|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » помогите отыскать вирус |
|
|
помогите отыскать вирус
|
Пользователь Сообщения: 146 |
При заходе на сайт ripbox_ru (вернее при первом заходе) если сменить IP то выскочит снова
выскакивает в менеджере загрузок файл и просится счкачать - _http://herewereytinj.com/tera/sv777/pdf.php после скачивания получается файл типа s85LQp3BqohkWX8OXrI2d.pdf (каждый раз другой выходит) как я понял это разновидность pdf.php вируса я сообщил админу того сайта... он проверил все шаблоны но вируса не обнаружил проверка тут http://sitedrill.ru/ripbox.ru показывает что сайт чистый но всё таки после каждого смена айпи адреса вылазит этот файл на закачку куда могли спрятать вирус? как определить? |
|
Отправлено: 17:03, 21-02-2010 |
Deadooshka Сообщения: 2521
|
Профиль | Отправить PM | Цитировать скрытую загрузку можно по-разному сделать, в т.ч. через редирект...
Цитата AACC:
тема перенесена из раздела "Вебмастеру" |
|
Последний раз редактировалось Sham, 22-02-2010 в 17:58. Отправлено: 16:47, 22-02-2010 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 2240
|
Профиль | Отправить PM | Цитировать AACC, здравствуйте. Выполните рекомендации и прикрепите к следующему сообщению полученные логи.
|
------- Отправлено: 17:22, 22-02-2010 | #3 |
Пользователь Сообщения: 146
|
Профиль | Отправить PM | Цитировать Sham, тот админ к этим загрузкам не причем... он сам попросил меня чтоб я гдето спросил
sanek_freeman, мне не мой компьютор лечить нужно, а тот сайт |
Отправлено: 19:40, 22-02-2010 | #4 |
Будем жить, Маэстро... Сообщения: 6694
|
Профиль | Сайт | Отправить PM | Цитировать Цитата AACC:
|
||
------- Отправлено: 19:52, 22-02-2010 | #5 |
Deadooshka Сообщения: 2521
|
Профиль | Отправить PM | Цитировать вверху, где баннер, каким-то скриптом суется iframe
очевидно, в него и подгружается pdf со скриптом (который выполняется очевидно только акробат-ридере). Рекламные скрипты размещает админ, значит, пусть проверяет все скрипты рекламодателей. |
Отправлено: 20:49, 22-02-2010 | #6 |
Пользователь Сообщения: 146
|
Профиль | Отправить PM | Цитировать спасибо всем за помощь
сайт от вирусов отчистился... вирус скрывался в JS файлах в данном случаи они скрывались в папке \engine\ajax menu.js js_edit.js dle_ajax.js админ перелил на оригенальные файлы и вирус исчез вопрос как можно было их изменить так чтоб дата редактирования не изменилась? п.с. кстати есть для примера 1 файл с вирусом если хотите могу показать я его проверил касперским и там оказался вирус |
Отправлено: 01:40, 23-02-2010 | #7 |
Deadooshka Сообщения: 2521
|
Профиль | Отправить PM | Цитировать Сейчас скрытый фрейм как и был, никуда не исчез, но src редиректит на 404 (удален из удаленного хоста).
|
Отправлено: 01:48, 23-02-2010 | #8 |
Пользователь Сообщения: 146
|
Профиль | Отправить PM | Цитировать Sham, каким способом ты видишь скрытый фрейм?
|
Отправлено: 01:50, 23-02-2010 | #9 |
Deadooshka Сообщения: 2521
|
Профиль | Отправить PM | Цитировать FF + noscript (вверху слева квадратик - типа заблокирован фрейм), или через DOM (например, FF + firebug).
Теперь исчез вроде ![]() |
Отправлено: 01:56, 23-02-2010 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Помогите отыскать зловред | Zusul777 | Лечение систем от вредоносных программ | 3 | 03-02-2010 22:15 | |
Flash - На Flashке вирус....ПОМОГИТЕ!!! | foxika | Лечение систем от вредоносных программ | 1 | 12-07-2009 23:32 | |
Антивирусы - Помогите обнаружить вирус | Лина | Лечение систем от вредоносных программ | 4 | 20-03-2008 22:47 |
|