Joomla iframe-vírus, és hogyan lehet eltávolítani
Mi az „ajándék a sors”? Ez a fájl, amely úgy van programozva, hogy létrehoz egy bizonyos iframe-kódot, és add meg a fájlokat egy bizonyos maszk. Ha úgy találja, iframe-kódot a webhelyén, akkor először be kell keresni a generátor ez a fertőzés, és nem szünteti meg az összes fertőzött fájlokat.
Nemrég voltam a kapcsolatot egy ügyfél, aki a honlapon. ben létrehozott egy vagy két évvel ezelőtt a motor Joomla 1.5. A feladat az volt, hogy a helyszín a szokásos formáját és tedd a promóció. Ebben az esetben az összes jelszó hosting és rendszergazdai már elveszett, de szerencsére eszébe jutott jelszó mail, melyet regisztrált hosting. Így benyújtott kérelem megváltoztatni a jelszót a kapcsolati dobozt kap a jelszót a tárhely alapján készült, amely hozzáférést biztosít ftp, stb Miután a hozzáférést az adatbázishoz, azt oldotta meg a problémát, hogy visszaállítja a jelszót az admin Joomla. Ezt követte a legnehezebb dolog - felszámolása a vírus iframe.
Mint már említettük - oly módon №1 - teljesen perezalit hely fájlokat a backup készült, amikor a helyszín még „egészséges”. Az én esetemben, a fertőzés után eltelt több mint 8 hónapig, és nem az úgynevezett biztonsági egykori webmaster soha. Hoster bizonyult üzletek mentést az elmúlt 7 napban. Ebben a helyzetben vannak 2 kimenet - hozzon létre egy honlapot a semmiből, vagy kezelni a meglévőt. Úgy döntöttem, hogy először próbálja meg eltávolítani a vírust.
Megváltozott az összes jelszó a belépésre, látott és eltávolítjuk a gyökere egy gyanús hely php-fájlt, akkor lehetséges, hogy ez volt az a fájl, amely létrehozott iframe. Találtam több ezer fertőzött fájlokat, ahol a végén minden kell tartalmaznia a húr hivatkozva egy külső webhely, kezdve
- Változás az összes jelszót a belépésre.
- Antivirusnik letiltása (ha az „anya” a
- Másolja az összes fájlt a gyökérkönyvtárban egy oldalon, hogy a PC-k.
- Töltse le és telepítse „Notepad ++”. Futni.
- Mi keresni, és törölje a fertőzött fájlokat
Miután rákattintott a „Keresés” látni fogja az eredményt ablakot, amely tartalmazza az információkat, a fájlok tartalmazzák a kódot utak rájuk stb Ugyanennek a kattintson a „Csere fájlokban” mi így cserélni ezt a vonalat semmit, és az eltávolításra kerül.
De ez az út csak akkor, ha a kód ugyanaz az összes fájlt. Én szembesülnek azzal a ténnyel, hogy a kód eltér a közepén sor számok (ami valószínűleg jelentette a generáció egy méter). Tehát volt az összes fájlt „index.html” szabály három szakaszból áll: az első, hogy cserélje ki az első része a line up a számok üres, cserélje ki a második része a szöveg után a számokat az üres és cserélje minden számjegy az üres:
Ez használ egy reguláris kifejezés „/ d”, arra utal, hogy ez a szám. Így cserélje ki az összes számot az egyes index.html fájlt a kiválasztott könyvtárba. Ugyanakkor megjegyzi, hogy a „keresése üzemmódban” kell állítani „reguláris kifejezés”.
Miután ezeket a lépéseket, az összes „index.html” fájl gyógyítható, és amikor kinyitjuk ezek közül bármelyik, akkor tartalmaznia kódot:
Fertőzött php-fájlt a jobb kezével a csere számjegy fog okozni, hogy teljesen elrontani őket, mert ezek a fájlok a fertőzés előtt tartalmazhat más számok, kivéve rosszindulatú kódot. De, tudja, hogy ez 100 fájlt, és nem 1000, így dobni fel ujját, és suhogó ujját az egér és a billentyűzet az asztalon.
- Keresse meg a rosszindulatú húr más fájlokat (Kerestem az összes fertőzött fájlt a kapcsolatot a harmadik fél honlapján, hogy már az iframe-line):
hogy a jobb oldali: