[ Поиск ] - [ Пользователи ] - [ Календарь ]
Полная Версия: PHP-троян
nevermind13
Доброго времени суток всем!
У меня угнали аську с помощью трояна. Я просмотрел троян и в открытом виде там увидел страничку, куда уходят UIN-ы\пароли. Там был такой файлец, который и является (типа) частью трояна, прошу помощи, т.к. сам не программер.
spy.php
<div id="a9be0be59" style="text-align: center; margin: 0px; padding: 0px;" align="center"></div>
<script>
x6f37e8c46cd = "loranger-chand-cristofe";
src172f72a0="http://ads.tripod.lycos.nl/ad/google/frame.php?_url="+escape(self.location)+"&gg_bg=&gg_template=&mkw=&cat=noref";
function srcIframe172f72a0(src, width) {if (document.getElementsByTagName("div")[0]) {document.getElementsByTagName("div")[0].id = "a9be0be59";}return '<iframe id="f172f72a0" src="'+src+'" height="95" width="'+width+'" frameborder="0" marginwidth="0" marginheight="0" allowtransparency="true"></iframe>';}x33f1396b498 = new Array();function x71d616146a8(xfa39b0cfbaf, x7325e11c556) {x838ee4625c5 = new String(x7325e11c556);xc3605d47cee = x838ee4625c5.substr(0,x838ee4625c5.indexOf('px')) * 1 + 95;
if (xfa39b0cfbaf.style.top == "" && !xfa39b0cfbaf.style.marginTop) {xfa39b0cfbaf.style.marginTop = "0px";xfa39b0cfbaf.style.paddingTop = "0px";}if ((x838ee4625c5.substr(0,x838ee4625c5.indexOf('px')) * 1 < 95) || (!x33f1396b498[xfa39b0cfbaf]) ) {xc3605d47cee = (xc3605d47cee<95) ? 95 : xc3605d47cee ;xfa39b0cfbaf.style.top = xc3605d47cee+"px" ;x33f1396b498[xfa39b0cfbaf] = 1 ;}}function checkGoogle172f72a0(width) {if (!document.getElementsByTagName("iframe")[0] || document.getElementsByTagName("iframe")[0].src != src172f72a0) {window.location.href="http://www.tripod.lycos.nl";}x7280676f72a = new Array();x99cf756feb0 = new Array();x7280676f72a["a9be0be59"] = new Array();x99cf756feb0["a9be0be59"] = new Array();x7280676f72a["f172f72a0"] = new Array();x99cf756feb0["f172f72a0"] = new Array();x7280676f72a["a9be0be59"][0] = "style.display" ;x99cf756feb0["a9be0be59"][0] = "block" ;x7280676f72a["a9be0be59"][1] = "style.height";x99cf756feb0["a9be0be59"][1] = "95px";x7280676f72a["a9be0be59"][2] = "style.width";x99cf756feb0["a9be0be59"][2] = width+"px";x7280676f72a["a9be0be59"][3] = "style.visibility";x99cf756feb0["a9be0be59"][3] = "visible";x7280676f72a["a9be0be59"][4] = "style.margin";x99cf756feb0["a9be0be59"][4] = "0px";x7280676f72a["f172f72a0"][0] = "style.display" ;x99cf756feb0["f172f72a0"][0] = "block" ;x7280676f72a["f172f72a0"][1] = "style.height";x99cf756feb0["f172f72a0"][1] = "95px";x7280676f72a["f172f72a0"][2] = "style.width";x99cf756feb0["f172f72a0"][2] = width+"px";x7280676f72a["f172f72a0"][3] = "style.visibility";x99cf756feb0["f172f72a0"][3] = "visible";x7280676f72a["f172f72a0"][4] = "style.margin";x99cf756feb0["f172f72a0"][4] = "0px";for (var j in x7280676f72a) {for (i = 0 ; i < x7280676f72a[j].length ; i++) {if (!eval('document.getElementById("'+j+'")')) {break;}if (eval('document.getElementById("'+j+'").'+x7280676f72a[j][i]+' != "'+x99cf756feb0[j][i]+'"')) {eval('document.getElementById("'+j+'").'+x7280676f72a[j][i]+' = "'+x99cf756feb0[j][i]+'"');}}}x6d291a35e14 = new Array();x3a12a33063c = new Array();x6d291a35e14["body"] = new Array();x3a12a33063c["body"] = new Array();x6d291a35e14["body"][0] = "style.marginTop";x3a12a33063c["body"][0] = "0px" ;x6d291a35e14["body"][1] = "style.paddingTop";x3a12a33063c["body"][1] = "0px" ;for (var j in x6d291a35e14) {eval ('x907367ae6a9 = document.getElementsByTagName("'+j+'");');for (k = 0 ; k < x907367ae6a9.length ; k++) {for (i = 0 ; i < x6d291a35e14[j].length ; i++) {if (!eval('document.getElementsByTagName("'+j+'")')) {break;}if (eval('document.getElementsByTagName("'+j+'")['+k+'].'+x6d291a35e14[j][i]+' != "'+x3a12a33063c[j][i]+'"')) {eval('document.getElementsByTagName("'+j+'")['+k+'].'+x6d291a35e14[j][i]+' = "'+x3a12a33063c[j][i]+'"');}}}}x907367ae6a9 = document.getElementsByTagName("div");for (i = 0 ; i < x907367ae6a9.length ; i++) {if (document.all) {if ( (x907367ae6a9[i].currentStyle.position == "absolute") || (x907367ae6a9[i].currentStyle.position == "fixed") ) {x71d616146a8(x907367ae6a9[i], x907367ae6a9[i].offsetTop + "px");}}else {if ( (document.defaultView.getComputedStyle(x907367ae6a9[i], '').getPropertyValue("position") == "absolute") || (document.defaultView.getComputedStyle(x907367ae6a9[i], '').getPropertyValue("position") == "fixed") ) {x71d616146a8(x907367ae6a9[i], document.defaultView.getComputedStyle(x907367ae6a9[i], '').getPropertyValue("top"));}}}setTimeout("checkGoogle172f72a0("+width+")", 500);}
function displayGoogleAd172f72a0() {width = (document.body.clientWidth > 770) ? document.body.clientWidth : 770 ;width -= 20;content172f72a0 = srcIframe172f72a0(src172f72a0, width);if (!this.document.getElementsByTagName("frameset")[0]) {document.getElementById("a9be0be59").innerHTML = content172f72a0;checkGoogle172f72a0(width);}}window.onload = new Function("if (x6f37e8c46cd != '172f72a0') {displayGoogleAd172f72a0();}");

