|
Publicité ' | |||||||||||||||||||||||
|
|
#1 | ||
|
Membre du Club
![]() Inscription : août 2006 Messages : 104 ![]() |
Voici le code qui s’insère à la fin de mes fichiers javascripts, je souhaiterais un peu qu'on m'explique ce que ça fais
Code :
|
||
|
|
00
|
|
|
#2 |
|
Membre éprouvé
![]() Inscription : décembre 2005 Messages : 818 ![]() |
Hacké?
J'ai déjà vu ça sur certains sites infectés... Si c'est le cas ça permet d'insérer du code HTML dans tes pages |
|
00
|
|
|
#3 |
|
Membre du Club
![]() Inscription : août 2006 Messages : 104 ![]() |
Haaaa bon es ce que je pourrais avoir de plus ample info pour aller voir sur mes pages
|
|
|
00
|
|
|
#4 |
|
Membre éprouvé
![]() Inscription : décembre 2005 Messages : 818 ![]() |
Ceci va t'aider à mieux comprendre:
Il s'agit de convertir un script javascript sous forme cryptée de manière à dissimuler le code en lui même. Tu as certainement des failles XSS sur ton site... Ceci pourra peut être t'aider à comprendre... http://fmcorz.info/index.php/post/20...-Adopte-Un-Mec |
|
00
|
|
|
#5 |
|
Membre du Club
![]() Inscription : août 2006 Messages : 104 ![]() |
Pour le lien que tu m'as donné on me dit que le document n'existe pas.
donc si tu peux envoi moi un autre et si dans la mesure du possible tu peux me montrer comment me débarrasser de ça , ça serait sympa. Edit : ok j'ai pu voir pour le site que vous m'avez remis, on explique un peu comment ça se passe maintenant comment nettoyer mon site web |
|
|
00
|
|
|
#6 |
|
Membre éprouvé
![]() Inscription : décembre 2005 Messages : 818 ![]() |
Et bien tout d'abord, il faut chercher ce qu'on appelle une faille XSS le site...
Pour cela, en version gratuite, il existe acunetix web vulnerability scanner Ca marche très bien... Une fois la faille XSS détectée, il faut la corriger... Et enfin, il faut supprimer le script sur toutes les pages infectées, bien vérifier si celui-ci est enregistré dans la db, etc... |
|
00
|
|
|
#7 |
|
Membre du Club
![]() Inscription : août 2006 Messages : 104 ![]() |
Merci bien j'essai et je vous fais signe , c'ets tres sympa de votre part
|
|
|
00
|
|
|
#8 |
|
Membre chevronné
![]() Christele Inscription : novembre 2009 Messages : 661 ![]() |
Bonsoir,
Mon petit grain de sel ... 1) changes tes login mysql et FTP d'urgence 2) si ton site local est complet et propre renvoies le totalement 3) ainsi trié par date inverse sur le site, vont apparaitre tout fichiers étrangés. ==> supprimes les. 4) veilles de toutes façon PARTICULIEREMENT a tout les JS , CSS , index.xxx 5) contrôle strict des HTACCESS 6) Controles le chgmod 0755 les répertoires 0644 les fichiers Bon courage |
|
10
|
|
|
#9 | ||
|
Membre actif
![]() |
Bonjour,
Pour les plus curieux, ce code ajoute une iframe invisible avec un attribut src vers un serveur russe (waipdns.ru) qui semblerait avoir été infecté et avoir hébergé un code malicieux. Aujourd'hui l'URL renvoie vers un /404.php ne contenant que "page not found". Voici le code créé après désobfuscation : Code :
Bonne chance, Thomas Feron de Backsmash |
||
|
10
|
|
|
#10 |
|
Membre chevronné
![]() Christele Inscription : novembre 2009 Messages : 661 ![]() |
En premier Oui c'est la traduction hexadecimale,
mais l'adresse http://waipdns.ru/MCfSVfIlJ2D6sPXg6XyctjxxtsKy3NXE Est immédiatement bloquée par nos antivirus comme hameçonnage ! |
|
00
|
|
|
#11 |
|
Membre du Club
![]() Inscription : août 2006 Messages : 104 ![]() |
Slt tho.feron et merci pour les explications , ceci dit je voudrait savoir comment tu as fais pour pouvoir voir le code javascript caché afin que si je rencontre ce genre de problème je puisse décoder le code et savoir de quoi il s'agit.
|
|
|
00
|
|
|
#12 |
|
Membre chevronné
![]() Christele Inscription : novembre 2009 Messages : 661 ![]() |
Prends ton début
(97,62,53,57,47,55,63,52,46,116 et tapes ALT appuyé 97 relache ALT etc .. ça donnes a>59/7?4.t mais ça se fait en php si tu veux |
|
00
|
|
|
#13 |
|
Membre du Club
![]() Inscription : août 2006 Messages : 104 ![]() |
J'ai pas bien saisi mauriser ce que tu me demande de faire pour décrypter le code afin de l'avoir en javascript comme pour tho.feron
|
|
|
00
|
|
|
#14 | ||
|
Membre du Club
![]() Inscription : août 2006 Messages : 104 ![]() |
un autre code decouvert aprés analyse avec mon antivirus .
le voici : Code :
|
||
|
|
00
|
|
|
#15 |
|
Membre actif
![]() |
pour desobfuscer le code, tu remplaces tout simplement l'appel a eval par un document.write en prenant bien soin de "sanitizer" la chaine avant
plus simple : remplacer le mot-clé eval par alert dans le code concernant le nouveau code découvert, il fait exactement la même chose bonne chance, Thomas feron (backsmash.net) |
|
00
|
|
|
#16 |
|
Membre du Club
![]() Inscription : août 2006 Messages : 104 ![]() |
Ok merci je vais essayer ça et voir
|
|
|
00
|
Copyright © 2000-2012 - www.developpez.com