Foros del Web » Administración de Sistemas » Shared Hosting y VPS »

virus modifica web

Estas en el tema de virus modifica web en el foro de Shared Hosting y VPS en Foros del Web. Hola a todos! Desde hace un tiempo tengo un problema con algunos sitios que tengo alojados en distintos servidores. Resulta que después de cierto tiempo ...
  #1 (permalink)  
Antiguo 27/10/2008, 07:12
 
Fecha de Ingreso: agosto-2003
Mensajes: 524
Antigüedad: 20 años, 8 meses
Puntos: 5
virus modifica web

Hola a todos!

Desde hace un tiempo tengo un problema con algunos sitios que tengo alojados en distintos servidores. Resulta que después de cierto tiempo se aloja un código, generalmente en el index, pero también ha pasado en el resto de los archivos, y cuando uno intenta ver la página desde un browser salta un warning!.

Les comento todo lo que hice para descartar de donde venia el problema:
1) Primeramente chequee cada una de las páginas que componen los sitios para ver si había un problema allí, pero todo estaba perfecto.

2) Los sitios estan programados de forma sencilla, html, css, muy poco de flash, includes (en php).

Hay algunos que son solo html y css y así mismo sucede esto de la modificación del código.

3) Cambié de hosting y cambié de claves de usuario.

4) Subí los sitios desde diferentes computadoras, incluso lo hice desde computadoras recién formateadas.

Verdaderamente este problema me tiene desconsertada no se que más hacer y por supuesto la gente del hosting si bien siempre me respondió no me dieron ninguna solución hasta el momento.

Por favor si alguien tiene alguna idea de que puedo hacer les agradezco muchisimo...
__________________
Saludos!!!
Maru.-
  #2 (permalink)  
Antiguo 27/10/2008, 07:49
Avatar de sysdebian  
Fecha de Ingreso: octubre-2008
Mensajes: 196
Antigüedad: 15 años, 6 meses
Puntos: 8
Respuesta: virus modifica web

Los archivos aparecen modificados ?
Si tu no has sido, alguien lo ha hecho.
Tus apliaciones web permiten subir archivos ? has mirado logs ? fecha de modificacion de los archivos ?
  #3 (permalink)  
Antiguo 27/10/2008, 07:52
Avatar de JoshMex
Moderador Webhosting
 
Fecha de Ingreso: enero-2006
Mensajes: 4.057
Antigüedad: 18 años, 2 meses
Puntos: 166
Respuesta: virus modifica web

Ten cuidado con el flash, he visto que a través de él puede modificar archivos del sitio web.
__________________
JoshMex
Desarrollador Plataforma Microsoft / Windows / ASP / ASP.NET / SQL Server
Es inútil hacer cualquier cosa a prueba de tontos, porque los tontos son muy ingeniosos
  #4 (permalink)  
Antiguo 27/10/2008, 08:18
 
Fecha de Ingreso: agosto-2003
Mensajes: 524
Antigüedad: 20 años, 8 meses
Puntos: 5
Respuesta: virus modifica web

Generalmente aparece un script en javascript incrustado en el index, es evidente que algo entra y modifica los contenidos.

Además de pasarme con paginas que tienen pequeñas animaciones en flash tambien me pasa en páginas con solo html y css.

No tengo ninguna aplicación que permita cargar información.
Alguna otra idea?

Gracias por sus respuestas!
__________________
Saludos!!!
Maru.-
  #5 (permalink)  
Antiguo 27/10/2008, 10:11
Avatar de JoshMex
Moderador Webhosting
 
Fecha de Ingreso: enero-2006
Mensajes: 4.057
Antigüedad: 18 años, 2 meses
Puntos: 166
Respuesta: virus modifica web

A través de los archivos de Flash pueden escribir en el contenido de tus archivos lo que deseen, no quiere decir que lo hallan hecho en tu sitio pero es una opción, sobre todo porque indicas que tienes paginas básicas

Revisate este link

http://www.theregister.co.uk/2007/12...bility_menace/
__________________
JoshMex
Desarrollador Plataforma Microsoft / Windows / ASP / ASP.NET / SQL Server
Es inútil hacer cualquier cosa a prueba de tontos, porque los tontos son muy ingeniosos
  #6 (permalink)  
Antiguo 27/10/2008, 10:15
Avatar de sysdebian  
Fecha de Ingreso: octubre-2008
Mensajes: 196
Antigüedad: 15 años, 6 meses
Puntos: 8
Respuesta: virus modifica web

y los logs ?
  #7 (permalink)  
Antiguo 27/10/2008, 10:29
Avatar de MinervaH
Colaborador
 
Fecha de Ingreso: mayo-2004
Mensajes: 2.189
Antigüedad: 19 años, 10 meses
Puntos: 23
Respuesta: virus modifica web

Tu proveedor de hosting debería decirte desde qué IP se han modificado los ficheros, suponiendo que lo hayan hecho vía FTP.

