Расшивровать вирус

12
ДП
На сайте с 23.11.2009
Offline
203
#11

dkameleon, а вот куча символов в комментариях - это для отвод глаз или там тоже какой-то код есть и я просто не догнал как оно расшифровывается?

ijk
На сайте с 19.08.2007
Offline
199
ijk
#12

Спасибо всем, кто пытается помочь! Чего не хватает мне сложно сказать. Я посмотрел в функцию, которая вызывалась в футере - она инклюдит файл, который я выложил и больше ничего.

function wp_footers() {

@include( dirname( __FILE__ ) . '/footer.php' );

wp_footer();

}

ijk добавил 14.07.2010 в 17:38

dkameleon:
там код сапы.

владелец: d0f4337782dbebcad3289fb0fc91aa63

СПАСИБО!!! Напишу им в саппорт.

ijk добавил 14.07.2010 в 17:43

dkameleon:
там код сапы.

владелец: d0f4337782dbebcad3289fb0fc91aa63

Если не секрет, расскажите, как расшифровали код.

ewg777
На сайте с 04.06.2007
Offline
225
#13

ijk, это хэш. Написали в саппорт, помыли руки, забудьте.

Ёхан Палыч
На сайте с 07.05.2006
Offline
169
#14
Дикий пионер:
$base64_decode="str_rot13";

Это надо оставить, переменная используется для расшифровки.

Результат, без соли [ATTACH]67524[/ATTACH]

zip exploit_code2.zip
dkameleon
На сайте с 09.12.2005
Offline
386
#15
Дикий пионер:
а вот куча символов в комментариях - это для отвод глаз или там тоже какой-то код есть и я просто не догнал как оно расшифровывается?

это все похоже на мусор для отвода глаз

dkameleon добавил 14.07.2010 в 18:43

ijk:
Если не секрет, расскажите, как расшифровали код.

ручками :) надежнее всего.

Дизайн интерьера (http://balabukha.com/)
Ёхан Палыч
На сайте с 07.05.2006
Offline
169
#16
ewg777:
Написали в саппорт, помыли руки, забудьте.

А я надеялся нарыть там мыло или урл. Ведь как то хозяин оповещается о появлении нового донора?

ewg777
На сайте с 04.06.2007
Offline
225
#17
Ёхан Палыч:
А я надеялся нарыть там мыло или урл. Ведь как то хозяин оповещается о появлении нового донора?

Хозяин заразил хостинг/аккаунт, добавил сайты из списка. Следы копытцев только в логах.

ijk
На сайте с 19.08.2007
Offline
199
ijk
#18

Ещё мне очень интересно, как зараза попала на сайт. Пароль был словарный, но уж не думаю, что brute-forc'ом ломали.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий