Ieri ho scoperto che il mio sito www.salento.lecce.ite' stato craccato aggiungendo un iframe nascosto e un collegamento a questo ip http://58.65.239.180/ il quale scaricava un dialer e troian e infognava pc winzoz.
Ho scoperto che dipendeva da un paio di moduli: uno per l'inscrizione alle newsletter e l'altro per tener traccia di un particolare percorso all'interno del sito (faceva uso di cookie).
Disabilitando questi due l'iframe e' sparito.
Credo quindi si sia tratato di sql injection.
Guardando i file coinvolti sembrano puliti, scaricando l'intero db non ci sono segni di iframe o ip 58.65.239.180 o testo con javascript o simili...
A questo punto una domanda e una richiesta
Dove si trova secondo voi il codice iniettato?
Potete controllare sul sito www.salento.lecce.it se esiste ancora traccia di questo attacco?


Rispondi quotando
