gusman126 Posted August 25, 2020 Share Posted August 25, 2020 (edited) Hola, esta tarde me han avisado un cliente que no le funcionaba la web, después de ver algunos ficheros he visto que ha sido infectado con unos ficheros y ademas me ha extrañado mucho que la carpeta de asmcarrier tuviera un fichero 404.php infectado. Obviamente lo he eliminado todo y cambiadas las contraseñas. pero mirad a ver si os ha entrado algún bicho , y sobre todo si utilizáis el modulo de asmcarrier mirad a ver si esta este fichero 404.php infectado. Capturas de pantalla de ficheros Edited August 26, 2020 by gusman126 (see edit history) 1 1 Link to comment Share on other sites More sharing options...
burrots Posted August 25, 2020 Share Posted August 25, 2020 a que te reifieres con un fichero infectado? tienes el codigo del supuesto fichero infectado, solo por curiosidad. gracias x avisar Link to comment Share on other sites More sharing options...
gusman126 Posted August 25, 2020 Author Share Posted August 25, 2020 hace 3 minutos, burrots dijo: a que te reifieres con un fichero infectado? tienes el codigo del supuesto fichero infectado, solo por curiosidad. gracias x avisar Si los tengo, enviados por MP, cuidado sobre todo con el 404.txt -> 404.php Link to comment Share on other sites More sharing options...
burrots Posted August 25, 2020 Share Posted August 25, 2020 pozi. este es tipico de wordpress, ya han pegado el salto a prestashop. buen trabajo al encontralo e informarlo Link to comment Share on other sites More sharing options...
gusman126 Posted August 25, 2020 Author Share Posted August 25, 2020 Justo ahora, burrots dijo: pozi. este es tipico de wordpress, ya han pegado el salto a prestashop. buen trabajo al encontralo e informarlo No tiene wordpress, es lo que me ha extrañado. ni en otra carpeta, ni en un subdominio. Veremos si salen mas infectados. Queria ponerlo en ingles, pero al ver que la carpeta de asmcarrier es de un modulo exclusivo de España no se hasta que punto puede ser algo generico a todos los Prestashop Link to comment Share on other sites More sharing options...
burrots Posted August 25, 2020 Share Posted August 25, 2020 se debe haber aprovechado de alguna vulnerabilidad de ese modulo. Segun mi experiencia asm es un desastre, no me extrañaria q su modulo tmb lo fuera Link to comment Share on other sites More sharing options...
gusman126 Posted August 25, 2020 Author Share Posted August 25, 2020 (edited) hace 11 minutos, burrots dijo: se debe haber aprovechado de alguna vulnerabilidad de ese modulo. Segun mi experiencia asm es un desastre, no me extrañaria q su modulo tmb lo fuera No puedo asegurarlo, las fechas no coincidian. con los ficheros que te he enviado y con el 404.php , otra cosa es que fuera modificado despues . Ahora mismo mirando otros posibles clientes que tengan el ASM , NO GLS He mirado otro con el asmcarrier y no tiene nada... Edited August 25, 2020 by gusman126 (see edit history) Link to comment Share on other sites More sharing options...
Prestafan33 Posted August 25, 2020 Share Posted August 25, 2020 Gracias por avisar, he mirado una instalación donde usan el módulo de ASM, pero no he localizado nada sospechoso (de momento). Link to comment Share on other sites More sharing options...
gusman126 Posted August 25, 2020 Author Share Posted August 25, 2020 hace 42 minutos, Prestafan33 dijo: Gracias por avisar, he mirado una instalación donde usan el módulo de ASM, pero no he localizado nada sospechoso (de momento). Puede que sea casualidad, pero mas vale prevenir Link to comment Share on other sites More sharing options...
gusman126 Posted August 26, 2020 Author Share Posted August 26, 2020 (edited) Otro cliente, pero esta vez es diferente , No tiene asmcarrier . Versión 1.7.4.4 y no tenia los ficheros de infección de index.php y tampoco los ficheros dentro de modules , la pagina funcionaba perfectamente También el dia 17/08 Me parece que han encontrado algún bug y están aprovechándose de el. Comprobado lo de PHPINIT Edited August 26, 2020 by gusman126 (see edit history) Link to comment Share on other sites More sharing options...
Enrique Gómez Posted August 26, 2020 Share Posted August 26, 2020 Échale un vistazo a a ver si es uno de los modulos . A malas hay que revisar el log de accesos a ver si se detecta el coladero, típicamente un php para subir ficheros donde te suben lo que quieren.. Suerte Link to comment Share on other sites More sharing options...
gusman126 Posted August 26, 2020 Author Share Posted August 26, 2020 (edited) hace 2 minutos, Enrique Gómez dijo: Échale un vistazo a a ver si es uno de los modulos . A malas hay que revisar el log de accesos a ver si se detecta el coladero, típicamente un php para subir ficheros donde te suben lo que quieren.. Suerte Gracias por el enlace, pero ,Mira las fechas, eso es del 2016, estamos hablando de agosto del 2020 Edited August 26, 2020 by gusman126 (see edit history) Link to comment Share on other sites More sharing options...
gusman126 Posted August 26, 2020 Author Share Posted August 26, 2020 (edited) Vale, investigando algo mas , he podido ver que en el Prestashop 1.7.4.4 , si que es posible que hayan utilizado el phpinit , en un fichero estaba "PRIVET BOT BY XSam-XAdoo" , pero he instalado el modulo para verificar y no ha encontrado el phpinit... Lo extraño es el de la versión 1.7.6.1 Edited August 26, 2020 by gusman126 (see edit history) Link to comment Share on other sites More sharing options...
Alex Sanchez Posted August 26, 2020 Share Posted August 26, 2020 Vaya! Justo hoy iba a actualizar un PrestaShop a 1.7.4.4, Casi que me espero entonces jajajaj Muchas gracias por el aviso @gusman126! Link to comment Share on other sites More sharing options...
gusman126 Posted August 26, 2020 Author Share Posted August 26, 2020 hace 31 minutos, Alex Sanchez dijo: Vaya! Justo hoy iba a actualizar un PrestaShop a 1.7.4.4, Casi que me espero entonces jajajaj Muchas gracias por el aviso @gusman126! Actualiza siempre a 1.7.6.5 o superior Link to comment Share on other sites More sharing options...
gusman126 Posted August 26, 2020 Author Share Posted August 26, 2020 Bueno ya esta claro. El culpable es el modulo Explorer PRO Gracias a un comentario por twitter que me han enviado y repasando a los clientes, los 2 tienen este modulo Link to comment Share on other sites More sharing options...
Recommended Posts
Create an account or sign in to comment
You need to be a member in order to leave a comment
Create an account
Sign up for a new account in our community. It's easy!
Register a new accountSign in
Already have an account? Sign in here.
Sign In Now