Identificación de hackeo en página web con viagra y cialis

Wozniak Seguir

Gamma
Verificado por Whatsapp
Desde
29 May 2012
Mensajes
465
Hola,

buscando enlaces rotos, empecé a ver muchos hacia páginas que promocionan viagra, cialis........ entonces me meto en las entradas y veo el div


<div style="position:absolute; left:-3344px; top:-3461px;">Hyperpigmentation where somehow <a href="http://www.lavetrinadellearmi.net/mexican-medications-online.php">lavetrinadellearmi.net mexican medications online</a> an should and . One <a href="http://www.albionestates.com/strattera-no-script.html">http://www.albionestates.com/strattera-no-script.html</a> Great tips little justice <a href="http://www.musicdm.com/ordering-avodart/">http://www.musicdm.com/ordering-avodart/</a> or they're able light only <a href="http://www.contanetica.com.mx/canadian-pharmacy-online-24h/">canadian pharmacy online 24h</a> up and Anyways <a href="http://www.leviattias.com/who-takes-echecks-for-pills.php">who takes echecks for pills</a> mask who Anyways <a href="http://www.granadatravel.net/safest-online-pharmacies-to-buy-viagra">http://www.granadatravel.net/safest-online-pharmacies-to-buy-viagra</a> is nearly even <a href="http://www.musicdm.com/buy-amlodipine/">"domain"</a> the? Yet dabbed - <a href="http://www.granadatravel.net/meds-from-india">http://www.granadatravel.net/meds-from-india</a> Anti-Aging still get would with <a href="http://www.albionestates.com/top-quality-canadian-pharmacy.html">top quality canadian pharmacy</a> was methylparaben <a href="http://www.makarand.com/7-second-erection-pill">http://www.makarand.com/7-second-erection-pill</a> used - Clarisonic back:.</div>

Lo borro y vuelven aparecer.

Me ha tirado el 80% de mi tráfico, supongo que pensará Google que es spam. Y no se que hacer.

Captura de pantalla 2014-05-28 a la(s) 22.02.49.png

Tiene alguna solución?

Gracias
 

Cicklow

Admin
Dseda
Verificado
Verificación en dos pasos activada
Verificado por Whatsapp
¡Ha verificado su Paypal!
Suscripción a IA
Desde
30 May 2011
Mensajes
1.101
Hola,

buscando enlaces rotos, empecé a ver muchos hacia páginas que promocionan viagra, cialis........ entonces me meto en las entradas y veo el div


<div style="position:absolute; left:-3344px; top:-3461px;">Hyperpigmentation where somehow <a rel="nofollow" href="http://www.lavetrinadellearmi.net/mexican-medications-online.php">lavetrinadellearmi.net mexican medications online</a> an should and . One <a rel="nofollow" href="http://www.albionestates.com/strattera-no-script.html">http://www.albionestates.com/strattera-no-script.html</a> Great tips little justice <a rel="nofollow" href="http://www.musicdm.com/ordering-avodart/">http://www.musicdm.com/ordering-avodart/</a> or they're able light only <a rel="nofollow" href="http://www.contanetica.com.mx/canadian-pharmacy-online-24h/">canadian pharmacy online 24h</a> up and Anyways <a rel="nofollow" href="http://www.leviattias.com/who-takes-echecks-for-pills.php">who takes echecks for pills</a> mask who Anyways <a rel="nofollow" href="http://www.granadatravel.net/safest-online-pharmacies-to-buy-viagra">http://www.granadatravel.net/safest-online-pharmacies-to-buy-viagra</a> is nearly even <a rel="nofollow" href="http://www.musicdm.com/buy-amlodipine/">"domain"</a> the? Yet dabbed - <a rel="nofollow" href="http://www.granadatravel.net/meds-from-india">http://www.granadatravel.net/meds-from-india</a> Anti-Aging still get would with <a rel="nofollow" href="http://www.albionestates.com/top-quality-canadian-pharmacy.html">top quality canadian pharmacy</a> was methylparaben <a rel="nofollow" href="http://www.makarand.com/7-second-erection-pill">http://www.makarand.com/7-second-erection-pill</a> used - Clarisonic back:.</div>

Lo borro y vuelven aparecer.

Me ha tirado el 80% de mi tráfico, supongo que pensará Google que es spam. Y no se que hacer.

Ver el archivo adjunto 27841

Tiene alguna solución?

Gracias

Puede que tu WP este infectado o el server... si es el WP, antes de hacer otras cosas cambia el theme y fijate si el code aparece!
Si aparece entonces puede ser algun plugin, desactiva los plugin (elimina el code que agrega) y si vuelve aparecer es algo en el WP, sube un WP limpio.
Como esto?
Eliminas todo del WP menos wp-config.php y wp-contents, y subi un WP limpio por FTP o cpanel (menos la caprta wp-contents)... tmb podes instalar wordfence a ver si encuentra el culpable!
 

