forumApri un argomento

Nel mio sito sono state aggiunte righe sconosciute all'HTML e al PHP, devo trovarle subito

MMelis Ö***Esperto
Ruolo
Responsabile social media
Settore
E-commerce
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
feb 2022
Messaggio
14

Doki · Configurazione gestione log · 2025

#1

Il cliente mi ha detto che il sito era lento, quindi ho iniziato a controllare. Tasto destro nel browser, ispeziona elemento — c'è uno strano codice JavaScript in fondo alla pagina. Lo cancello, ricarico la pagina, riappare. Vado direttamente nel file, lo apro via FTP — non c'è. Quindi viene iniettato dinamicamente.

Apro i file PHP con un editor di testo e cerco gli script che mi interessano, in alcuni vedo una riga arancione — c'è una @ all'inizio, non è una tecnica di offuscamento? Ho detto di cancellarla, ma riappare. Non mi sembra giusto, sto perdendo il controllo del mio computer.

Sapete se sono entrati nel database tramite SQL injection? O c'è un altro modo? Prima di segnalare tutto all'hosting, voglio capire cosa sta succedendo qui.

ŞŞerife K***PartecipanteMembro della community
Iscrizione
lug 2024
Messaggio
186
Più utile#2

Sembra un'iniezione tramite database. Se non c'è codice nei tuoi file di sistema ma appare quando la pagina si carica potrebbero aver salvato opzioni nel database tramite SQL injection. Se usi WordPress, controlla i campi siteurl, home, gplus_profile ecc. nella tabella wp_options. Fai un dump del database e cerca con grep funzioni PHP come '%base64%' '%eval%', '%preg_replace%'. Il simbolo @ sopprime gli errori, è il preferito dei malware. 2) Controlla i log FTP — vedrai chi ha avuto accesso negli ultimi 7 giorni. 3) Verifica i permessi di wp-config.php (devono essere 644, non 777). 4) Controlla le date di modifica di tutti i file, guarda negli ultimi 30 giorni.

RRecep S***Partecipante
Ruolo
Pianificazione produzione
Settore
Retail
Tipo di organizzazione
ditta individuale
Iscrizione
set 2023
Messaggio
103
#3

l'sql injection è una cosa classica, potrebbero aver fatto una query select utenti e messo dati admin nelle tabelle wp-postmeta.. poi cancella il plugin allora, cioè quello che non ha aggiornato... o drop tabella... no non è niente di che succede sempre...

NNecati E***PartecipanteMembro della community
Iscrizione
gen 2024
Messaggio
3
#4

Passaggi: 1) Entra nel database da phpmyadmin 2) Prendi wp_options, controlla tutto 3) Controlla wp_postmeta, vedi se ci sono meta_key strani 4) Log FTP (nel pannello hosting) 5) Campo post_content nella tabella wp_posts — se ci sono molti post e sono ok, o se ci sono comandi script, cancella 6) Disattiva tutti i plugin e i temi 7) Aggiorna WordPress

MMustafa K***EspertoMembro della community
Iscrizione
gen 2025
Messaggio
3
#5

Ho letto che dici di perdere il controllo del tuo computer... sembra che stai vivendo la cosa in modo molto drammatico. L'sql injection è una cosa semplice se non sanitizzi le query ti prendono anche il database. Indaga su 'quale plugin non ho aggiornato', e si risolve.

AAlperPartecipante
Ruolo
Direttore vendite sul campo
Tipo di organizzazione
cooperativa
Iscrizione
mar 2024
Messaggio
102

Doki · Infrastruttura e-commerce · 2026

#6

Ho un metodo di test: ripristina da un backup completo in un ambiente staging di WordPress, aggiorna plugin e temi, poi vedi se c'è ancora. Se nello staging non c'è, allora è nel file system, se c'è è nel database. Lavora in base a dove vuoi andare a parare.