Seguramente tengas algún virus o troyano en el PC, en el tuyo o en el de alguien que se conecta al panel de control o por FTP.
__________________
Minerva Hosting - Obsesionados con la calidad
Elegidos mejor web de hosting de 2005 y 2006
Hosting • Dominios • Backup remoto • Telefonía IP
  #8 (permalink)  
Antiguo 27/10/2008, 11:27
 
Fecha de Ingreso: agosto-2008
Ubicación: España
Mensajes: 216
Antigüedad: 15 años, 8 meses
Puntos: 5
Respuesta: virus modifica web

Hola, una cosa que tambien suele ocurrir, es que al copiar codigo de otras webs o javascript mismamente, este tiene incluido el tipico popup, que te salta sin saber porque, has desarrollado tu la web? la has copiado de algun template que bajaste de internet?.
Suerte
  #9 (permalink)  
Antiguo 27/10/2008, 13:31
 
Fecha de Ingreso: agosto-2003
Mensajes: 524
Antigüedad: 20 años, 8 meses
Puntos: 5
Respuesta: virus modifica web

En primer lugar gracias a todos por responder y dar su opinión sobre el tema...

En su momento mi proveedor de hosting hizo un monitoreo y algo estaba entrando desde otra ip, pero hasta ahí llegó la cosa, no se si deba exigirles algo más de seguridad o que.

Como dije antes he subido el sitio desde mi pc y otras recién formateadas, solo con xp y cuteftp instalados para hacer la operación.
__________________
Saludos!!!
Maru.-
  #10 (permalink)  
Antiguo 27/10/2008, 16:24
Avatar de MinervaH
Colaborador
 
Fecha de Ingreso: mayo-2004
Mensajes: 2.189
Antigüedad: 19 años, 10 meses
Puntos: 23
Respuesta: virus modifica web

¿Sólo tú tienes acceso por FTP?

¿CuteFTP lo tienes legal?, si es pirata o bajado de eMule o similares podría estar manipulado para enviar los datos de acceso al hacker. O tienes una versión vulnerable, asegúrate de usar la última versión y sino usa otro, hay muchos clientes de FTP buenos y gratuitos:
http://www.softonic.com/windows/clientes-ftp-gratis
__________________
Minerva Hosting - Obsesionados con la calidad
Elegidos mejor web de hosting de 2005 y 2006
Hosting • Dominios • Backup remoto • Telefonía IP
  #11 (permalink)  
Antiguo 27/10/2008, 16:48
Avatar de WebTech
Hosting Moderator
 
Fecha de Ingreso: octubre-2005
Ubicación: East Coast
Mensajes: 5.399
Antigüedad: 18 años, 6 meses
Puntos: 162
Respuesta: virus modifica web

Maru77,

Hace un tiempo vi un caso similar, y se trataba de un malware que residía en la PC cliente (o sea, la tuya), por más que la persona cambiaba de proveedor le seguía sucediendo.. me temo que parece ser el mismo caso, el malware tomaba las claves y terminabas expuesta siempre al final.

Limpia tu PC al máximo, empieza por allí.

Saludos,
__________________
Infranetworking.com - Expertos en Hosting Multidominio, Cloud Hosting, Servidores Dedicados y Administración de Servidores Linux
  #12 (permalink)  
Antiguo 28/10/2008, 08:16
Avatar de codeman1234  
Fecha de Ingreso: marzo-2008
Mensajes: 545
Antigüedad: 16 años, 1 mes
Puntos: 2
Respuesta: virus modifica web

en mi opinion me puedo equivocar pero en tu caso lo que haria is ir viendo pagina por pagina para encontrar dicho codigo malicioso y borrarlo... se q es un coñazo pero es lo mejor que puedes hacer ya que el problema no es tu pc sino el codigo de la web... o eso o lo que haria es cojer el ultimo back up de la web q tengas que funcione bien y cargarlo haber como te va


Cita:
Iniciado por sysdebian Ver Mensaje
y los logs ?
Tambien lo que haria es lo que dice sysdebian mirar los logs hasta encontrar algo rotundamente raro por lo menos intentar seguir dicho virus los pasos que da para poder rematarlo

un saludo
  #13 (permalink)  
Antiguo 28/10/2008, 14:11
 
Fecha de Ingreso: agosto-2003
Mensajes: 524
Antigüedad: 20 años, 8 meses
Puntos: 5
Respuesta: virus modifica web

MinervaH:
Usé cutftp trial descargado de la propia página, voy a probar con algún otro porque en todo caso no está de más.
Y si, solo yo accedo al FTP.

Webtech:
Probé subir la web desde mi pc recién formateada (solo con windows y cuteftp), luego lo hice desde otra también formateada, pero el problema siguió.


Codeman1234:
Me tomé el trabajo de chequear página por página de todo el sitio y no había nada raro, y cuando subo los archivos limpios al hosting me tomo el trabajo de borrar todo y cargar de cero el contenido.
Voy a ver los logs, aunque la gente del hosting está haciendo un monitoreo y las entradas de que vieron no correspondian a mi ip.

Muchas gracias por responder!!!
__________________
Saludos!!!
Maru.-
  #14 (permalink)  
Antiguo 28/10/2008, 20:57
Avatar de Apolo
Colaborador
 
Fecha de Ingreso: abril-2003
Ubicación: ubicado
Mensajes: 7.961
Antigüedad: 21 años
Puntos: 109
Respuesta: virus modifica web

Cita:
Iniciado por Maru77 Ver Mensaje
Webtech:
Probé subir la web desde mi pc recién formateada (solo con windows y cuteftp), luego lo hice desde otra también formateada, pero el problema siguió
Si el agresor ya tiene el nombre de usuario FTP y su respectiva clave, entonces por supuesto que seguirá ocurriendo.

Lo primero que debes hacer es cambiar la clave del usuario FTP (o de todos, si es que hay más usuarios FTP), poniendo una clave robusta, de al menos 8 caracteres, combinación de letras números y algún caracter extraño como:

$ # . / % *

Luego revisa si absolutamente todo el código de la página es tuyo, o si de pronto has incrustado código de terceros, como por ejemplo algún contador de visitas, de estadísticas, etc. Cuando ese recurso no es de una fuente confiable, por allí te pueden insertar código malicioso.

Luego revisa los permisos de tus archivos. Si se trata de un hosting bajo Linux, revisa que los archivos no tengan permisos de escritura ******. Con permisos 644 debería ser suficiente.

Saludos,
__________________
Planes VPS en el mundo > DirectorioVPS
Visita los foros de hosting de ComunidadHosting
  #15 (permalink)  
Antiguo 31/10/2008, 09:41
Avatar de CircuitoX  
Fecha de Ingreso: julio-2008
Mensajes: 756
Antigüedad: 15 años, 8 meses
Puntos: 21
Respuesta: virus modifica web

Maru77
podrias darme el link de la pagina mi correo es este [email protected]
o tambien lo puedes poner aca. pero creo q pocos lo linkearian

salu2
  #16 (permalink)  
Antiguo 31/10/2008, 12:22
 
Fecha de Ingreso: julio-2007
Mensajes: 55
Antigüedad: 16 años, 9 meses
Puntos: 0
Respuesta: virus modifica web

esto parece mas facil un spy bot en tu maquina... mas si dices qe lo has hecho desde otras :S quedo on duda
__________________
Descargas, Warez Y diversion
  #17 (permalink)  
Antiguo 31/10/2008, 14:50
Avatar de ComfortHost  
Fecha de Ingreso: junio-2006
Ubicación: En el Server Room
Mensajes: 25
Antigüedad: 17 años, 10 meses
Puntos: 1
Respuesta: virus modifica web

Lo he visto en algunas webs, modifican index.php con un script.

