intégration automatique d'une balise < iframe> infectée - HTML/CSS - Programmation
Marsh Posté le 15-06-2009 à 14:26:59
En changeant la valeur du CHMOD.
Si tu utilises un client ftp généralement c'est dans le menu affiché par clic droit sur le fichier.
Marsh Posté le 15-06-2009 à 16:30:50
N'utilise pas de logiciel de créations de site / client FTP crackés !
Marsh Posté le 16-06-2009 à 09:27:05
Non c'est moi qui m'occupe de créer mes propres sites, mais avec cette infection là, j'ai un peu du mal ...
Marsh Posté le 16-06-2009 à 14:34:58
oli1987 a écrit : Sans que je n'envoie mes pages par ftp, ces fameuses pages index sont infectées par une balise <iframe>, qui se situe juste après la balise <body> |
L'iframe "apparaît" quand exactement ?
Tu utilises quoi pour créer tes pages ?
Marsh Posté le 16-06-2009 à 18:28:04
L'iframe apparait sans que je ne sois devant mon pc ! Et sur le serveur, je vois que la page a été modifée dans la nuit ou à une heure durant laquelle je n'étais pas sur le site !
J'utilise PSPad pour créer mes pages. Je pars d'un document vide à chaque fois ...
Marsh Posté le 16-06-2009 à 18:44:56
Et par rapport à la remarque de jagstang tu utilises quoi comme client FTP ?
Marsh Posté le 17-06-2009 à 08:51:31
La mjorité du temps, j'utilise WS Ftp Pro ...
Et de temps en temps via Internet Explorer si je ne suis pas sur mon ordi.
Marsh Posté le 17-06-2009 à 09:05:35
oli1987 a écrit : L'iframe apparait sans que je ne sois devant mon pc ! Et sur le serveur, je vois que la page a été modifée dans la nuit ou à une heure durant laquelle je n'étais pas sur le site ! |
OK, donc c'est un problème sur le serveur si je suis bien...
- L'iframe est bien écrite dans la page index (si tu la récupères via FTP tu as bien l'iframe ?)
- Quel hébergeur ?
- Tu as essayé avec une page index vierge ?
- Tu as regardé le .htaccess - si tu y as accès ?
- Tu as vérifié les droits en lecture/ecriture ?
- Rien d'autre pour le moment
Marsh Posté le 17-06-2009 à 10:39:14
c'est souvent une manie des hébergeur gratuits
Marsh Posté le 22-06-2009 à 18:19:06
@macgawel
Déjà, merci de tes réponses.
L'iframe est bien écrite dans la page index, en effet. J'ai bien l'iframe quand je la récupère
Code :
|
Je suis hébergé par Infomaniak (suisse).
J'ai bien accès au .htaccess.
J'ai vérifié les droits en lecture et écriture. Seul l'utilisateur y a accès. J'ai décoche "groupe".
Et j'ai encore eu le cas dernièrement ... :S
Marsh Posté le 22-06-2009 à 22:28:12
vérifie ton fichier avant et après transfert. Regarde aussi la date de dernière modification. ça peut aussi venir de ton browser infecté par un malware. essaie un autre browser ou donne l'url ici
Marsh Posté le 23-06-2009 à 07:00:55
La date de modification change quelques heures/jours après transfert, sans que je ne touche à quoi que ce soit ...
J'ai beau changer le mot de passe du serveur toutes les semaines ...
Marsh Posté le 23-06-2009 à 08:00:27
Est-ce possible que ca vienne de mon code ?
J'ai un nouveau site depuis hier, et la page index.php est déjà infectée alors qu'il s'agit d'un tout autre serveur !!! Et non, je n'ai pas un dossier sur le web avec les serveurs et mots de passe.
Voici le code de la page avant qu'elle ne soit infectée :
Code :
|
L'iframe vient toujours après la balise <body> ... Il me faut vite une solution ...
Marsh Posté le 23-06-2009 à 08:39:35
Bonjour,
je viens d'être infecté à mon tour
Ce n’est pas un problème de code oli1987.
Moi j'ai 4 sites sur hébergeur gratuit (FREE) et 1 site sur hébergeur payant (1AND1), ils sont tous infectés.
Comme a dit jagstang, il s’agit d'un malware qui cause le problème.
Ce malware récupère le login et mot de passe FTP (dans mon cas sur le logiciel FilleZilla) puis il injecte l'iframe après le body des pages index.
J'ai donc nettoyé le pc avec Malwarebytes.
Supprimé tous les login et mot de passe sur FilleZilla.
et j'ai changé tous les mots de passe des comptes FTP.
Bon courage
http://www.topsurf.fr
Marsh Posté le 25-06-2009 à 14:56:12
c'est un virus, j'ai déjà eu ca. EN fait au moment ou tu enregistres, il vérifie que le document contient la balise </body> et rajoute avant l'iframe.
Celui que j'avais pour faire pire est passé sur tout mon DD et à effectué cette manip sur tous mes fichiers HTML.
Bon scan
Marsh Posté le 26-06-2009 à 10:08:27
Merci de vos conseils. Ca me rassure dans le sens ou je ne suis pas le seul a avoir connu cela. J'ai donc scanné l'ordi (malwarebytes, nod, ...). Il y avait quelques intrus, de fait. J'ai changé les mots de passe, et pour l'instant, tout va bien. Je redirai quoi dans quelques jours.
Merci à vous !
Marsh Posté le 30-06-2009 à 09:53:19
Rebonjour,
Le fichier qui posait (et pose encore) problème se nomme wiaserva.log (c:\documents and settings\user\Application Data\wiaserva.log).
Si je le supprime, il fait son retour à chaque redémarrage de pc. Je viens de le supprimer de nouveau, mais ça ne peut pas durer éternellement ...
Y a-t-il une solution autre que le formatage ?
Marsh Posté le 30-06-2009 à 10:06:06
As-tu cherché déjà "wiaserva.log" sur Google pour trouver le nom du virus ? Car à mon avis tu ne dois pas être le seul à l'avoir eu.
Mais à mon avis il n'y a pas que ce fichier car un .log je vois pas trop ce qu'il peut faire seul.
T'as fait un scan de ton pc avec quel AV ?
Marsh Posté le 30-06-2009 à 11:34:19
En gros :
1. Le troyen se copie en %System%\wbem\grpconv.exe et crée le fichier %UserProfile%\Application Data\wiaserva.log
2. Il supprime les fichiers %System%\grpconv.exe et %System%\dllcache\grpconv.exe
3. Il crée la clé de registre HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\"RunGrpConv" = "1"
=>
1. Démarrage en mode "sans echec"
2. Suppression de la clé de registre
3. Suppression des fichiers corrompus
4. Récupération du fichier sain (à partir du cd/dvd d'installation).
Là encore, il suffit de lire la fiche de Symantec
Sinon, tu devrais peut-être ouvrir un topic sur Virus-Spywares...
Marsh Posté le 20-08-2009 à 00:45:17
Bonjour,
Une solution détaillée pour ce problème d'injection iframe:
Solution pour le problème d'attaque par injection iframe
.
Marsh Posté le 20-08-2009 à 16:22:51
el_fantome a écrit : Bonjour, Une solution détaillée pour ce problème d'injection iframe: Solution pour le problème d'attaque par injection iframe . |
SPAM
edit : homepage+first post
Marsh Posté le 20-08-2009 à 22:06:55
jagstang a écrit : |
ok c'est son site, mais l'info qu'il donne est en rapport avec le sujet du topic, et il n'essaie pas de vendre quoi que ce soit
Objection rejetée votre honneur
Marsh Posté le 21-08-2009 à 10:15:47
ouais mais c'est plutôt :
1) je fais un article
2) je cherche comment le faire connaitre
3) je trouve un forum, je m'inscrit et je poste sur ce sujet...
c'est limite mais j'accepte la sentence
Marsh Posté le 15-06-2009 à 13:39:07
Bonjour,
Depuis quelques temps, j'ai des pages qui s'infectent d'elles-mêmes.
Cela concerne les pages index.php ou index.html.
Sans que je n'envoie mes pages par ftp, ces fameuses pages index sont infectées par une balise <iframe>, qui se situe juste après la balise <body>, qui ressemble à cela :
Je remarque que la page se modifie dans le ftp sans que je n'y touche ! J'ai beau changer les mots de passe d'accès au serveur sans arrêt, elles sont toujours modifiées plus ou moins rapidement...
Que faire ??? Grand merci à qui pourra m'aider ...
Message édité par benou le 22-08-2009 à 18:09:29