raphaelfx
(usa Outra)
Enviado em 09/07/2010 - 14:12h
Olá pessoal,
Meu servidor está infectado pelo famoso "vírus" do rssnews.ws, já rodei a internet toda atrás de informação e ninguém sabe como remover definitivo.
Meu messages fica a toda hora dando o seguinte:
ALERT - Include filename ('http://ads.rssnews.ws/?cmFwaGFlbGdhcmNlei5jb20=.cmFwaGFlbGdhcmNlei5jb20=.L21hcml6YS93cC1jb250ZW50L3VwbG9hZHMvc211LWVuZ3RvdC5odG1s.L21hcml6YS93cC1jb250ZW50L3VwbG9hZHMvMTIxMDQzLnBocA==...TW96aWxsYS81LjAgKGNvbXBhdGlibGU7IFlhaG9vISBTbHVycC8zLjA7IGh0dHA6Ly9oZWxwLnlhaG9vLmNvbS9oZWxwL3VzL3lzZWFyY2gvc2x1cnAp.NjcuMTk1LjExMC4xNzI=.e.L2hvbWUvcmFwaGFlbGcvcHVibGljX2h0bWwvbWFyaXphL3dwLWNvbnRlbnQvdXBsb2Fkcy8xMjEwNDMucGhw.ZW4tdXMsZW47cT0wLjU=') is an URL that is not allowed (attacker '67.195.110.172', file '/home/raphaelg/public_html/mariza/wp-content/uploads/121043.php', line 1)
Ele está criando estes arquivos com nome aleatório (121043.php) dentro de todo servidor, ja pesquisei na net e ninguém sabe um solução.
Minha ideia foi dar um find e buscar em toda máquina alguma linha do arquivo e assim deletar todos arquivos, então me veio o comando:
find /home/ -name "*.php" | xargs grep -l "cnNzbmV3cy53cw=="
Com esse comando eu consegui listar todos os arquivos "infectados" mas e agora como eu posso remover eles? Já tentei adicionar um rm no final da linha mas não funcionou.
E se alguém souber como tirar esse vírus chato, ou quiser me dar uma dica ficarei muito agradecido.
Posso remunerar (pouco) os que conseguirem uma solução definitiva, já que tenho uma pequena empresa de host e isso está me consumindo.
Abraços,
Raphael Garcez