Primero cambia el password por si acaso, pero en las 3 que vi, entraron por un gallery y un wordpress que no estaban actualizados. Uses los scripts que uses (blogs, foros..) mantenlos siempre actualizados a la ultima version

Si tu host tiene Fantastico, activalos a traves de este y asi los actualizará automaticamente

Q
  #18 (permalink)  
Antiguo 03/11/2008, 19:13
 
Fecha de Ingreso: agosto-2003
Mensajes: 524
Antigüedad: 20 años, 8 meses
Puntos: 5
Respuesta: virus modifica web

Mil gracias a todos por responder y brindar diferentes alternativas para una posible solución...

Di por hecho lo de los permisos de escritura en el servidor, pero se lo voy a plantear puntualmente a la gente del hosting, el cambio de claves se ha hecho y son de 10 caracteres entre números y letras....

Si tengo alguna novedad les aviso.
Gracias nuevamente!!!
__________________
Saludos!!!
Maru.-
  #19 (permalink)  
Antiguo 06/11/2008, 08:57
Avatar de CircuitoX  
Fecha de Ingreso: julio-2008
Mensajes: 756
Antigüedad: 15 años, 8 meses
Puntos: 21
Respuesta: virus modifica web

y cual es la pagina .. ?
  #20 (permalink)  
Antiguo 06/11/2008, 20:48
Avatar de rvrsd  
Fecha de Ingreso: agosto-2005
Ubicación: USA
Mensajes: 64
Antigüedad: 18 años, 7 meses
Puntos: 1
Exclamación Respuesta: virus modifica web

Anoche estaba revisando un index.htm de un cliente mio ya que recibi un email de abuso de servicio, me enviaron imagenes que varios antivirus detectaban que habia enlace a un virus/trojan, revise el codigo de esta pagina que solo tenia un intro en flash
Despues de revisar por aproximadamente 5 a 10 mins, me di cuenta de lo siguiente:

<iframe src='http://url' width='1' height='1' style='visibility: hid ***** *** *****>

** Ojo no estoy poniendo todo el codigo por seguridad, ademas es una linea SUPER larga :P

Elimine este codigo y ya no se detectaba la supuesta descarga de virus/trojan
__________________
Abraham R.
[::Datasegura::] Internet Solutions

Última edición por rvrsd; 06/11/2008 a las 20:49 Razón: ** Nota
  #21 (permalink)  
Antiguo 06/11/2008, 21:33
Avatar de Valery-Net  
Fecha de Ingreso: agosto-2008
Mensajes: 694
Antigüedad: 15 años, 7 meses
Puntos: 12
Respuesta: virus modifica web

Busquen en su codigo por la palabra iframe, es habitual que lo usen para hackeo de sitios
  #22 (permalink)  
Antiguo 06/11/2008, 21:35
Avatar de Apolo
Colaborador
 
Fecha de Ingreso: abril-2003
Ubicación: ubicado
Mensajes: 7.961
Antigüedad: 21 años
Puntos: 109
Respuesta: virus modifica web

Cita:
Iniciado por rvrsd Ver Mensaje
Elimine este codigo y ya no se detectaba la supuesta descarga de virus/trojan
Ten en cuenta que eso no es suficiente.

Se deberían revisar los permisos de ese archivo (por ejemplo, debería ser 644) y se debería modificar también la clave FTP de acceso a esa cuenta de hosting.

Saludos,
__________________
Planes VPS en el mundo > DirectorioVPS
Visita los foros de hosting de ComunidadHosting
  #23 (permalink)  
Antiguo 06/11/2008, 21:41
Avatar de rvrsd  
Fecha de Ingreso: agosto-2005
Ubicación: USA
Mensajes: 64
Antigüedad: 18 años, 7 meses
Puntos: 1
Respuesta: virus modifica web

Cita:
Iniciado por Apolo Ver Mensaje
Ten en cuenta que eso no es suficiente.

Se deberían revisar los permisos de ese archivo (por ejemplo, debería ser 644) y se debería modificar también la clave FTP de acceso a esa cuenta de hosting.

Saludos,
Oh claro, solo queria dejar en claro que ese iframe era el hack. Por defecto los permisos estan en 644. Y enforzamos esto con la ayuda de algunos cron jobs
__________________
Abraham R.
[::Datasegura::] Internet Solutions
Atención: Estás leyendo un tema que no tiene actividad desde hace más de 6 MESES, te recomendamos abrir un Nuevo tema en lugar de responder al actual.
Respuesta

SíEste tema le ha gustado a 2 personas




La zona horaria es GMT -6. Ahora son las 16:57.