Вирус на сайте. Что делать?

InstantCMS 2.X
#1 17 апреля 2025 в 00:21

Всем привет. На сайте вирус. Не понимаю как он там оказался. Доступ на хостинг был ограничен круг разработчиков. Некоторые могли заходить на сайт по одноразовой ссылке. Что делать с вирусом?

Изображение

Изображение

Добавлено спустя 10 минут

Изображение

Добавлено спустя 2 минуты

Изображение

Добавлено спустя Только что

Изображение

Добавлено спустя Только что

Изображение

Добавлено спустя Только что

Изображение

Добавлено спустя Только что

Изображение

Добавлено спустя Только что

Изображение

Добавлено спустя Только что

Изображение

Добавлено спустя Только что

Дальше код продолжается, но должно быть и так понятно наверное. 

#2 17 апреля 2025 в 01:35

удалить, что с ним еще делать:)

#3 17 апреля 2025 в 06:22

 Иван, я сперва подумал, что это какой-то файловый менеджер. Например упоминание похоже имени вируса есть в у небольшого filemanager github.com/prasathmani/tinyfilemanager/issues/273

Видел иногда на чужих сайтах, что подобные забывали в корне сайта после проведения работ. Иногда оставляют файлы типа adminer.

Но тут явно вирус. Локальная gemma-3-4b пишет так

На основе предоставленных скриншотов, можно сделать следующие выводы о вирусе:

Основные характеристики:

Использование MySQL: Вирус активно использует библиотеку MySQL для взаимодействия с базой данных. Это позволяет ему извлекать информацию, менять данные или выполнять другие действия через базу данных.
Скрипты обфускации: Код содержит элементы обфускации (сложные имена переменных, использование функций для преобразования строк), что затрудняет его анализ и понимание.
Загрузка файлов: Вирус пытается загрузить файлы с сервера mentalblog.ru (возможно, для получения дополнительного кода или данных).
Установка времени: Вирус устанавливает время выполнения (set_magic_quotes(0);), что может быть использовано для обхода некоторых мер безопасности.
Проверка версии PHP: Вирус проверяет версию PHP (phpversion_int()) и, вероятно, использует эту информацию для адаптации своего поведения или для эксплуатации уязвимостей, специфичных для данной версии.
Функциональность (предположительно):

Сбор информации о хосте и базе данных: Вирус пытается получить информацию о сервере MySQL (хост, протокол) с помощью функций GetBlock().
Извлечение данных из базы данных: Используются функции EchoData() и EchoConnInfo() для взаимодействия с базой данных. В частности, он пытается получить данные по типам: «временной случай», «дата-время» (регистр), «год» (падеж), «блобов» и т.д.
Обфускация: Код обфусцирован для затруднения анализа.
Загрузка файлов: Вирус пытается загрузить файлы с сервера mentalblog.ru.
Тип вируса (предположительно):

Учитывая функциональность, наиболее вероятно, что это травля (trojan) или вирус типа «чешир» (crypter). Он использует обфускацию и взаимодействие с базой данных для скрытия своей деятельности и получения доступа к данным. Также возможно, что он является частью более сложной вредоносной программы.

Важно:

Предоставленные скриншоты — это лишь часть кода вируса. Полный анализ требует изучения всех файлов зараженной системы.
Не пытайтесь самостоятельно разбираться в вирусах без достаточных знаний и опыта. Это может привести к повреждению вашей системы. Обратитесь к специалистам по информационной безопасности для проведения анализа и удаления вируса.
Рекомендации:

Проверьте систему на наличие вредоносного ПО с помощью надежного антивирусного программного обеспечения.
Обновите операционную систему и все установленные программы до последних версий, чтобы исправить известные уязвимости.
Будьте осторожны при открытии вложений электронной почты и переходе по ссылкам из непроверенных источников.
Используйте надежные пароли для всех учетных записей.

Сегодня в 16:12
#4 17 апреля 2025 в 06:49

Не факт, что вирус. Кто-то из разработчиков пользовался navicat или ему подобной прогой для работы с базой данных и забыл удалить файл по окончании работ.