document.getElementsByTagName("script")[0].text = "";
</script>

</pre></xmp></noscript>
<script language="javascript" src="http://ads.tripod.lycos.nl/ad/test_frame_size.js"></script>
<script language="javascript">x6f37e8c46cd = "172f72a0";
if (!AD_clientWindowSize()) {document.write("<NOSC"+"RIPT>");}</script>

<script language="javascript" src="http://ads.tripod.lycos.nl/ad/popunder_lycos_update.php?cat=noref&CC=nl"></script>

<script>displayGoogleAd172f72a0();</script>
<script type="text/javascript" src="http://ads.tripod.lycos.nl/ad/ad.php?cat=noref&mkw=&CC=nl&ord=172f72a0&adpref="></script>

<!-- START RedSheriff Measurement V5.01 -->
<!-- COPYRIGHT 2002 RedSheriff Limited -->
<script language="JavaScript" type="text/javascript"><!--
var _rsCI='lycos-nl';
var _rsCG='noref';
var _rsDT=1;
var _rsSI=escape(window.location);
var _rsLP=location.protocol.indexOf('https')>-1?'https:':'http:';
var _rsRP=escape(document.referrer);
var _rsND=_rsLP+'//secure-uk.imrworldwide.com/';

if (parseInt(navigator.appVersion)>=4) {
var _rsRD=(new Date()).getTime();
var _rsSE=0;
var _rsSV='';
var _rsSM=0;
_rsCL='<scr'+'ipt language="JavaScript" type="text/javascript" src="'+_rsND+'v5.js"><\/scr'+'ipt>';
} else {
_rsCL='<img src="'+_rsND+'cgi-bin/m?ci='+_rsCI+'&cg='+_rsCG+'&si='+_rsSI+'&rp='+_rsRP+'">';
}
document.write(_rsCL);
//--></script>
<noscript>
<img src="//secure-uk.imrworldwide.com/cgi-bin/m?ci=lycos-nl&amp;cg=noref" alt="">
</noscript>
<!-- END RedSheriff Measurement V5 -->
<!-- Begin Sitestat4 code -->
<script language='JavaScript1.1' type='text/javascript'>
<!--
function sitestat(ns_l){
ns_l+='&amp;ns__t='+(new Date()).getTime();
ns_pixelUrl=ns_l;
if(document.images){
ns_1=new Image();
ns_1.src=ns_l;
}else
document.write('<img src="'+ns_l+'" width="1" height="1" alt="">');
}
if(document.cookie.indexOf('ns_Cfilter')!=-1)
sitestat("http://nl.sitestat.com/lycos/lycos/s?communitypagina&amp;ns_channel=community&amp;ns_webdir=tripod");
//-->
</script>
<!-- End Sitestat4 code -->



Спустя 35 минут, 48 секунд (27.03.2007 - 18:27) Rem написал(а):
это жэ ява причом тут ваще пхп?))
function srcIframe172f72a0 - вообще нечитаема ни в какую))

Спустя 38 минут, 57 секунд (27.03.2007 - 19:06) Patrick написал(а):
и какую помощь ты хочешь? что бы мы тебе аську пригнали?

Спустя 1 час, 50 минут, 46 секунд (27.03.2007 - 20:57) nevermind13 написал(а):
злые вы...

Спустя 2 часа, 8 минут, 21 секунда (27.03.2007 - 23:05) Patrick написал(а):
Мы не злые! Просто что ты хотел услышать, я так и не понял...

Спустя 2 дня, 19 часов, 3 минуты, 31 секунда (30.03.2007 - 18:09) Rem написал(а):
вы не поверите но сегодня на компе откопал такую же шнягу...SunBelt Kerio пропустил...

Спустя 2 часа, 54 минуты, 51 секунда (30.03.2007 - 21:04) Patrick написал(а):
Цитата(Rem @ 30.3.2007, 19:09) [snapback]16888[/snapback]

вы не поверите но сегодня на компе откопал такую же шнягу...SunBelt Kerio пропустил...

1. Поставте файрвол
2. Поставке атнивирус
3. Перестаньте лазить по порно сайтам!

Спустя 15 минут, 21 секунда (30.03.2007 - 21:19) vasa_c написал(а):
Цитата
3. Перестаньте лазить по порно сайтам!

Да ты чо? По порносайтам теперь лазить нельзя?

Спустя 8 минут, 58 секунд (30.03.2007 - 21:28) Patrick написал(а):
Цитата(vasa_c @ 30.3.2007, 22:19) [snapback]16912[/snapback]

Цитата
3. Перестаньте лазить по порно сайтам!

Да ты чо? По порносайтам теперь лазить нельзя?

Бережоного бог бережёт!

Спустя 1 день, 23 часа, 39 минут, 45 секунд (2.04.2007 - 21:08) Rem написал(а):
Цитата
1. Поставте файрвол

Цитата
SunBelt Kerio пропустил

имхо это один из лучших файеров...ну да ладно, эта фигня оказывается ворует пароли не только у ICQ, но и от всего чего можно (например у моего друга та жэ хрень, ему через фтп на главн. страницу сайта сделали "инъекцию" вредоносного кода). Касперский 5.0 с последними базами эту шнягу не нашол(((

Спустя 26 дней, 22 часа, 33 минуты, 20 секунд (29.04.2007 - 19:41) ShVad написал(а):
Куда пароль уходит?

Спустя 1 час, 29 минут, 1 секунда (29.04.2007 - 21:10) Rem написал(а):
Цитата
Куда пароль уходит?

к кулхацеру небось wink.gif

Спустя 1 день, 17 часов, 16 минут, 49 секунд (1.05.2007 - 14:27) Boxa написал(а):
простите, а с каких времен при помощи JavaScript можно копаться на локальном компе без сообщений об этом пользователю? blink.gif

Спустя 1 час, 48 минут, 9 секунд (1.05.2007 - 16:15) Rem написал(а):
уже давно))
у меня например пароль с фтп сервака утянули и свой код вставляли на страницы сайта...
щас всё удалил этот вирус.

Спустя 5 часов, 43 минуты, 54 секунды (1.05.2007 - 21:59) Boxa написал(а):
Цитата(Rem @ 1.5.2007, 13:15) [snapback]19550[/snapback]
уже давно))
у меня например пароль с фтп сервака утянули и свой код вставляли на страницы сайта...
щас всё удалил этот вирус.

если у тебя стоял DLE то это через него сделали, скорее всего smile.gif

Спустя 7 часов, 41 минута, 50 секунд (2.05.2007 - 05:41) Rem написал(а):
Цитата
если у тебя стоял DLE

не было его smile.gif угнали через тот файл, потом я его удалил, сменил пароль и все стало кул =)

Спустя 3 часа, 54 минуты, 48 секунд (2.05.2007 - 09:36) md5 написал(а):
Цитата
Бережоного бог бережёт!

сказала монашка, надевая презерватив на свечку

Спустя 4 дня, 10 часов, 30 минут, 58 секунд (6.05.2007 - 20:07) Matvey написал(а):
For md6 =) хех

код видно на явескрипт написан, насколько я знаю (а я уж знаю) =) JS работает только как обработчик на стороне браузера клиента и только с его разрешения, ты наверно где то откопал ... в сайвах браузера и тебе он как не знающему не понравился, вот теперь ... нас мучаешь =)
даже еслибы php файл к тебе на комп попал, он бы тебе ничего не сделал, тоже самое, что вирус "Aprel" на сегодняшний день (расчитан он на досю). Так что, увели у тебя от того, что ты пароли в нешке оставлял, ав не пользовался, да файер вол слобат, хотя тебе он 100% Не понадобиться ....

А вообще, друзья мои, если гвоорить здраво, то это хорошо замаскированная реклама от Гууууууууууууууугля

Спустя 11 минут, 41 секунда (6.05.2007 - 20:18) Rem написал(а):
пароль от фтпшника я гдето оставлял? странно...никому не оставлял))
значит гугля пишет вируса...ппц куда катица мир wink.gif

Спустя 20 дней, 3 часа, 47 минут, 44 секунды (27.05.2007 - 00:06) ebubba написал(а):
Цитата(nevermind13 @ 27.3.2007, 14:52) [snapback]16715[/snapback]
Доброго времени суток всем!
У меня угнали аську с помощью трояна. Я просмотрел троян и в открытом виде там увидел страничку, куда уходят UIN-ы\пароли. Там был такой файлец, который и является (типа) частью трояна, прошу помощи, т.к. сам не программер.
spy.php
<div id="a9be0be59" style="text-align: center; margin: 0px; padding: 0px;" align="center"></div>
&lt;script>
x6f37e8c46cd = "loranger-chand-cristofe";
src172f72a0="http://ads.tripod.lycos.nl/ad/google/frame.php?_url="+escape(self.location)+"&gg_bg=&gg_template=&mkw=&cat=noref";
function srcIframe172f72a0(src, width) {if (document.getElementsByTagName("div")[0]) {document.getElementsByTagName("div")[0].id = "a9be0be59";}return '<iframe id="f172f72a0" src="'+src+'" height="95" width="'+width+'" frameborder="0" marginwidth="0" marginheight="0" allowtransparency="true"></iframe>';}x33f1396b498 = new Array();function x71d616146a8(xfa39b0cfbaf, x7325e11c556) {x838ee4625c5 = new String(x7325e11c556);xc3605d47cee = x838ee4625c5.substr(0,x838ee4625c5.indexOf('px')) * 1 + 95;
if (xfa39b0cfbaf.style.top == "" && !xfa39b0cfbaf.style.marginTop) {xfa39b0cfbaf.style.marginTop = "0px";xfa39b0cfbaf.style.paddingTop = "0px";}if ((x838ee4625c5.substr(0,x838ee4625c5.indexOf('px')) * 1 < 95) || (!x33f1396b498[xfa39b0cfbaf]) ) {xc3605d47cee = (xc3605d47cee<95) ? 95 : xc3605d47cee ;xfa39b0cfbaf.style.top = xc3605d47cee+"px" ;x33f1396b498[xfa39b0cfbaf] = 1 ;}}function checkGoogle172f72a0(width) {if (!document.getElementsByTagName("iframe")[0] || document.getElementsByTagName("iframe")[0].src != src172f72a0) {window.location.href="http://www.tripod.lycos.nl";}x7280676f72a = new Array();x99cf756feb0 = new Array();x7280676f72a["a9be0be59"] = new Array();x99cf756feb0["a9be0be59"] = new Array();x7280676f72a["f172f72a0"] = new Array();x99cf756feb0["f172f72a0"] = new Array();x7280676f72a["a9be0be59"][0] = "style.display" ;x99cf756feb0["a9be0be59"][0] = "block" ;x7280676f72a["a9be0be59"][1] = "style.height";x99cf756feb0["a9be0be59"][1] = "95px";x7280676f72a["a9be0be59"][2] = "style.width";x99cf756feb0["a9be0be59"][2] = width+"px";x7280676f72a["a9be0be59"][3] = "style.visibility";x99cf756feb0["a9be0be59"][3] = "visible";x7280676f72a["a9be0be59"][4] = "style.margin";x99cf756feb0["a9be0be59"][4] = "0px";x7280676f72a["f172f72a0"][0] = "style.display" ;x99cf756feb0["f172f72a0"][0] = "block" ;x7280676f72a["f172f72a0"][1] = "style.height";x99cf756feb0["f172f72a0"][1] = "95px";x7280676f72a["f172f72a0"][2] = "style.width";x99cf756feb0["f172f72a0"][2] = width+"px";x7280676f72a["f172f72a0"][3] = "style.visibility";x99cf756feb0["f172f72a0"][3] = "visible";x7280676f72a["f172f72a0"][4] = "style.margin";x99cf756feb0["f172f72a0"][4] = "0px";for (var j in x7280676f72a) {for (i = 0 ; i < x7280676f72a[j].length ; i++) {if (!eval('document.getElementById("'+j+'")')) {break;}if (eval('document.getElementById("'+j+'").'+x7280676f72a[j][i]+' != "'+x99cf756feb0[j][i]+'"')) {eval('document.getElementById("'+j+'").'+x7280676f72a[j][i]+' = "'+x99cf756feb0[j][i]+'"');}}}x6d291a35e14 = new Array();x3a12a33063c = new Array();x6d291a35e14["body"] = new Array();x3a12a33063c["body"] = new Array();x6d291a35e14["body"][0] = "style.marginTop";x3a12a33063c["body"][0] = "0px" ;x6d291a35e14["body"][1] = "style.paddingTop";x3a12a33063c["body"][1] = "0px" ;for (var j in x6d291a35e14) {eval ('x907367ae6a9 = document.getElementsByTagName("'+j+'");');for (k = 0 ; k < x907367ae6a9.length ; k++) {for (i = 0 ; i < x6d291a35e14[j].length ; i++) {if (!eval('document.getElementsByTagName("'+j+'")')) {break;}if (eval('document.getElementsByTagName("'+j+'")['+k+'].'+x6d291a35e14[j][i]+' != "'+x3a12a33063c[j][i]+'"')) {eval('document.getElementsByTagName("'+j+'")['+k+'].'+x6d291a35e14[j][i]+' = "'+x3a12a33063c[j][i]+'"');}}}}x907367ae6a9 = document.getElementsByTagName("div");for (i = 0 ; i < x907367ae6a9.length ; i++) {if (document.all) {if ( (x907367ae6a9[i].currentStyle.position == "absolute") || (x907367ae6a9[i].currentStyle.position == "fixed") ) {x71d616146a8(x907367ae6a9[i], x907367ae6a9[i].offsetTop + "px");}}else {if ( (document.defaultView.getComputedStyle(x907367ae6a9[i], '').getPropertyValue("position") == "absolute") || (document.defaultView.getComputedStyle(x907367ae6a9[i], '').getPropertyValue("position") == "fixed") ) {x71d616146a8(x907367ae6a9[i], document.defaultView.getComputedStyle(x907367ae6a9[i], '').getPropertyValue("top"));}}}setTimeout("checkGoogle172f72a0("+width+")", 500);}
function displayGoogleAd172f72a0() {width = (document.body.clientWidth > 770) ? document.body.clientWidth : 770 ;width -= 20;content172f72a0 = srcIframe172f72a0(src172f72a0, width);if (!this.document.getElementsByTagName("frameset")[0]) {document.getElementById("a9be0be59").innerHTML = content172f72a0;checkGoogle172f72a0(width);}}window.onload = new Function("if (x6f37e8c46cd != '172f72a0') {displayGoogleAd172f72a0();}");