ZZehra Y***Partecipante
Ruolo
Direttore marketing
Settore
Produzione mobili
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
mag 2024
Messaggio
324
#7

Non ho capito bene il problema ma... cos'è il database? Cos'è l'FTP? Devo imparare MySQL tra poco per risolvere? O qualcuno mi aiuterà per forza?

VVeli N***Esperto
Ruolo
System administrator
Settore
Imballaggio
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
mag 2022
Messaggio
359
#8

C'è un errore comune che si commette facendo questo. Se non lo rendete scritto fin dall'inizio, poi nascono discussioni.

Se scrivete qui il risultato, sarà utile anche ad altri.

UUğur S***Partecipante
Ruolo
Direttore di zona
Settore
Chimica
Tipo di organizzazione
ditta individuale
Iscrizione
set 2024
Messaggio
22
#9

Questo thread è archiviato.

SSena P***Nuovo membro
Ruolo
Pianificazione logistica
Settore
Edilizia
Tipo di organizzazione
catena di negozi
Iscrizione
lug 2026
Messaggio
389

Doki · Design interfaccia · 2023

#10

la risposta sopra ha colto l'essenza della questione poi inizia con un piccolo test, non impegnarti subito su tutto.

CCemPartecipante
Ruolo
Agenzia · Project manager
Tipo di organizzazione
catena di negozi
Iscrizione
giu 2024
Messaggio
103

Doki · Trasloco infrastruttura · 2023

#11

Scusate, ma questo non vale in ogni caso. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

EElif B***Partecipante
Ruolo
Coordinatore corrieri
Settore
Servizi sanitari
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
dic 2023
Messaggio
228
#12

Breve riassunto per i nuovi arrivati: Se cerchi di cambiare tutto insieme, niente si stabilizza.

È tutto, scusate se mi sono dilungato.

İİbrahim T***EspertoMembro della community
Iscrizione
mar 2025
Messaggio
22
#13

Approfondisco l'aspetto tecnico. Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo.

Spero che le sia utile.

OOrhan B***VeteranMembro della community
Iscrizione
gen 2023
Messaggio
26
#14

Sono nella stessa situazione, per questo chiedo. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Questa è la mia opinione, non la scrivo come verità assoluta.

YYasemin S***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
42
#15

Scrivo questo per evitare che facciate lo stesso errore. Più è difficile tornare indietro su una decisione più lentamente dovreste prenderla.

Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live. Io seguirei questa strada.

BBeren B***Partecipante
Ruolo
Amministratore di rete
Settore
Energia
Tipo di organizzazione
media impresa
Iscrizione
dic 2023
Messaggio
14
#16

C'è una cosa a cui prestare attenzione. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

Lascio una nota, potrebbe servire.

EElif Z***Esperto
Ruolo
Pianificazione produzione
Settore
Cam
Tipo di organizzazione
media impresa
Iscrizione
feb 2023
Messaggio
164
#17

Ha ragione. La risposta varia molto in base al settore, non esiste una regola generale.

Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

İİbrahim P***Partecipante
Ruolo
Specialista risorse umane
Settore
Consulenza
Tipo di organizzazione
ditta individuale
Iscrizione
lug 2024
Messaggio
48
#18

Ha ragione. onestamente se cerchi di cambiare tutto insieme, niente si stabilizza.

Spero che le sia utile.

AAycan U***PartecipanteMembro della community
Iscrizione
lug 2023
Messaggio
2
#19

ho vissuto la stessa cosa. il fatto che tutti facciano una cosa non significa che sia quella giusta.

avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio e confermato dall'esperienza.

AAyşe Ç***Partecipante
Ruolo
Direttore sicurezza informatica
Settore
Edilizia
Tipo di organizzazione
cooperativa
Iscrizione
feb 2025
Messaggio
27
#20

Sono d'accordo. Se permessi e ambito non sono scritti, quel test non deve iniziare.

La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata. Spero che le sia utile.

Rispondi