@petrescs, clientul fusese hăcuit începând de ieri noapte.
Nu au fost semne de brute-force şi de aceea mă gândesc la keylogger sau sniffer in retea de cartier.
Ideea e că odată verificate datele de autentificare, site-ul este 'teleportat' pe foarte multe adrese IP diferite şi apoi fişierele modificate (cu inserţie de iframe) sunt urcate înapoi pe server la fel, de pe foarte multe adrese IP.
Nu se fac conexiuni FTP multiple, sau altfel spus:
- se conectează IP1, uploadează fişierul /path1/to/index.php, apoi se deconecteaza.
- se conectează IP2, uploadează fişierul /path2/to/index.php, apoi se deconecteaza.
samd.
csf/lfd e ineficient aici, deoarece fiind asa multe adrese IP zombie, nu apucă să declanşeze trigger-ul de (sa zicem) 10 autentificari nereusite in 2 minute. Secventa de log e preluata imediat dupa modificarea parolei de acces FTP si iti poate da o imagine a vârfului iceberg-ului.