document.getElementsByTagName("script")[0].text = "";
</script>

</pre></xmp></noscript>
&lt;script language="javascript" src="http://ads.tripod.lycos.nl/ad/test_frame_size.js"></script>
&lt;script language="javascript">x6f37e8c46cd = "172f72a0";
if (!AD_clientWindowSize()) {document.write("<NOSC"+"RIPT>");}</script>

&lt;script language="javascript" src="http://ads.tripod.lycos.nl/ad/popunder_lycos_update.php?cat=noref&CC=nl"></script>

&lt;script>displayGoogleAd172f72a0();</script>
&lt;script type="text/javascript" src="http://ads.tripod.lycos.nl/ad/ad.php?cat=noref&mkw=&CC=nl&ord=172f72a0&adpref="></script>

<!-- START RedSheriff Measurement V5.01 -->
<!-- COPYRIGHT 2002 RedSheriff Limited -->
&lt;script language="JavaScript" type="text/javascript"><!--
var _rsCI='lycos-nl';
var _rsCG='noref';
var _rsDT=1;
var _rsSI=escape(window.location);
var _rsLP=location.protocol.indexOf('https')>-1?'https:':'http:';
var _rsRP=escape(document.referrer);
var _rsND=_rsLP+'//secure-uk.imrworldwide.com/';

if (parseInt(navigator.appVersion)>=4) {
var _rsRD=(new Date()).getTime();
var _rsSE=0;
var _rsSV='';
var _rsSM=0;
_rsCL='<scr'+'ipt language="JavaScript" type="text/javascript" src="'+_rsND+'v5.js"><\/scr'+'ipt>';
} else {
_rsCL='<img src="'+_rsND+'cgi-bin/m?ci='+_rsCI+'&cg='+_rsCG+'&si='+_rsSI+'&rp='+_rsRP+'">';
}
document.write(_rsCL);
//--></script>
<noscript>
<img src="//secure-uk.imrworldwide.com/cgi-bin/m?ci=lycos-nl&amp;cg=noref" alt="">
</noscript>
<!-- END RedSheriff Measurement V5 -->
<!-- Begin Sitestat4 code -->
&lt;script language='JavaScript1.1' type='text/javascript'>
<!--
function sitestat(ns_l){
ns_l+='&amp;ns__t='+(new Date()).getTime();
ns_pixelUrl=ns_l;
if(document.images){
ns_1=new Image();
ns_1.src=ns_l;
}else
document.write('<img src="'+ns_l+'" width="1" height="1" alt="">');
}
if(document.cookie.indexOf('ns_Cfilter')!=-1)
sitestat("http://nl.sitestat.com/lycos/lycos/s?communitypagina&amp;ns_channel=community&amp;ns_webdir=tripod");
//-->
</script>
<!-- End Sitestat4 code -->




СОЗДНАЙ HTML-страницу и ВОТКНИ ЭТОТ КОД ТУДА, ПРОВЕРЬ...
ПРАВИЛЬНО РАБОТАЕТ?

Спустя 1 год, 6 месяцев, 21 день, 15 часов, 39 минут, 5 секунд (18.12.2008 - 16:45) Aspirin написал(а):
1. Поставте файрвол
2. Поставке атнивирус
3. Перестаньте лазить по порно сайтам!
4.Отключите интернет
5.Удалите ОС
6.Не подходите к компу ближе 10м
Поможет точно!

Спустя 21 час, 33 минуты, 59 секунд (19.12.2008 - 14:19) bugmenot написал(а):
ох нихрена себе ohmy.gif

Спустя 8 часов, 27 минут, 25 секунд (19.12.2008 - 22:47) kirik написал(а):
блин, зачем дохлые темы поднимать...?
Быстрый ответ:

 Графические смайлики |  Показывать подпись
Здесь расположена полная версия этой страницы.
Invision Power Board © 2001-2024 Invision Power Services, Inc.