item" href="http://koldin-msu.ru/wp-admin/customize.php?url=http%3A%2F%2Fkoldin-msu.ru%2F%3Fcg%3D%2Figrat-besplatno-vulkan-udachi">Настроить</a></li>

    Пробовал искать что-то в customize.php — файл не изменен..
    Подскажите пожалуйста что делать, как найти проблему, где нужно смотреть еще ?

Просмотр 8 ответов — с 1 по 8 (всего 8)
  • Нашли? Если да, то где, т.к. по ссылке не всплывает код, или это только когда адимнбар стоит? Если стоит кэширование нужно отключить его пока-что, далее нужно проверить всю базу данных, т.к. возможно это просто вставки во все посты и странички.

    Модератор Sergey Biryukov

    (@sergeybiryukov)

    Live and Learn

    Однако, если перейти по ссылке, которую я написал выше, в коде сайта появляется вот такое

    Это просто ссылка на текущую страницу в интерфейсе настройки темы (Customizer), для возврата на ту же страницу после настройки.

    Проблема где-то в другом месте.

    Revolution Slider — подозреваю, что проблема именно в слайдере

    Угу. Детектирован в сентябре http://blog.sucuri.net/2014/09/slider-revolution-plugin-critical-vulnerability-being-exploited.html
    Следовательно, кто не успел, тот … 😀

    Нашли? Если да, то где, т.к. по ссылке не всплывает код, или это только когда адимнбар стоит? Если стоит кэширование нужно отключить его пока-что, далее нужно проверить всю базу данных, т.к. возможно это просто вставки во все посты и странички.

    Нет, проблема в том, что злой скрипт проявляет себя только когда сайт смотрит гугл-бот или как то так

    я находил странные записи в wp_option
    можете подсказать как проверить наверняка ?

    Возможно да, он провяляет себя только для конкретных юзер-агентов (только IE например). Какие странные записи вы находили в wp_option? Сделайте дамп базы и поищите по ключевому слову «vulkan» может быть.

    С другой стороны, это ведь может быть код который тянет рекламные ссылки с какого-то стороннего сервера, нужно точно найти где и при каких условиях показывается страница.

    Вы можете скриншот прикрепить из Google Webmaster, где точно говориться о всех URL и типе вредоносности? Там еще можно скачать CSV report. Это помогло бы хотябы узнать на какой странице ожидаем увидеть код, а подстроить юзер-агента можно ручками уже.

    можете подсказать как проверить наверняка ?

    Посмотрите на пост выше Вашего.

    Вы можете скриншот прикрепить из Google Webmaster, где точно говориться о всех URL и типе вредоносности? Там еще можно скачать CSV report. Это помогло бы хотябы узнать на какой странице ожидаем увидеть код, а подстроить юзер-агента можно ручками уже.

    CSV делать не стал, ибо адрес только один, вероятно, что на других страницах чисто http://i.grab.la/05219-444b6104-bde0-4ac3-b714-4bae81656e3a.png
    если запросить отображение — глазами бота, сайт выглядит нормально

    Ну посмотрите в базе «vulkan», где-то стоит ссылка же на эту страницу. Файлы все проверьте тоже «vulkan».

Просмотр 8 ответов — с 1 по 8 (всего 8)

Тема «Google считает, что сайт взломан» закрыта для новых ответов.