Неизвестный код на веб-страницах - PullRequest
3 голосов
/ 03 марта 2011

Я нахожу неизвестный код в наших живых веб-страницах.Мы также заметили, что несколько веб-сайтов, размещенных на нашем общем веб-хостинге, таинственным образом удаляются.

Найденный нами неизвестный код показан ниже в формате изображения.Пожалуйста, сообщите нам, что это за код и как мы можем избежать его добавления на наши веб-страницы. enter image description here

Ответы [ 3 ]

0 голосов
/ 04 марта 2011

Да, это похоже на черный ход, идентичный этому .Я думаю, что это интересный пост, в нем рассказывается о процессе его расшифровки и о том, как очистить вашу систему.

0 голосов
/ 31 октября 2011

Вероятно, у вас есть такой же или похожий код / ​​троян / вирус , дублированный в другом месте на вашем сервере, даже вне вашей учетной записи пользователя.См. Совет № 3 ниже.

Это с подозрением , похожее на RAT, так как он выполняет декодированный base64_decode, вызывая eval(base64_decode( "whole_bunch_of_obfuscated_stuff")); Поскольку вы не поместили этот файл туда, заархивируйте его немедленно!

Дополнительные советы:

  1. Обратите внимание на дату / время создания этого вируса;это поможет вам определить, когда и как вы заразились.
  2. ZIP-файл вместо его удаления, снимите его с сервера и отправьте по адресу dev@thegothicparty.com для RATрассечение.
  3. Поиск других RAT в вашей системе: выполните [~] grep -r "base64_decode" . как можно выше в дереве каталогов.См. Статью, упомянутую ниже, для получения более подробной информации.
  4. Свяжитесь с вашим провайдером.При определенных условиях такой инструмент дистанционного управления может объединять учетные записи пользователей.

Статья, посвященная RAT и заражению RAT на сервере, находится на thegothicparty.com.

Вы можете прочитать ее здесь: http://thegothicparty.com/dev/article/server-side-virus-rat/

0 голосов
/ 03 марта 2011

Посмотрите, поможет ли это вам: http://forum.joomla.org/viewtopic.php?p=2360137

...