Skip to content
UKENRU
Kyiv, Ukrainemail@dvornichenko.com
Михайло Дворниченко Архітектор рішень · SK.AI
Home Blog Всі записи

Як лікувати Trojan:JS/Redirector.IT у WordPress

Нещодавно виявив, що, коли заходжу на свій блог, антивірус здіймає паніку з повідомленням:

Trojan:JS/Redirector.IT

AppDataLocalGoogleChromeUser DataDefaultCachef_0007d8->(SCRIPT0002)->[Eval]

Якщо точніше, то виводило ось таке:

Повідомлення антивіруса
Повідомлення антивіруса

Звісно, одразу поліз у мережу дивитися, у кого були такі самі проблеми. Обійшов купу сайтів і зрозумів, у чому річ. Шкідливий скрипт прописався десь у шаблоні WordPress.

Покопався — і знайшов дивний скрипт у кінці файлу functions.php

functions.php
functions.php

Скрипт видався мені підозрілим: навіть неозброєним оком видно, як автор цієї писанини хотів лишитися непоміченим. 🙂 Але, як то кажуть: «Не спійманий — не злодій!». Я почав шукати докази своєї правоти на просторах неосяжної інтернет-батьківщини. Ці мандри закинули мене на якийсь іспанський форум, де я зрозумів рівно два слова — ті, що були англійською. Проте Chrome уміє перекладати сторінки, тож я таки збагнув, що й до чого. У того чоловіка була така сама проблема, і він порадив один цікавий ресурс, який перевіряє сайти на шкідливі скрипти www.sitecheck.sucuri.net/scanner/
Запустив сканування свого сайту — і мені видало повідомлення, що ресурс заражений. Щоправда, це я й без нього знав :). Але головне — сканер показав назву скрипта та його повний вихідний код, який збігався з тим самим «апендиксом» у файлі functions.php .
Отже, переконавшись, що маю рацію, я негайно видалив доповнення add_action(‘get_footer’,’add_sscounter…

Як наслідок — блог знову працює.




Michael Dvornichenko Архітектор рішень · SK.AI

Leave a comment

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *