<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comentarios en: Tu sitio web está seguro?</title>
	<atom:link href="http://www.gastonmarrero.com/2009/08/tu-sitio-web-esta-seguro/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.gastonmarrero.com/2009/08/tu-sitio-web-esta-seguro/</link>
	<description></description>
	<lastBuildDate>Mon, 13 Sep 2010 13:58:51 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1</generator>
	<item>
		<title>Por: Gastón Marrero</title>
		<link>http://www.gastonmarrero.com/2009/08/tu-sitio-web-esta-seguro/comment-page-1/#comment-582</link>
		<dc:creator>Gastón Marrero</dc:creator>
		<pubDate>Mon, 13 Sep 2010 13:58:51 +0000</pubDate>
		<guid isPermaLink="false">http://www.gastonmarrero.com/?p=137#comment-582</guid>
		<description>Hola Carlos, bienvenido al blog!
Excelente aporte, lo tendré en cuenta para próximas &quot;limpiezas&quot; :)
Saludos, Gastón</description>
		<content:encoded><![CDATA[<p>Hola Carlos, bienvenido al blog!<br />
Excelente aporte, lo tendré en cuenta para próximas &#8220;limpiezas&#8221; <img src='http://www.gastonmarrero.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /><br />
Saludos, Gastón</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Carlos Devia</title>
		<link>http://www.gastonmarrero.com/2009/08/tu-sitio-web-esta-seguro/comment-page-1/#comment-431</link>
		<dc:creator>Carlos Devia</dc:creator>
		<pubDate>Wed, 28 Jul 2010 00:18:49 +0000</pubDate>
		<guid isPermaLink="false">http://www.gastonmarrero.com/?p=137#comment-431</guid>
		<description>Precisamente estaba por postear sobre este virus, en mi caso los tamaños de los archivos difieren pero algunas partes de los mismos no, asi que con las siguientes funciones los elimine satisfactoriamente desde la shell.


rm -f $(find . -name &quot;*.php&quot; -exec grep -il &#039;eval(\$o);&#039; {} \;)
rm -f $(find . -name &quot;.htaccess&quot; -exec grep -il &#039;Options -MultiViews&#039; {} \;)


Saludos 

--
Carlos Devia
http://www.imaginacolombia.com</description>
		<content:encoded><![CDATA[<p>Precisamente estaba por postear sobre este virus, en mi caso los tamaños de los archivos difieren pero algunas partes de los mismos no, asi que con las siguientes funciones los elimine satisfactoriamente desde la shell.</p>
<p>rm -f $(find . -name &#8220;*.php&#8221; -exec grep -il &#8216;eval(\$o);&#8217; {} \;)<br />
rm -f $(find . -name &#8220;.htaccess&#8221; -exec grep -il &#8216;Options -MultiViews&#8217; {} \;)</p>
<p>Saludos </p>
<p>&#8211;<br />
Carlos Devia<br />
<a href="http://www.imaginacolombia.com" rel="nofollow">http://www.imaginacolombia.com</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Gastón Marrero</title>
		<link>http://www.gastonmarrero.com/2009/08/tu-sitio-web-esta-seguro/comment-page-1/#comment-9</link>
		<dc:creator>Gastón Marrero</dc:creator>
		<pubDate>Thu, 06 Aug 2009 12:54:16 +0000</pubDate>
		<guid isPermaLink="false">http://www.gastonmarrero.com/?p=137#comment-9</guid>
		<description>Hola Marcos! Hace un par de años que no nos vemos. 
Por lo que estuve vichando, el funcionamiento del virus es el siguiente:


1) Detecta un directorio con permisos de escritura.
Esto es sencillo, ya que teniendo acceso a la página principal, se puede desarrollar facilmente un script que navegue por todo tu sitio (público) armando el arbol de directorios.
Luego, una vez que tiene toda la jerarquía, alcanza con hacer un PUT por HTTP para tratar de escribir un archivo (así como está GET y POST, también estan PUT y DELETE).


2) Cuando puede escribir en un directorio, estás frito! ya que inserta una página PHP y la ejecuta. Dicha página se ejecuta con &lt;strong&gt;tus permisos&lt;/strong&gt;, y, por ejemplo, ejecuta un código que recorra todo tu directorio (no el público, sino que el privado) para recolectar información, seguir poniendo otros scripts, etc.

El problema con esto, es que algunos sistemas (p.e. CMS) necesitan que ciertos directorios publicos tengan permisos de escritura, ya que por ejemplo implementan algún mecanismo de cache.

Ahora bien, según encuentro en &lt;a href=&quot;http://wiki.linuxquestions.org/wiki/Securing_Apache&quot; rel=&quot;nofollow&quot;&gt;http://wiki.linuxquestions.org/wiki/Securing_Apache&lt;/a&gt;, se podría agregar en el archivo .htaccess del sitio el siguiente código para limitar el acceso PUT/DELETE:

&lt;blockquote&gt; 
&lt;Directory /usr/apache/www&gt; 
&#160;&#160;&#160;&#160;...bunch of useful stuff 
&#160;&#160;&#160;&#160;&lt;Limit PUT DELETE&gt; 
&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;Require user sweeble2plope3guzza9 
&#160;&#160;&#160;&#160;&lt;/Limit&gt; 
&lt;/Directory&gt;
&lt;/blockquote&gt;

En cuanto a que el servidor tenga protección para estos scripts, es cuestionable, ya que podría estar infringiendo alguna ley de violación de propiedad privada o algo por el estilo... ya que se estarían metiendo con código de tu propiedad (es mas o menos como que el dueño de la casa que alquilas se meta a tu casa para ver que estás haciendo).
Lo que si podrían hacer, es bloquear el acceso de salida (por HTTP) hacia los servidores del virus (phpfeed.ru).

Otro detalle, e independiente de este virus, es que al contar con esta falta de protección, cualquiera podría hacerte pelota tu sitio, ya sea cambiando páginas/imagenes/scripts o eliminandolas.

Si averiguo algo más te aviso.
Suerte!</description>
		<content:encoded><![CDATA[<p>Hola Marcos! Hace un par de años que no nos vemos.<br />
Por lo que estuve vichando, el funcionamiento del virus es el siguiente:</p>
<p>1) Detecta un directorio con permisos de escritura.<br />
Esto es sencillo, ya que teniendo acceso a la página principal, se puede desarrollar facilmente un script que navegue por todo tu sitio (público) armando el arbol de directorios.<br />
Luego, una vez que tiene toda la jerarquía, alcanza con hacer un PUT por HTTP para tratar de escribir un archivo (así como está GET y POST, también estan PUT y DELETE).</p>
<p>2) Cuando puede escribir en un directorio, estás frito! ya que inserta una página PHP y la ejecuta. Dicha página se ejecuta con <strong>tus permisos</strong>, y, por ejemplo, ejecuta un código que recorra todo tu directorio (no el público, sino que el privado) para recolectar información, seguir poniendo otros scripts, etc.</p>
<p>El problema con esto, es que algunos sistemas (p.e. CMS) necesitan que ciertos directorios publicos tengan permisos de escritura, ya que por ejemplo implementan algún mecanismo de cache.</p>
<p>Ahora bien, según encuentro en <a href="http://wiki.linuxquestions.org/wiki/Securing_Apache" rel="nofollow">http://wiki.linuxquestions.org/wiki/Securing_Apache</a>, se podría agregar en el archivo .htaccess del sitio el siguiente código para limitar el acceso PUT/DELETE:</p>
<blockquote><p>
&lt;Directory /usr/apache/www&gt;<br />
&nbsp;&nbsp;&nbsp;&nbsp;&#8230;bunch of useful stuff<br />
&nbsp;&nbsp;&nbsp;&nbsp;&lt;Limit PUT DELETE&gt;<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;Require user sweeble2plope3guzza9<br />
&nbsp;&nbsp;&nbsp;&nbsp;&lt;/Limit&gt;<br />
&lt;/Directory&gt;
</p></blockquote>
<p>En cuanto a que el servidor tenga protección para estos scripts, es cuestionable, ya que podría estar infringiendo alguna ley de violación de propiedad privada o algo por el estilo&#8230; ya que se estarían metiendo con código de tu propiedad (es mas o menos como que el dueño de la casa que alquilas se meta a tu casa para ver que estás haciendo).<br />
Lo que si podrían hacer, es bloquear el acceso de salida (por HTTP) hacia los servidores del virus (phpfeed.ru).</p>
<p>Otro detalle, e independiente de este virus, es que al contar con esta falta de protección, cualquiera podría hacerte pelota tu sitio, ya sea cambiando páginas/imagenes/scripts o eliminandolas.</p>
<p>Si averiguo algo más te aviso.<br />
Suerte!</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Marcos Angenscheidt</title>
		<link>http://www.gastonmarrero.com/2009/08/tu-sitio-web-esta-seguro/comment-page-1/#comment-7</link>
		<dc:creator>Marcos Angenscheidt</dc:creator>
		<pubDate>Wed, 05 Aug 2009 18:40:43 +0000</pubDate>
		<guid isPermaLink="false">http://www.gastonmarrero.com/?p=137#comment-7</guid>
		<description>Como anda sr!!! tanto tiempo, bueno yo fui victima del famoso virus. Hasta ahora no lo han podido solucionar, aparentemente a algun zapallo le rebaron la info de acceso ftp. Ahora mi consulta, independientemente el servidor donde se alojan los sitios no deberia tener proteccion para estos scripts? como pueden recorrer todo el disco de un server sin que el proceso no sea detectado?</description>
		<content:encoded><![CDATA[<p>Como anda sr!!! tanto tiempo, bueno yo fui victima del famoso virus. Hasta ahora no lo han podido solucionar, aparentemente a algun zapallo le rebaron la info de acceso ftp. Ahora mi consulta, independientemente el servidor donde se alojan los sitios no deberia tener proteccion para estos scripts? como pueden recorrer todo el disco de un server sin que el proceso no sea detectado?</p>
]]></content:encoded>
	</item>
</channel>
</rss>

