Ошибка на хостинге

Бюджет: по договоренности
От хостинга пришло следующее сообщение (см. ниже), Что это и сколько стоит исправить? 


_------
Здравствуйте!

В рамках договора 1339029/NIC-D Вам предоставляется услуга хостинга air-vent. На услуге
функционирует вредоносное программное обеспечение, что является нарушением п. 11.4
Регламента оказания услуги хостинга
(nic.ru/dns/contract-zao/s... Примеры приведены в конце этого
сообщения. Мы предполагаем, что один или несколько сайтов на предоставленной Вам услуге
хостинга были взломаны. 

Во избежание дальнейшего использования хостинга в качестве площадки для вредоносной
активности работа веб-сервера приостановлена. Для возобновления работы сайтов Вам
необходимо проверить файлы Вашего сайта, удалить вредоносное содержимое и сообщить
информацию о принятых мерах в ответ на это письмо. Анализ подозрительных файлов необходимо
провести самостоятельно или обратиться за помощью к разработчику Вашего сайта.

Рекомендации по устранению вредоносного ПО:

- изменить пароли доступа к хостингу по протоколам FTP и SSH в панели управления хостингом
в разделе Веб-сервер/Управление доступом;
- проверить компьютеры, с которых осуществлялось администрирование сайтов на хостинге на
наличие вредоносных программ (несколькими антивирусами и вручную);
- проанализировать логи доступа к сайту по протоколу HTTP на наличие запросов к уязвимым
скриптам сайта, либо нестандартных POST-запросов, с помощью которых мог быть осуществлён
взлом;
- проверить наличие посторонних файлов на Вашей услуге хостинга, а также наличие
вредоносного кода в файлах сайтов и удалить их;
- проверить каталоги для временных файлов (/tmp) на хостинге, в них возможна запись данных
скриптами;
- обновить систему управления сайтом (CMS) до актуальной версии;
- на тарифных планах с поддержкой SSH-доступа вместо доступа по протоколу FTP использовать
протокол SFTP;
- при работе с услугой хостинга не сохранять в программах-клиентах пароли доступа в целях
исключения их кражи.

При повторных инцидентах действие услуги хостинга может быть приостановлено.

Список подозрительных объектов размещен на Вашем хостинге в файле
~/tmp/suspicious.files.21.05.16.txt. Обращаем Ваше внимание, что данный список может быть
неполным, а также содержать файлы, которые не являются вредоносными. 

Список вредоносных процессов:

pid: 34359; :1:12AM -> 667:15.37 php /tmp/phpd.local *:31784;
PID statistics for web1137.nic.ru@34359
PID COMM               FD T V FLAGS    REF  OFFSET PRO NAME        
34359 php               cwd v d --------   –       – -  
/home/air-vent/home/air-vent/siyanie-vent.ru/docs/wp-content/plugins/contact-form-7/includes/css
34359 php              root v d --------   –       – -   /home/air-vent    
34359 php              jail v d --------   –       – -   /home/air-vent    
34359 php                 0 v c r-------   1       0 –   /home/air-vent/dev/null
34359 php                 1 v c -w------   2       0 –   /home/air-vent/dev/null
34359 php                 2 v c -w------   2       0 –   /home/air-vent/dev/null
34359 php                 3 v r r-------   1  649120 –   /home/air-vent/tmp/phpd.local
34359 php                 4 v c r-------   5       0 –   /dev/null         
34359 php                 5 s – rw---n--   1       0 TCP 10.3.137.47:31784 0.0.0.0:0
34359 php                15 v r -wa-----   9  826383 –   /home/air-vent/var/log/error_log
34359 php                16 v r -wa-----   5       0 –  
/home/air-vent/var/log/air-vent.su.error_log
34359 php                17 v r -wa-----   5       0 –  
/home/air-vent/var/log/xn----dtbhcla8af2as9k.xn--p1ai.error_log
34359 php                18 v r -wa-----   5    2260 –  
/home/air-vent/var/log/siyanie-vent.ru.error_log
Опубликован 23.05.2016 в 09:19

Выберите способ верификации:

Обновите страницу после прохождения верификации.