Kom ihåg mig?
Home Menu

Menu


Sjukt jobbigt script eller hack

Ämnesverktyg Visningsalternativ
Oläst 2009-09-29, 15:04 #1
mp3express mp3express är inte uppkopplad
Medlem
 
Reg.datum: Apr 2005
Inlägg: 55
mp3express mp3express är inte uppkopplad
Medlem
 
Reg.datum: Apr 2005
Inlägg: 55
Standard Sjukt jobbigt script eller hack

Hej! Vet inte om detta är rätt forum att posta i men vi har råkat ut för ett script som återkommer gång på gång. Man ser det inte när man tittar i den vanliga källkoden. Men öppnar du indexfilen så ligger där en liten kodsnutt som liknar google analytics men istället så står det google analytix nånting! Sedan en länk.

Detta kodstycke generera länkar till sajter med Viagra och Cialis, detta är endast synligt för
sökmotorerna och indexeras därför i google.

Den ändrar även utf-kodning så att våra bokstäver inte visas rätt!

När vi tagit bort all skräpkod så dyk genast nånting annat upp där det stod gzinflate base64_decode nånting som verkar kryptera scriptet på ett sådant sätt att vi inte kan se vad som händer.

Vi har jobbat med detta i 10 timmar utan att hitta felet eller vart skiten kommer ifrån! Någon som varit med om något liknade?
mp3express är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-09-29, 17:12 #2
Danski Danski är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Jul 2005
Inlägg: 1 208
Danski Danski är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Jul 2005
Inlägg: 1 208
Du måste nog hitta hur de kan redigera er sida. Troligen en exploit i ert publiceringsverktyg eller sql-injection.

Tills dess kan du ändra hur mycket du vill och spammet kommer ändå fortsätta.
Danski är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-09-29, 17:21 #3
Netikett Netikett är inte uppkopplad
Flitig postare
 
Reg.datum: Nov 2004
Inlägg: 425
Netikett Netikett är inte uppkopplad
Flitig postare
 
Reg.datum: Nov 2004
Inlägg: 425
Går det inte att skrivskydda filerna så länge tills ni hittar problemet?
Netikett är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-09-29, 20:09 #4
mp3express mp3express är inte uppkopplad
Medlem
 
Reg.datum: Apr 2005
Inlägg: 55
mp3express mp3express är inte uppkopplad
Medlem
 
Reg.datum: Apr 2005
Inlägg: 55
Tack för era svar! Vi kör 755 samt har bytt lösen etc. Kollat loggen, men hittar ingenting. Vi kör inget cms utan allt manuellt. Det finns ju en möjlighet att det dyker upp via partnerscript men då borde deras andra kunder också varit drabbade. Det lämnar liksom inga fotspår efter sig. Det hamnar bara i en enda fil och det verkar inte ha för avsikt att skada servern mer än att sprida sina egna länkar i sökmotorer. Du ser alltså inga länkar som beskare men sökmotorerna gör det.

Nån mer som har någon idé om hur att bli av med detta?
mp3express är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-09-29, 20:57 #5
Rvns avatar
Rvn Rvn är inte uppkopplad
Flitig postare
 
Reg.datum: Aug 2005
Inlägg: 309
Rvn Rvn är inte uppkopplad
Flitig postare
Rvns avatar
 
Reg.datum: Aug 2005
Inlägg: 309
Citat:
Ursprungligen postat av mp3express Visa inlägg
Tack för era svar! Vi kör 755 samt har bytt lösen etc. Kollat loggen, men hittar ingenting. Vi kör inget cms utan allt manuellt. Det finns ju en möjlighet att det dyker upp via partnerscript men då borde deras andra kunder också varit drabbade. Det lämnar liksom inga fotspår efter sig. Det hamnar bara i en enda fil och det verkar inte ha för avsikt att skada servern mer än att sprida sina egna länkar i sökmotorer. Du ser alltså inga länkar som beskare men sökmotorerna gör det.

Nån mer som har någon idé om hur att bli av med detta?
Prova ta bort era partners kod och se om det försvinner.
Rvn är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-09-29, 21:18 #6
emilvs avatar
emilv emilv är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Feb 2004
Inlägg: 1 564
emilv emilv är inte uppkopplad
Bara ett inlägg till!
emilvs avatar
 
Reg.datum: Feb 2004
Inlägg: 1 564
Testa att byta lösenord på FTP-kontot (om ni har FTP-server). Det har dykt upp många attacker på sista tiden där förövarna har FTP-lösnordet (hur de fått tag på det vet jag inte).
emilv är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-09-30, 10:32 #7
Jonas Jonas är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Feb 2004
Inlägg: 3 364
Jonas Jonas är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Feb 2004
Inlägg: 3 364
Uppdatera ev. CMS/CMF-mjukvara till senaste version.

Se över ev. XSS/SQL-injections om ni själva byggt det. Gå efter "trust no one", ni skall inte ens lite på er själva, eftersom erat konto kan hackas.
Jonas är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 17:51.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017