Maldito Malware de Hosting
Ayer una amiga me dice: “No puedo entrar a tu sitio porque el Antivirus me dice que tienes malware”. ¡Rayos!
Efectivamente, revisando el tráfico de red con Firebug, pude fijarme que había una solitaria llamada a un sitio llamado ohioswingerbus.com/main.php?… y que se comía la conexión un par de segundos, antes de volver a seguir cargando mi sitio.
Personalmente me siento mal de que Avira Free no detectara esto, y si el antivirus de mi amiga, por lo que tendré que preguntarle cuál es para cambiarme.
Primero pensé que era WordPress, asi que desactivé todos los plugins y los fui reiniciando uno a uno pero seguía ahi. Revisé todo el tema nuevo. Cada una de las páginas que son editable via administrador y a través del FTP. Nada. Seguía ahí.
Le pregunté a Google si había detectado este malware usando las herramientas de webmasters y no lo pillaba (G Fail). Revisé otras carpetas del servidor hasta que llegué al origen del problema.
Weas Frikis corre con WP instalado en otra carpeta, para evitar el desorden en el “home”. Y para que no sea necesario hacer redirección, existe un archivo index.php, el cual en su parte superior, antes de <?php
Estaba este script:
if(window.document)aa=(Number+'evweds').subst ...
Sorpresa mia, porque estaba con sus permisos correctos. NPI* de cómo se agregó esa lína. Problema de hosting? Algún hacker? Botnet?.
Bastó con borrar la línea y se arregló de inmediato mi sitio.
Este script, que pueden leer en el link de abajo (yo no lo subí, estaba ahi), puede usar cualquiera de estas direcciones: ohioswingersbus.com, ohioswingersdrive.com, ohioswingersslot.com, pinkifyhiteize.com, qxypornstaropoly.com, rownizerllowize.com, rplenikrpleopoly.com, entre otras, como las ya conocidas combinaciones de “penis o viagra“.
Así que ya saben, ojo con el CHMOD xDD
*NPI = Ni puta idea xD
Fuentes:
Foros del Web (Ayuda técnica)
Maldito Script (Análisis forense)
Weas Frikis 3.0






