Cum descoperiti daca aveti blogul virusat sau nu, cu ajutorul Google Search . (WordPress Virus)

Advertisements

Referitor la ultimul meu post, care a afectat cred ca peste 50% din blogurile din intreaga lume, incerc sa dau cea mai simpla metoda prin care puteti verfica daca un blog este afectat de acest virus.

Am ales un blog la intamplare, pentru a face aceasta demonstratie. : denisuca.com.

1. Deschideti intr-un browser oarecare,  www.google.com  si cautati :

site:denisuca.com buy

denisuca.com1

Observati in imaginea de mai sus, ca Google a indexat denisuca.com, cu o gramada de cuvinte cheie referitoare de niste medicamente. Aceste cuvinte/linkuri sunt invizibile pentru vizitatorii blogului si pentru proprietarul lui, dar vizibile pentru motoarele de cautare :  Google, Yahoo, AOL, MSN, Windows Live.

2. Verificati continutul site-ului din memoria cache a  Google.

exemplu:

Autohaus Huber, închirieiri auto | Denisuca
25 Feb 2008 … Buy Adderall Buy Adipex Buy Alprazolam Buy Ambien Buy Ativan Buy Biaxin Buy Bontril Buy Bupropion Buy Butalbital Buy Carisoprodol Buy …
denisuca.com/autohaus-huber-inchirieiri-auto.html – 40k – În Cache – Pagini similare

Click pe “In Cache” si se va deschide site-ului, asa cum a fost memorat de Google la o anumita data. In cazul de fata :
Aceasta este varianta din memoria cache G o o g l e a adresei http://denisuca.com/laptopu-meu.html aşa cum a fost recepţionată la 28 Iun 2008 01:18:23 GMT.

denisuca.com2

Vizualizati site-ul si nu o observati nimic suspect. deocamdata.

3. In partea de sus a paginii, unde este frame-ul de la Goolge Cache, face-ti click pe optiunea care va permite sa vizualitati numai textul depozitat pe site, fara imagini si alte fisiere “media” .

Această pagină depozitată poate oferi referinţe către imagini care nu mai sunt disponibile. Faceţi clic aici pentru textul depozitat.

Click pe linkul “textul depozitat” .

denisuca.com4

4. Scroll pana in parea de jos a site-ului “footer” si o sa vedeti acolo spam link-urile, rezultate in urma infectarii cu acest virus.

denisuca.com5 

Acele linkuri sunt generate de un cod malitios , aparut in sursa temei de wordpress folosita de blogul denisuca.com si transfera Goolge Page Rank catre site-urile indicate de atacator (backlinks) . Aceasta ar fi cea mai mica paguba produsa (pentru unii) , dar efectele virusului sunt mult mai mari si structura lui este foarte complexa.

Efectele :

- motoarele de cautare, in timp nu vor mai trimite vizitatori catre astfel de bloguri virusate. Inserarea de link-uri ascunse in codul unui site, este considerat SPAM SEO si motoarele de cautare penalizeaza urat de tot, aceasta procedura.

- vizitatorii care nu au cookie pentru site-ul respectiv, sunt redirectionati printr-un alt hack al aceluiasi virus, si catre site-uri alte atacatorilor. Acest lucru este identificat de multi anti-virusi ca fiind Trojan.Clicker.HTML….  (sunt redirectionati si cei care provin din motoarele de cautare si rss readere.)

- modificari ale bazelor de date si exploatarea vulnerabilitatilor de securitate a serverelor (scaderea masiva a performantelor), pentru a servi la aceasta infractiune.

Detalii despre cum cum puteti scapa de acest virus, .

Pentru alte informatii, contactati-ma pe  YM si/sau Google Talk .  id: laurentiu.piron

LA: Aceasta metoda este eficienta numai in cazul blogurilor care au paginile infectate, indexate in motorul de cautare. Numarul blogurilor infectate, cu siguranta este destul de mare.

Advertisements

COMENTARII

17 Comentarii la: Cum descoperiti daca aveti blogul virusat sau nu, cu ajutorul Google Search . (WordPress Virus) #
  1. geografie says:

    Mie google nu imi gaseste blogul. Ce sa fac? Cine ma ajuta? Am cautat pe google toate modalitatile de a-ti indexa blogul. Nu merge…. De cacat.

  2. Deblog says:

    n-am ssh pe host :|

  3. stealth says:

    habar nu am… dar tot asa poti sa-l gasesti. dai comanda de mai sus si vezi fisierele afectate. ca sa gasesti exact fisierul care contine lunile, da :

    grep -ri july * *.php

  4. Deblog says:

    Nu, nu. Tema am cautat-o de mizerii. E in regula. Dar e prin /wp-admin sau /wp-includes un fisier pe care l-am modifiat mai demult. Fisierul care e responsabil de date. De exemplu am schimbat “July” cu “Iulie”. Si nu vreau sa ii dau overwrite si aluia

  5. stealth says:

    nu cred ca inteleg. daca ai modificat ceva la tema, fa-i devirusarea manuala. cauta codurile puse de exploit.

    SSH: grep -ri base64_decode * * $_POST['file'] * *.php

    in care vezi scrise fisiere criptate md5 sau base64, sunt virusate. te duci in fisier si sterg liniile.

  6. Deblog says:

    Ai idee sa-mi spui cum se numeste fisierul in care sunt scrise numele zilelor si ale lunilor, ca sa stiu sa nu-i dau overwrite, ca l-am modificat

Scrie un comentariu

Stealth Settings Terms:

winlogon.exe, ce face win logon?, winlogon.exe ce este, winlogon.exe - neda sa najst súčasť, winlogin.exe, winlogon görev yönetici açmak, winlogon настройка , троянские вирусы скачать, ako sa zbavit programu media foundationprotectedpipeline exe, winlogon.exe co to je za proces?, winlogon.exe virus, winlogon.exe cum se sterge, winlogon ha smesso di funzionare, winlogon exe , download winlogon.exe,
RomânăEnglishFrançaisItalianoDeutschEspañolNederlandsČeštinaΕλληνικάTürkçePortuguêsРусскийSlovenčinaNorskPolski