Это правдивая история из жизни, которую будет интересно почитать как беспечным, так и очень осторожным.
Краткая предистория. Ко мне обратился товарищ, у которого яндекс кричал об опасности, так как вместо жумлосайта показывались голые задницы, но только если туда перейти с поисковиков. Беглый просмотр html-кода в браузере ничего не дал, и я полез смотреть файлы на сервер по фтп.
Во всех пхп файлах была проверялка рефёрера с переадресатором. То есть было сделано так, чтобы хозяин сайта ничего не замечал (по крайней мере, некоторое время). Вредоносный код был удалён самодельным антивирусом, сайт перенесён на нескомпрометированный сервер и запущен. Юмор ситуации был в том, что антивирус тоже был написан на пхп и первым делом удалил вредонос из себя.
Ещё одна сложность состояла в том, что сайт ранее находился на «Омском» хостинге, куда доступ был только по фтп и только иногда. Выкачивать заражённые файлы пришлось по одному, а для слива базы пришлось подсматривать параметры доступа в конфиге жумлы и писать на коленке свой дампер на пхп.
Второй звоночек прозвенел через несколько дней, когда я узнал пароль от админки сайта. 111111 ШЕСТЬ БЛЯТЬ ЕД??Н??Ц. Это означало, что приключения капитана Врунгеля на этом только начинались.
Третий звоночек уже не прозвенел, а звучно колотил в набат, когда выяснилось, что каждый файл всех моих 80 сайтов на сервере был заражён голыми жопами с торчащими из них негрочленами…
(далее…)