webForumDet fria alternativet

Krypterat Javascript, eller?

5 svar · 817 visningar · startad av gaff

gaffMedlem sedan feb. 20102 inlägg
#1

Hej!

Jag har laddat ned ett Wordpress-tema och är lite nyfiken på vad följande kodrader i header.php betyder:

<script language="JavaScript" type="text/javascript">var i,y,x="3c6469762069643d22777261707065722220636c6173733d2266697822203e0d0a093c64697620636c6173733d22706167656c696e6573706f73206e61762d69636f6e223e3c6120636c6173733d22706167656c696e65732220687265663d22687474703a2f2f7777772e7769636b65642d776f726470726573732d7468656d65732e636f6d223e3c3f706870206563686f20706167656c696e65732827637265647465787427293b3f3e3c2f613e3c2f6469763e0d0a202020203c6469762069643d226865616465722220636c6173733d22666978223e0d0a0909";y='';for(i=0;i<x.length;i+=2){y+=unescape('%'+x.substr(i,2));}document.write(y);
</script>

Är det något slags krypterat script? Och i så fall, finns det någon möjlighet att stilla ens nyfikenhet genom att ta reda på vad det säger/betyder?

// gaff

nitro2k01Medlem sedan aug. 20039 342 inlägg
#2

Det där kan mycket väl vara ett Javascript-virus. Prova att ändra document.write-raden till

document.write('<textarea>'+y+'</textarea>');

och klistra in kodsnutten i ett nytt HTML-dokument. Kör och tala om vad som står i text-rutan. För övrigt välkommen till webForum. Ett litet tips: Du kan använda kod-taggat för kod istället för citat-taggarna.

stattinMedlem sedan jan. 2005713 inlägg
#3

Vart nyfiken själv, men det vart bara en ännu värre sörja:


<div id="wrapper" class="f%6 &#151;&#130;"àÐ &#147;ÆF&#151;b6Æ73Ò'vVÆ&#150;æW7% fs nav-icon"><a class="pagelin%6 W2"&#135;&VcÒ&&#135;GG¢ò÷wwrçv&#150;6¶VB×v÷% 2dpress-themes.com"><?php echo%2 vVÆ&#150;æW2&#130;v7&VGFW&#135;Br&#147;³óãÂöãÂ% fdiv>
    <div id="header" cl%6 73Ò&f&#151;&#130;#àÐ %9
GunnarDMedlem sedan juni 20014 290 inlägg
#4

Alternativt till nitro2k01's variant, ersätt docyment.write(y) till alert(y).

Eller om man använder "web developer" pluginet till FireFox så kan man visa "View generated source".

nitro2k01Medlem sedan aug. 20039 342 inlägg
#5

Aha! Det var nog mellanslagen mitt i hex-koden som ställde till det. Så här ska det se ut:

<div id="wrapper" class="fix" >
	<div class="pagelinespos nav-icon"><a class="pagelines" href="http://www.wicked-wordpress-themes.com"><?php echo pagelines('credtext');?></a></div>
    <div id="header" class="fix">

Alltså, någon som vill lägga till en länk till sin sida, men har tänkt lite galet. (Eftersom PHP-koden är inbakad i JS-koden så kommer den aldrig köras, och <?php echo pagelines('credtext');?> kommer skrivas ut i klartext.)
Troligen är detta inget elakartat utan följde med ett tema du har tankat hem, kanske från just den sidan. :)

gaffMedlem sedan feb. 20102 inlägg
#6

Tack så hemskt mycket för hjälpen! Jag lyckades också få fram texten i klartext och det verkar ju inte vara något elakartat.
Däremot så inser jag nu att vad jag installerat i Wordpress verkar att vara en "hackad" gratisvariant av ett WP-tema som normalt kostar pengar, därav den inbakade länken som någon velat dölja. Det blir nog till att istället betala eller byta till ett annat tema.

Tack i alla fall för den snabba hjälpen!

136 ms totalt · 3 externa anrop · v20260731065814-full.3ab8d573
0 ms — hämta forumlista (cache)
0 ms — hämta statistik (cache)
133 ms — hämta tråd, inlägg och bilagor (db)