Расшивровать вирус

12
ijk
На сайте с 19.08.2007
Offline
199
ijk
1517

Сайт подхватил заразу, в wordpress исполняется wp_footers(); и выводятся продажные ссылки. Код замотан в eval'ы, причём используются переменные из вышестояшего eval'а. Как расшифровать его?

ewg777
На сайте с 04.06.2007
Offline
225
#1

eval заменить на echo. Но лучше не качать варез-шаблоны.

ijk
На сайте с 19.08.2007
Offline
199
ijk
#2

Я говорю, там в несколько eval завернуто, м.б. 10, а может быть 100000. Есть автодекодер? Как попал на сайт не знаю, всё было скачано с оффициальных сайтов, включая шаблон.

Pentium Prescott
На сайте с 23.10.2008
Offline
201
#3
Покупка и продажа криптовалют ( https://www.bestchange.ru/?p=1296834 )
ijk
На сайте с 19.08.2007
Offline
199
ijk
#4

Не помогает(( Там eval(gzuncompress(base64_decode("куча букв")));

Ёхан Палыч
На сайте с 07.05.2006
Offline
169
#5

ijk, так выложи сюда код, может кто и расшифрует, иначе пальцем в небо.

ijk
На сайте с 19.08.2007
Offline
199
ijk
#6

Вот код. Нужно распокавать оба архива => получатся части двухтомного архива => распаковываете его => получаете код (.php)

zip exploit_code.zip.001.zip
zip exploit_code.zip.002.zip
ДП
На сайте с 23.11.2009
Offline
203
#7

А если просто вставить вместо этого кода то, что получается в результате его исполнения? HTML в смысле.

N0
На сайте с 06.03.2009
Offline
10
#8
ijk:
Вот код. Нужно распокавать оба архива => получатся части двухтомного архива => распаковываете его => получаете код (.php)

попроще выложить никак нельзя было? посмотреть хотел, но распаковать не вышло

ДП
На сайте с 23.11.2009
Offline
203
#9

exploit_code.rar

Вообще я распаковал первый eval до

$base64_decode="str_rot13";

а вот в итоге второго получился просто текст, так что похоже чего-то еще не хватает.

Вот что у меня получилось в итоге:

footer.rar

ТС, может целком тему выложите?

dkameleon
На сайте с 09.12.2005
Offline
386
#10

там код сапы.

владелец: d0f4337782dbebcad3289fb0fc91aa63

Дизайн интерьера (http://balabukha.com/)
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий