Prima di iniziare a raccontarvi come ho fatto a risolvere il problema, facciamo un salto indietro nel tempo per capire di cosa stiano parlando.
Ieri, su segnalazione di Ago rimuovevo un gioco, inserito come di consueto ogni lunedì all’interno della sezione JonicaGames, pensando si trattasse di un iframe nocivo. Più tardi scopriremo che non era quello la causa dei miei ultimi 2 giorni di guai, persi a guardare righe e righe di codice, e sperimentando tecniche alternative per cercare di venirne a capo.
Da subito, grazie anche alla interessante “chattata” con Ago, all’interno della quale mi segnalava articolo su articolo possibili metodi di scansione, mi mettevo a lavoro cercando il codice dove in verità non c’era… Leggevo blog, forum, segnalazioni di sicurezza sul sito Microsoft, infine provavo scansioni online (la più funzionale si è rivelata LinkScanner Online, molto meglio di McAfee Site Advisor).
In mezzo a tanto cercare, gli unici due prodotti che segnalavano l’exploit erano LinkScanner Online e, su comunicazione di Ago, NOD32, installato in locale. Adesso c’era un problema, i due prodotti segnalavano il problema presente su JonicaBlog, ma non dicevano dove. Non mi restava che controllare le righe di codice nei files più sospetti, ma anche così niente… La giornata di ieri volgeva al termine.
Oggi, tornato da lavoro, brancolavo ancora nel buio, fino a quando non decido di utilizzare VMWare, presente sul mio iMac, installo la versione trial di NOD32 e lancio JonicaBlog su internet explorer. puntualmente l’antivirus segnala il trojan.
Inutile dilungarmi ancora, io ho risolto così, spero possa tornarvi utile in caso di problemi:
Dimenticavo di dirvi su quale script il codice nocivo si sia insediato, sfruttandone (forse) una vulnerabilità sconosciuta. Basta guardare lo screenshot per capire, il javascript era sullo “Stats Tracking Script” di MyBlogLog, proprio dove indicato dalla freccia.
Problemi loro o di Aruba che ha lasciato aperta qualche porta?
Se fossi in voi darei una controllata al proprio footer.php di WordPress, perchè è lì che si installa lo script per il tracking di MyBlogLog.
Dopo innumerevoli chattate e tentativi finalmente il trojan è stato trovato e sconfitto!
Il mio è stato un ruolo di supporto, il risolutore in fondo sei stato tu. Chi la dura la vince. Complimenti!
E’ stato un piacere conoscerti.
Lunga vita a Jonicaweb
Un Saluto
Piacere mio, ci si sente presto, speriamo per motivi più piacevoli…
ciao,
anche io ho questo problema, ho tolto tutto il possibile dal template ma purtroppo il trial nod 32 non riesco ad installarlo su winzoz perchè mi dice che c’è un problema nell’archivio (del nod32).
E’ possibile che lo script sia stato “postato” più che essere nel template? Può essere in video di you tube embed nei post? una mia amica l’ha rilevato 3 giorni fa visitando il mio blog ma l’unica cosa che avevo aggiunto nel blog a livello di template era una foto, ho scansionato con link scanner online ma non mi da nulla (dopo aver tolto la foto)
Io spero che ora non ci sia.
La mia amica dice che il trojan chiede di connettersi ad un numero specifico, un altra mi dice che questo si chiama TSC genclean (ma non mi dice se chiede una connessione)
ti ringrazio comunque per questo post perchè altrimenti non avrei saputo come fare. o almeno spero di aver eliminato il problema.
@ BereniceVonCalypso: Grazie a te per il commento, se ti può essere d’aiuto, ho fatto una visita sul tuo sito utilizzando NOD32 e non mi segnala niente, sicuramente avrai risolto il problema!
Alla prossima!
ciao,
Ti ringrazio per aver provato a scansire il blog, sebbene risulti che non ci sia nulla continuano a dirmi che c’è un virus però e non so assolutamente dove cercarlo…
sigh….ho contattato la redazione di splinder. speriamo ben…
Purtroppo non conoscendo Splinder non posso aiutarti oltre, spero che risolvi il problema!