Цитата |
---|
Юрий Огневин написал: Это только у меня? |
24.08.2022 09:34:10
|
|||
|
|
25.08.2022 09:32:38
main.php удален, не помогает - код появляется снова.
|
|
|
|
30.08.2022 14:50:42
После удаления модуля vote и вырезания найденного бэкдора + перемещения папки на уровень выше веб-сервера (/home/$user/www) вредоносный редирект перестал появляться. Прошла всего неделя, но обычно появлялся быстро (3-7 дней). main.php тоже ранее удалял, это никак не повлияло, ведь был бэкдор с исполнением через "system('some_command_on_server')". Слежу за prolog.php и core.js через CRON и сравнение md5 хэша. |
|||
|
|
31.08.2022 14:12:10
коли это не ваше - выкидывайте смело |
|||
|
|
02.09.2022 09:22:39
01.09.2022 в 20:55 опять были заражены файлы bitrix/js/main/core/core.js и bitrix/modules/main/include/prolog.php
Все возможные методы не помогают. |
|
|
|
02.09.2022 09:34:24
Покажите содержимое чем именно заражают? Хотелось бы выявить паттерн для проверки. |
|||
|
|
02.09.2022 09:35:33
ну коли Вы так точно знаете время заражения - анализируйте логи, какие скрипты "дёргали" в это время
скорее всего это POST запрос |
|
|
|
02.09.2022 09:37:16
если Вы просто хотите избежать заражения, не вникая в причину - можно просто изменить владельца и права доступа данных файлов (но тогда при обновлении движка нужно их разблочить обратно, иначе не обновятся)
но я бы рекомендовал всё таки найти дыру |
|
|
|
02.09.2022 12:18:27
|
||||
|
|
|||