Как устранить проблему с вирусом на вп сайте, который создает файл з разширением .oti?

Ссылка скопирована
1 ответ

Как устранить проблему с вирусом на вп сайте, которій создает файл з разширением .oti ? Сталкивался кто нибудь с такой проблемой

Дополнительно:

https://ru.stackoverflow.com/questions/777029/%D0%...

Ответы:

https://habr.com/ru/articles/188878/

Как устранить проблему с вирусом на вп сайте, который создает файл з разширением .oti?

Делайте как тут написано.

Нужно решить такую задачу?

Опишите проблему, и специалист поможет с настройкой, исправлением ошибки или доработкой сайта. Подберём понятный план работ без лишней переписки.

Заказать помощь
Лучший ответ
1
Павел Админов Ответ

Файлы с неизвестным расширением вроде .oti, которые сами появляются в каталоге WordPress, почти всегда означают не “один вирусный файл”, а уже скомпрометированный сайт. Удалить только эти файлы недостаточно: если остался входной вектор, они появятся снова.

Работать нужно по порядку. Сначала сделайте копию сайта и базы, затем временно закройте сайт от внешнего доступа или включите maintenance. После этого проверьте все изменённые за последние дни файлы:

find public_html -type f -mtime -14

find public_html -type f -mtime -14

На обычном хостинге без SSH это можно сделать через файловый менеджер или запросить список у поддержки. Особое внимание: wp-content/uploads, корень сайта, wp-includes, wp-admin, файлы с двойными расширениями, странные PHP-файлы в uploads, неизвестные .ico/.dat/.oti.

Дальше проверьте типичные места внедрения:

  • wp-config.php — нет ли лишних include/eval/base64;
  • .htaccess — нет ли скрытых редиректов;
  • functions.php активной темы;
  • папки неизвестных плагинов;
  • администраторы WordPress;
  • cron-задачи и mu-plugins.

Для поиска подозрительного кода можно использовать такие маркеры:

grep -RIn "base64_decode|eval(|gzinflate|str_rot13|shell_exec|assert(" public_html

grep -RIn "base64_decode|eval(|gzinflate|str_rot13|shell_exec|assert(" public_html

Но не удаляйте всё найденное автоматически: часть функций может встречаться в нормальных плагинах. Смотрите контекст и дату изменения.

Правильное восстановление: заменить ядро WordPress чистой версией, переустановить плагины и тему из официальных источников, удалить неизвестные файлы, сменить пароли админов, FTP/SSH, базы данных, обновить соли в wp-config.php. Если тема кастомная, её нужно смотреть вручную, а не просто перезаливать поверх.

После очистки поставьте запрет PHP в uploads:

<FilesMatch ".php$">
    Require all denied
</FilesMatch>

<FilesMatch ".php$"> Require all denied </FilesMatch>

Итог: проблема не в расширении .oti, а в том, кто эти файлы создаёт. Найдите точку входа, замените заражённые части чистыми файлами и закройте возможность выполнения PHP там, где его быть не должно.

Другие ответы (0)

Пока нет других ответов. Будьте первым, кто поможет автору.

Ответить на вопрос

комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Вам также может быть интересно