Нужна помощь с JOOMLA!

Всем привет! Вопрос по джумле. Использую шаблон инет магазина. Выяснялось что при создании любого материала автоматически вставляется код :

блесна вертушки, вращающиеся блесны

и

medicine

соответственно в CCS  искать смысла нет ! тут проблема где глубже гораздо зарыта.

Перерыл все, не могу найти как это происходит.  Поиск через TOTAL COMMANDER  не рулит.
Помогите разобраться =) нервы. Все добро на ноуте , джимбаран.
Egor Voynov avatar
Egor Voynov
20/02/15
20/02/15
Скорее всего у вас взломали сайт и подключили/изменили скрипт, добавляющий этот код. Поменяйте пароль на фтп к сайту, проверьте свой комп на вирусы, по всем скриптам сайта сделайте поиск по тексту этого домена, удалите все.
O
Oleg83
20/02/15
20/02/15
1,2,3 сделано в первую очередь. Поиск по тексту в любых кодировках не дает ничего!. Первый раз такое вижу. Думал что из инета берет инф. скрипт , записал на денвер , отключил инет , обновил, код остался!
Egor Voynov avatar
Egor Voynov
20/02/15
20/02/15
Oleg83, смотрите по датам изменений файлов и логи подключений к фтп на хостинге. Часто эти ссылки прописываются в таких кодировках, что прямым поиском не найти.
O
Oleg83
20/02/15
20/02/15
Вопрос решен! Пойду спать. Кто то или что то прописало скрытые ссылки на мой сайт.
Решение:
1. Поиск по тексту через TOTAL COMMANDER слов: base64_decode или base64. (ALT+F7, в откр. окне поиск по тексту)
2. Открываем эти файлы NOTEPAD+ или DW снова ищем base64_decode
3. Находим нечто похожее на:

4. Декодируем это на этом сайте base64.ru и видим что это наш вредоносный код , ссылка на другой ресурс или нечто похожее.
5. Удаляем код , сохраняем проверяем.
ApkTuk_ avatar
ApkTuk_
20/02/15
20/02/15
Вероятно шелл залили, Джумла дырявая(старая?), опять зальют.