Решено! Левые ссылки в youretro с внешнего источника

Discussion in 'Вопросы безопасности' started by ac-tive, Jan 28, 2013.

  1. Offline

    ac-tive Недавно здесь

    Joined:
    Jan 28, 2013
    Messages:
    2
    Likes Received:
    1
    Gender:
    Male
    Здравствуйте!
    Сайт http://apriory.info, шаблон Youretro. Имею наборы левых ссылок в количестве 2 штук (видимых!) в левой части. До этого было три, третий втыкался между футером и паззлами на всех страницах, убрался после удаления строки <?php $random_key = @yj_youretro_generate_key(); ?> (хотя сути действия не уловил, возможны и другие последствия) в главном файле шаблона
    На локальном сервере имеются пустые div'ы <div style="position:absolute;left:-5000px;"></div>, после заливки на сервер они наполнились ссылками.
    При снятии с публикации всех модулей и плагинов они остаются, пропадает только при смене шаблона
    По base64 искал, довольно много переменных, но ни в одной не нашел похожего на вредоносный код. В онлайн конвертере переводил html в base64 и и тоже рыскал по всякому.
    Логикой понимаю, что писал вроде не гений, но зарыл хорошо, ни с одним decode рядом ничего не нашел.
    ЗЫ За варез извините, жизнь такая... Возможно потом и куплю) Просто переставить шаблон на другой тягостно - два дня под себя правил.
     
    Last edited: Jan 30, 2013
  2.  
  3. Offline

    ac-tive Недавно здесь

    Joined:
    Jan 28, 2013
    Messages:
    2
    Likes Received:
    1
    Gender:
    Male
    Заразу нашел. Распространялась вместе с шаблоном. Каким-то образом (возможно при установке) распространилась на 4 модуля. Итого должно было быть 5 групп левых ссылок, подгруженных вроде как с внешнего источника. Во всех модулях с вредным кодом были файлы helper.php и еще основной php файл шаблона. Код такой
    Посмотреть код


    При удалении всего кода модули отрубались, помогло только удаление двух последних строк. Это, конечно, не полная очистка от вредного кода, но хотя бы отключило вывод ссылок на страницу. Поскольку в php не силен - дальше разбираться не стал.
     
    artemiychenado likes this.

Share This Page

Loading...