Fórum OpenCart Brasil

Por um e-commerce livre, confiável e profissional

Suporte geral sobre problemas técnicos para OpenCart v3.x.
Por ags
#91110
Boa noite amigos! estou com um problema com Opencartbrasil 3.0.2, espero que alguém possa ajudar... Recentemente o sistema foi hackeado, colocando na raiz um script chamado amazon.php, e na index.php também adicionado um código no início, que é um curl, fazendo redirecionar para um site chinês... olhando os logs apenas tenho vários GETS para esse script amazon.php, mas nada de upload, ou coisa do tipo... notei que quando excluo esse amazon.php horas depois ele é adicionado novamente, geralmente à noite, e junto com ele o .htaccess é substituído, muito estranho... alguém já passou por isso ? desde já obrigado!
Avatar do usuário
Por reds
Mensagens Especiais Curtidas
#91111
Ola @ags

Já pegamos e resolvemos casos similares, normalmente o atacante esta com algum tunel aberto, isso pode ser acesso via FTP, CRONJOB, proxy reverso e/ou extra condição permitida via painel do site criado instalado por extensões terceiras pirateadas.

Nós podemos rever sua instalação e resolver a isso.
Caso precise de nossa ajuda contato@agenciaprai.com

;)
Por ags
#91112
reds, obrigado pela atenção... Havia uma programação no cronjob, eu exclui e removi o arquivo alvo. Porém, continua a aparecer o arquivo malicioso, e eu não sei de onde vem, pois no log do apache eu não pego nada demais...
Por veteranodf
Mensagens Especiais Curtidas
#91114
A poucos dias também tive problemas com uma loja de um cliente, além do arquivo index.php ser alterado também era criados se não me engano mais 04 arquivos em locais distintos, além de uma tarefa cron, então mesmo você corrigindo o index.php, removendo o cron e se não deletar todos arquivos infectados o problema voltará a ocorrer; Solicite um relatório do imunify a sua hospedagem caso for com cpnel, eles iram te passar exatamente os arquivos infectados, com base nisso pode deletar e fazer as correções; Outra dica é utilizar o cloudflare com uma política rígida de ddos, e impedir logins e acessos de outros países, fazendo isso não terá problemas;

Dicas é aconselhável deletar todos usuários ftp ou alterar senhas dos mesmos, alterar senha do painel cpanel, verificar se o email cadastrado no painel é o seu, verificar tarefas cron, e também os emails criados em sua conta de usuário cpanel;
ags gostou disso
Por ags
#91118
veteranodf escreveu: 09 Mai 2023, 17:42 A poucos dias também tive problemas com uma loja de um cliente, além do arquivo index.php ser alterado também era criados se não me engano mais 04 arquivos em locais distintos, além de uma tarefa cron, então mesmo você corrigindo o index.php, removendo o cron e se não deletar todos arquivos infectados o problema voltará a ocorrer; Solicite um relatório do imunify a sua hospedagem caso for com cpnel, eles iram te passar exatamente os arquivos infectados, com base nisso pode deletar e fazer as correções; Outra dica é utilizar o cloudflare com uma política rígida de ddos, e impedir logins e acessos de outros países, fazendo isso não terá problemas;

Dicas é aconselhável deletar todos usuários ftp ou alterar senhas dos mesmos, alterar senha do painel cpanel, verificar se o email cadastrado no painel é o seu, verificar tarefas cron, e também os emails criados em sua conta de usuário cpanel;
Olá amigo, obrigado pela atenção. Eu sou desenvolvedor também. Eu removi todos os arquivos que estavam no histórico (malicioso) todos eles, mas o problema retorna. O que achei de estranho foram 2 contas de email criadas, com os nomes de "susan.gile@" e "jeremy.simmons@"... ftp tudo normal
Por Robertograyso
#91123
Eu faria o seguinte
Atualize o Opencart: Verifique se você está executando a versão mais recente do Opencart. Os desenvolvedores frequentemente lançam atualizações que corrigem vulnerabilidades de segurança, portanto, é fundamental manter seu software atualizado.

Verificação de malware: Use um software antivírus e antimalware confiável para verificar se há algum código ou arquivo mal-intencionado nos arquivos e no servidor do seu site. É possível que o hacker tenha injetado outros arquivos ou scripts além do script amazon.php que você mencionou.

Altere todas as senhas: Atualize as senhas do painel de administração do Opencart, das contas de FTP, do banco de dados e de quaisquer outras credenciais de acesso associadas ao seu site. Use senhas fortes e exclusivas que incluam uma combinação de letras, números e caracteres especiais.

Remova arquivos suspeitos: Exclua o arquivo amazon.php e quaisquer outros arquivos ou scripts suspeitos que você encontrar. Seja minucioso em sua pesquisa e certifique-se de verificar não apenas o diretório raiz, mas também os subdiretórios.

Proteja as permissões de arquivos e pastas: Revise e defina as permissões apropriadas de arquivos e pastas em seu servidor para evitar o acesso não autorizado. Restrinja as permissões de gravação para arquivos que não precisam delas e garanta que os arquivos críticos não possam ser gravados publicamente.

Analise os registros do servidor: Analise os registros do servidor para identificar qualquer atividade suspeita ou padrões de acesso. Isso pode fornecer informações valiosas sobre o ataque e ajudá-lo a entender como o hacker obteve acesso.

Fortaleça as medidas de segurança: Implemente medidas de segurança adicionais, como um WAF (Web Application Firewall), um ambiente de hospedagem seguro, backups regulares e certificados SSL/TLS seguros. Considere a possibilidade de utilizar extensões de segurança ou plug-ins projetados especificamente para o Opencart para aumentar a proteção.