Но как бы там ни было, этот файл оставлять у себя не стоит, лучше удалить.

#5 17 апреля 2025 в 12:11
 Иван, я сперва подумал, что это какой-то файловый менеджер. Например упоминание похоже имени вируса есть в у небольшого filemanager github.
Zau4man

Спасибо большое. Я вылечил вирус через фугкционал антивирусника хостинга. Не знаю только поможет ли? Нужно искаь причину как занесли вирус. Если есть уязвимости вирусы могут и дальше плодить. Нужно искать уязвимость. Я не прогаммист и не знаю как этот делать.

Добавлено спустя 1 минуту
Не факт, что вирус. Кто-то из разработчиков пользовался navicat или ему подобной прогой для работы с базой данных и забыл удалить файл по окончании работ.
Loadырь

Удалить не нашёл где, вылечил вирус. Не знаю насколько это эффективно. 

#6 17 апреля 2025 в 12:49

Удалить не нашёл где

Иван

Изображение

Зайти по ФТП или в самом хостинге Файловый менеджер, путь на фото выше, найти и удалить

#7 17 апреля 2025 в 13:54
Удалить не нашёл где Иван Зайти по ФТП или в самом хостинге Файловый менеджер, путь на фото выше, найти и удалить
My-InstantCMS.Ru

Спасибо. Удалил.

#8 17 апреля 2025 в 13:59

Спасибо. Удалил.

Иван

Я бы еще посоветовал поменять все пароли, доступ к ФТП, админку и базу данных.

Если пароль на базу поменяете, не забудьте заменить старый пароль в файле /system/config/config.php

  1. 'db_pass' => 'НОВЫЙ_ПАРОЛЬ',
#9 17 апреля 2025 в 15:22

Не понимаю как он там оказался

Иван

Доступ на хостинг был ограничен круг разработчиков. Некоторые могли заходить на сайт по одноразовой ссылке.

Иван

«Круг разработчикОВ», «НекоторыЕ могли заходить» — На проходной двор похоже. Кто угодно мог нагадить.

#10 18 апреля 2025 в 00:34

А какую задачу этот вирус мог выполнять?

Добавлено спустя 15 минут
Спасибо. Удалил. Иван Я бы еще посоветовал поменять все пароли, доступ к ФТП, админку и базу данных. Если пароль на базу поменяете, не забудьте заменить старый пароль в файле /system/config/config.
My-InstantCMS.Ru

Спасибо. Сделал.

#11 19 апреля 2025 в 06:44

А какие задачи мог выполнять этот вирус? Есть предполажения? 

#12 19 апреля 2025 в 09:36

лишний раз убеждаюсь что адекватно только Лоалдырь мыслит, да файл мои и как раз от навикат потому как я делал копию сайтав для локальной разработки. Моей вины тут только ровным счетом что забыл удалить его с хостинга после завершения работ с заказчиком. И огромная просьба если Вы считаете меня конченным уродом который признает свои ошибки в сотрудничестве и способен при этом как мне было сказано нагадить подкинув вирус, огромная просьба не обращайтесь ко мне чтобы не обвинять меня в том что я не когда не делал и все осуждал других за такие действия, как бы я не расходился с клиентами я не когда не кому не буду гадить в проектах.

#13 19 апреля 2025 в 17:22

Это был намек Автору, быть поаккуратней с доступами. 

Каким вы тут боком, мне не интересно. Пишите ему и поясняйте что не убрали за собой АКА «нагадили»...

Вы не можете отвечать в этой теме.
Войдите или зарегистрируйтесь, чтобы писать на форуме.

Похожие темы

[ЕСТЬ РЕШЕНИЕ] HTTP ERROR 500

Релизы 2.X Создана 4 года назад 3 сообщения

[ЕСТЬ РЕШЕНИЕ] Что делать с Flash?

Релизы 1.X Создана 4 года назад 3 сообщения

Похожее в блогах

Используя этот сайт, вы соглашаетесь с тем, что мы используем файлы cookie.