Recordad que para pedir soporte alguno, debéis facilitar los datos de soporte oportunos por favor, mirad aquí y leer las Normas generales del foro, esto nos servirá de ayuda para dar el mejor soporte..
Os pongo un poco al tanto. Soy "administrador" en un foro y hace un par de días, al entrar en él el navegador no cargó la web. Apareció un aviso del antivirus referente a un troyano de redireccionamiento en "index.php".
Dejo una captura de pantalla...
... y claro, la pregunta es lógica... qué hago ? tengo que pasarle un antivirus ?? cómo lo hago ? o se trata más bien de un falso positivo ?
Any solutions ??.
Saludillos.
URL: http://www.airsoftgrusa.com/phpBB3/index.php Versión phpBB: phpBB3 (3.0.5) MODs Instalados: Portal Plantilla(s) usada(s): Prosilver Servidor: Linux [ de pago ] Actualización desde otra versión: Conversión desde otro sistema de foros:
Versión phpBB: phpBB3 (3.0.6) MODs Instalados: PhpBB3 Portal 1.2.2 • Highslide Attachment Mod 4.1.4 • Activity Stats Mod • Simple Hide BBcode • Portal Phpbb • Arreglos Varios a Portal, cambios, etc • Similar Topic`s Mod • Tabs al estilo prosilver • No Avatar • Barra lateral de Mitch • Seo URl v. 6.2 •META Etiquetas por .:: MSSTI ::.•BBcode con imágenes • Open Links In New Tab • MSSTI RSS Feed 2.0 with ACP • Email Masivo • Prime Links [Con modificación de Mitch incluída]•Page Title Number MOD•Quién editó el post?•
Evil Quick Reply 1.0.1• Plantilla(s) usada(s): 1blackout - [Basada en Prosilver] Servidor:Linux. Page Actualización desde otra versión: SI . 3.0.5 Conversión desde otro sistema de foros: No Usuario de prueba : usuario_prueba Pass: 123456[/align][/size][/font]
[hr]
te han colado un troyano en el foro. Mira el codigo de los ultimos archivos modificados en tu foro, y seguramente encontraras que alguien ha incluido algun tipo de codigo que dirige a alguna web con algun troyano insertado o algo asi.
Limpia todos los archivos infectados de tu servidor y luego cambia la cuenta ftp del mismo.
Der Mensch schuf Gott nach seinem eigenen Bild
Berlín siempre estará en mi corazón. Auf wiedersehen, Berlin!!
Mmmm... me puede alguien indicar como pasarle el antivirus ??... Porque he intentado a descargarme la carpeta PHPBB3 entera y pasarle el antivirus... y resulta que el mismo antivirus que me detecta el troyano no detecta nada cuando realizo el escaneo.
Además, con el archivo en mi disco duro, le he pasado casi 10 antivirus diferentes( Trend Micro Call, Panda, Norton, Karsperky,...) y nada, ninguno me ha detectado ninguna amenaza.
He probado a intentar analizar ese archivo mediante antivirus online... pero ninguno detecta nada.
Y lo curioso es que me he metido como seis veces en el foro y no me ha aparecido en ningún momento el aviso...
... entonces... qué ha ocurrido?? sigue estando la infección ahí ? Fue todo un falso positivo desde el principio ?? Se trata de un sueño del Resines ?? ((... ¬¬ ))
En fin gente, cualquier tipo de ayuda sería bienvenida.
Saludillos.
PD: Me he metido en lo de "Norton Safe Web" y en "Site Advisor" para ver si ellos detectaban algo, pero o bien no habían analizado la web o bien no detectaban nada.
a mi no me salta ninguna alerta de virus. ¿Has mirado en el codigo del index.php, por si hubieran insertado algo anomalo? Quiza sea una alerta falsa y toda esta preocupacion es para nada.
Der Mensch schuf Gott nach seinem eigenen Bild
Berlín siempre estará en mi corazón. Auf wiedersehen, Berlin!!
Habría alguna manera de comprobar los accesos al foro para ver si pudiera detectar el momento en el que se "inyectó" este código( si es que se hizo algo) ???
He mirado en registro de administradores y de usuarios... pero no veo nada anómalo( tan sólo el registro continuado de pérdida de imagenes para botones -es en prosilver).
Estoy empezando a pensar que quizás se haya tratado de un falso positivo... aunque me gustaría realizar alguna comprobación más antes de despreocuparme por esto.
como te dije lo que debes mirar son los archivos en el ftp, primero de todo, porque suelen entrar ahi. Ordena los archivos por fecha de modificacion, y si notas que algunos tienen fechas extrañas abrelos con un editor de texto plano, como el Notepad++ por si hubiera codigo maliciso incrustado.
Der Mensch schuf Gott nach seinem eigenen Bild
Berlín siempre estará en mi corazón. Auf wiedersehen, Berlin!!
Os comento... estoy empezando a estar más convencido que ese aviso se trataba de un falso positivo... he abierto el index.php con un editor de texto y no encuentro nada fuera de lo normal ( claro que mi nivel de phpbb deja mucho que desear)
Os pongo el contenido del index.php por si queréis echarle un vistazo...
<?php
/**
*
* @package phpBB3
* @version $Id: index.php 8987 2008-10-09 14:17:02Z acydburn $
* @copyright (c) 2005 phpBB Group
* @license http://opensource.org/licenses/gpl-license.php GNU Public License
*
*/
// Set some stats, get posts count from forums data if we... hum... retrieve all forums data
$total_posts = $config['num_posts'];
$total_topics = $config['num_topics'];
$total_users = $config['num_users'];
coloca el index.php que tengas de respaldo, o el original de phpBB y ya... o solicita a tu hosting que revisen alguna vulnerabilidad, que revisen los archivos que tienes online.
me ha pasado eso en algunos hostings, cuando han hackeado el hosting (por ende, problema de ellos)... tienes publicidad en tu web? tambien pudo aparecer por eso, y no significar nada.