Wozniak

Gamma
Verificado por Whatsapp
Desde
29 May 2012
Mensajes
465
Cambia passwords
revisa tu codigo
contacta tu hosting

Puede que tu WP este infectado o el server... si es el WP, antes de hacer otras cosas cambia el theme y fijate si el code aparece!
Si aparece entonces puede ser algun plugin, desactiva los plugin (elimina el code que agrega) y si vuelve aparecer es algo en el WP, sube un WP limpio.
Como esto?
Eliminas todo del WP menos wp-config.php y wp-contents, y subi un WP limpio por FTP o cpanel (menos la caprta wp-contents)... tmb podes instalar wordfence a ver si encuentra el culpable!

Muchísimas gracias por vuestra ayuda. Cambiaré el tema y borraré los plugins.

La web tiene un año y perdí tráfico hace dos semanas.

Si logro borrar todo, podría recuperar el tráfico que tenía?

Gracias de nuevo.
 

Golfizta

Gamma
Social Media
Verificado por Whatsapp
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Desde
9 May 2009
Mensajes
310
El trafico se recupera con el tiempo, a mi me paso hace años lo mismo que a ti en un proyecto.
 

codemaster

Alfa
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Desde
26 Abr 2014
Mensajes
26
Hola,

Yo sufrí un problema parecido, y la 'lección que aprendí' fue la de desconfiar de ciertos plugins. También he colaborado un par de veces con afectados por este tipo de problemas y casi siempre he encontrado vulnerabilidades en el código de estas aplicaciones.

Un saludo.
 

Frangy

VIP
1
Xi
Verificación en dos pasos activada
Verificado por Whatsapp
Suscripción a IA
Desde
15 May 2011
Mensajes
4.125
Yo lo primero que haría es pedir al hosting que suba la última copia de seguridad que tenga, así lo borrarías todo.
 
M

Marcos Lora

Hola,

buscando enlaces rotos, empecé a ver muchos hacia páginas que promocionan viagra, cialis........ entonces me meto en las entradas y veo el div


<div style="position:absolute; left:-3344px; top:-3461px;">Hyperpigmentation where somehow <a rel="nofollow" href="http://www.lavetrinadellearmi.net/mexican-medications-online.php">lavetrinadellearmi.net mexican medications online</a> an should and . One <a rel="nofollow" href="http://www.albionestates.com/strattera-no-script.html">http://www.albionestates.com/strattera-no-script.html</a> Great tips little justice <a rel="nofollow" href="http://www.musicdm.com/ordering-avodart/">http://www.musicdm.com/ordering-avodart/</a> or they're able light only <a rel="nofollow" href="http://www.contanetica.com.mx/canadian-pharmacy-online-24h/">canadian pharmacy online 24h</a> up and Anyways <a rel="nofollow" href="http://www.leviattias.com/who-takes-echecks-for-pills.php">who takes echecks for pills</a> mask who Anyways <a rel="nofollow" href="http://www.granadatravel.net/safest-online-pharmacies-to-buy-viagra">http://www.granadatravel.net/safest-online-pharmacies-to-buy-viagra</a> is nearly even <a rel="nofollow" href="http://www.musicdm.com/buy-amlodipine/">"domain"</a> the? Yet dabbed - <a rel="nofollow" href="http://www.granadatravel.net/meds-from-india">http://www.granadatravel.net/meds-from-india</a> Anti-Aging still get would with <a rel="nofollow" href="http://www.albionestates.com/top-quality-canadian-pharmacy.html">top quality canadian pharmacy</a> was methylparaben <a rel="nofollow" href="http://www.makarand.com/7-second-erection-pill">http://www.makarand.com/7-second-erection-pill</a> used - Clarisonic back:.</div>

Lo borro y vuelven aparecer.

Me ha tirado el 80% de mi tráfico, supongo que pensará Google que es spam. Y no se que hacer.

Ver el archivo adjunto 27841

Tiene alguna solución?

Gracias


skype: im.arcos
puedo ayudarte [MENTION=15490]Dirtyboss[/MENTION] sufrio lo mismo y se lo quite en 16 dominios
 

Don Gato

Eta
Redactor
Verificación en dos pasos activada
Verificado por Whatsapp
Desde
23 Oct 2012
Mensajes
1.292
Me paso exactamente lo mismo hace unos meses, la vulnerabilidad se debió a un theme con los thumbnails, tuve que hacer una reinstalación completa para solucionarlo de raíz.
 

Renato Guzman

Delta
Programador
Desde
19 Jul 2009
Mensajes
640
Probablemente aparecera algo en tu webmaster tools.
Pero es con tiempo, lo mejor es no instalar plugins o temas de desarolladores desconocidos.
Es mas dificil si es a traves del hosting.
 

Andres128

Iota
Programador
Verificación en dos pasos activada
Desde
17 Feb 2012
Mensajes
2.390
Puede que tu WP este infectado o el server... si es el WP, antes de hacer otras cosas cambia el theme y fijate si el code aparece!
Si aparece entonces puede ser algun plugin, desactiva los plugin (elimina el code que agrega) y si vuelve aparecer es algo en el WP, sube un WP limpio.
Como esto?
Eliminas todo del WP menos wp-config.php y wp-contents, y subi un WP limpio por FTP o cpanel (menos la caprta wp-contents)... tmb podes instalar wordfence a ver si encuentra el culpable!
Cicklow que tipo de ataque crees que han hecho??

Sera a furza bruta e invadieron el servidor o algun bug en la plantilla o plugin??
 

almabasa

Épsilon
SEO
Verificado por Whatsapp
Desde
18 Nov 2012
Mensajes
831
Me paso hace 3 meses. Te recomiendo contacta a tu histing y comentarles, en mi caso me eliminaron el spam. A los del hosting tampoco les intetesa tener un sitio afectado por q podría poner en riesgos a los demás sitios.

Enviado desde mi GT-I8190L mediante Tapatalk
 

Cicklow

Admin
Dseda
Verificado
Verificación en dos pasos activada
Verificado por Whatsapp
¡Ha verificado su Paypal!
Suscripción a IA
Desde
30 May 2011
Mensajes
1.101
Muchísimas gracias por vuestra ayuda. Cambiaré el tema y borraré los plugins.

La web tiene un año y perdí tráfico hace dos semanas.

Si logro borrar todo, podría recuperar el tráfico que tenía?

Gracias de nuevo.

Al borrar todo no perdes trafico ya que estas subiendo un nuevo WP... no te afecta... osea... NO borres la BD, wp-config.php y wp-contents

---------- Post agregado el 29-may-2014 hora: 00:31 ----------

Cicklow que tipo de ataque crees que han hecho??

Sera a furza bruta e invadieron el servidor o algun bug en la plantilla o plugin??

Algun bug del WP/plugin/theme
 

Wozniak

Gamma
Verificado por Whatsapp
Desde
29 May 2012
Mensajes
465
Al borrar todo no perdes trafico ya que estas subiendo un nuevo WP... no te afecta... osea... NO borres la BD, wp-config.php y wp-contents

---------- Post agregado el 29-may-2014 hora: 00:31 ----------



Algun bug del WP/plugin/theme

Ayer pasé el plugin que me habéis comentado y me salió esto;

Alert generated at Wednesday 28th of May 2014 at 09:15:07 PM
Critical Problems:

* WordPress core file modified: readme.html
* WordPress core file modified: wp-includes/version.php
* This file appears to be malicious



NOTE: You are using the free version of Wordfence. Upgrading to the paid version of Wordfence gives you
two factor authentication (sign-in via cellphone) and country blocking which are both effective methods to block attacks.
A Premium Wordfence license also includes remote scanning with each scan of your site which can detect
several additional website infections. Premium members can also schedule when website scans occur and
can scan more than once per day.
 

ramonjosegn

Sigma
Verificación en dos pasos activada
Verificado por Whatsapp
Desde
14 Feb 2010
Mensajes
70.588
Ayer pasé el plugin que me habéis comentado y me salió esto;

Alert generated at Wednesday 28th of May 2014 at 09:15:07 PM
Critical Problems:

* WordPress core file modified: readme.html
* WordPress core file modified: wp-includes/version.php
* This file appears to be malicious

.

Como el plugin no reconoce español siempre muestra que hay error en readme.html (pero en tu caso indica que está infectado)

Si tienes la última versión de Wordpress no debería mostrar fallo en version.php, yo que tú lo restauro antes de nada, aparte que tienes el comentario de que esos archivos están INFECTADOS

Recuerda activar en las opciones el escaneo de plugins, themes

(Wordfence se ha vuelto algo complejo con tantas opciones, tocará hacer un tutorial...)
 
Última edición:

Wozniak

Gamma
Verificado por Whatsapp
Desde
29 May 2012
Mensajes
465
Investigando un poco, he visto que mi sitio está infectado con Pharma Hack.

Tener cuidado con los temas descargados y con los plugins, mucho de ellos o tiene falta de vulnerabilidad o vienen con sorpresa.
 

Sered

Beta
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Desde
15 May 2014
Mensajes
32
Hola

Deberías realizar cambio de contraseñas de los servicios que te proporciona tu proveedor, FTP, MySQL, cPanel y el wordpress en tu caso
Muchas veces no es culpa de tu blog, si no mala seguridad que te ofrece tu actual proveedor de hosting.

Indica a tu proveedor que realice un reporte de los archivos que han subido durante una semana en tu alojamiento, si no disponen de un Firewall o Waf continuarás con el problema y te verás por obligación cambiarte de hosting.

Saludos
 
Última edición:

tepublico

1
Ni
Programador
Verificación en dos pasos activada
¡Ha verificado su Paypal!
Suscripción a IA
Desde
8 Ene 2012
Mensajes
3.525
limpia tu pc.
cambia passwords en el FTP y cpanel.
Reinstalar WordPress.
Revisa si lo solucionaste.

en ese orden
 
Arriba