webhostingtalk.nl
advertentie
advertentie

Evenementen voor de komende 60 Dag(en)

Pagina 1 van de 2 1 2 LaatsteLaatste
Resultaten 1 tot 15 van de 23
          

  1.  
    #1
    geregistreerd gebruiker
    99 Berichten
    Ingeschreven
    24/10/07

    Locatie
    Breda

    0 Berichten zijn liked

    chriske is offline.

    Registrar SIDN: Ja
    KvK nummer: 52744345
    Ondernemingsnummer: nvt

    Opsporen van Ddos shells .php

    Hebben jullie ervaring met het opsporen van zo geheten ddos shells. Vaak worden er ook via deze shell scripts phising websites geupload.

    Ik heb nu via clamdscan -r /home/ een scan gestart. Zou Clamd dit ook daadwerkelijk oppikken? Zijn er geen andere tools die juist hiervoor gemaakt zijn?


  2.  
    #2
    ICTFrameworks
    1.111 Berichten
    Ingeschreven
    05/07/03

    Locatie
    's-Gravenzande

    96 Berichten zijn liked

    vDong is offline.

    Bedrijf: ICT Frameworks
    KvK nummer: 52425762

    Oorspronkelijk geplaatst door chriske Bekijk Berichten
    Hebben jullie ervaring met het opsporen van zo geheten ddos shells. Vaak worden er ook via deze shell scripts phising websites geupload.

    Ik heb nu via clamdscan -r /home/ een scan gestart. Zou Clamd dit ook daadwerkelijk oppikken? Zijn er geen andere tools die juist hiervoor gemaakt zijn?
    De term ddos shell zegt mij even niks, van wat je beschrijft lijkt het eerder een php-shell ding te zijn.
    Op zich zou je kunnen greppen op die specifieke functies, virusscanner lijkt me niet iets die het gaat vinden.


  3.  
    #3
    moderator
    4.083 Berichten
    Ingeschreven
    21/05/03

    Locatie
    NPT - BELGIUM

    216 Berichten zijn liked

    The-BosS is nu online.

    Naam: Dennis de Houx
    Bedrijf: All In One
    Functie: Zaakvoerder
    URL: www.all-in-one.be
    Ondernemingsnummer: 0867670047

    Ik zou zeggen probeer het even met een root kit hunter (rkhunter) bvb. Maar of het iets zal uithalen lijkt me sterk, aangezien die php-shells gelijk welke naam kunnen hebben. Je beste optie is even je php.ini beveiligen en dingen als exec() system() etc uitzetten zodat deze php shells niet meer (of half werken). Naast dat kan je ook je /tmp als noexec mouten zodat hier ook niks op ge-execute kan worden.


  4.  
    #4
    geregistreerd gebruiker
    99 Berichten
    Ingeschreven
    24/10/07

    Locatie
    Breda

    0 Berichten zijn liked

    chriske is offline.

    Registrar SIDN: Ja
    KvK nummer: 52744345
    Ondernemingsnummer: nvt

    Het is zon php script zodat je bijvoorbeeld kan bladeren via je browser op de server. Zo kunnen ze zoeken welke directories er allemaal 777 hebben en dit misbruiken.


  5.  
    #5
    Meneer de Directeur
    11.811 Berichten
    Ingeschreven
    11/05/04

    Locatie
    Valkenswaard / Eindhoven

    6 Berichten zijn liked

    Triloxigen is offline.

    Registrar SIDN: ja
    KvK nummer: 17186890

    PHP Bestanden doorzoeken op 'eval' daar vind je het meestal wel op


  6.  
    #6
    geregistreerd gebruiker
    99 Berichten
    Ingeschreven
    24/10/07

    Locatie
    Breda

    0 Berichten zijn liked

    chriske is offline.

    Registrar SIDN: Ja
    KvK nummer: 52744345
    Ondernemingsnummer: nvt

    En eval staat voor? En iemand nog tips om dit in de apache logs te vinden? Hoe ze precies dit erop hebben gekregen?


  7.  
    #7
    moderator
    3.763 Berichten
    Ingeschreven
    21/02/09

    Locatie
    Noord-Holland

    111 Berichten zijn liked

    Yourwebhoster is offline.

    Bedrijf: Yourwebhoster.eu
    Functie: baas
    URL: yourwebhoster.eu
    KvK nummer: 32165429
    View danielkoop's profile on LinkedIn

    Oorspronkelijk geplaatst door chriske Bekijk Berichten
    En eval staat voor? En iemand nog tips om dit in de apache logs te vinden? Hoe ze precies dit erop hebben gekregen?
    zucht
    http://php.net/manual/en/function.eval.php

    Daarvoor staat dat dus.


  8.  
    #8
    Joh.3:16
    1.552 Berichten
    Ingeschreven
    31/08/08

    Locatie
    Delfzijl

    3 Berichten zijn liked

    marsipulami is offline.


    EDIT: yourwebhoster was me voor

  9. advertentie



  10.  
    #9
    geregistreerd gebruiker
    1.702 Berichten
    Ingeschreven
    03/01/07

    Locatie
    Winschoten / Groningen

    1 Berichten zijn liked

    ichosting is offline.

    Naam: Kobus Draijer
    Bedrijf: IC Hosting
    Registrar SIDN: ja
    KvK nummer: 02079831
    Ondernemingsnummer: nvt

    Onderwerp is al eens vaker behandeld volgens mij. Controleer ook geregeld of je vage ftp connecties hebt in je logs. Vaak wordt het ook via gehackte ftp accounts geupload.


  11.  
    #10
    geregistreerd gebruiker
    99 Berichten
    Ingeschreven
    24/10/07

    Locatie
    Breda

    0 Berichten zijn liked

    chriske is offline.

    Registrar SIDN: Ja
    KvK nummer: 52744345
    Ondernemingsnummer: nvt

    Oorspronkelijk geplaatst door Yourwebhoster Bekijk Berichten
    zucht
    http://php.net/manual/en/function.eval.php

    Daarvoor staat dat dus.
    excuus, ik heb geen ervaring met php script taal en wist dus ook zo niet wat dit betekende.


    Ik heb alle wachtwooden al via mijn pc aangepast van deze klant. Het gezeik is begonnen nadat er een backup vanaf een andere host bij mij was gerestored.

    In de ftp logs komen geen rare ips voor die iets uploaden. Alle wachtwoorden zijn aangepast via mijn pc. Er moet dus ergens in zijn joomla sites een script staan waarmee ze er weer bij kunnen.

    Nu zijn de complete websites verwijderd en worden overnieuw gebouwd. Ik heb de backups waar een infectie in moet zitten nu gerestored onder een andere dir en ben deze aan het scannen om te zien waar het nu precies zit.


  12.  
    #11
    moderator
    4.083 Berichten
    Ingeschreven
    21/05/03

    Locatie
    NPT - BELGIUM

    216 Berichten zijn liked

    The-BosS is nu online.

    Naam: Dennis de Houx
    Bedrijf: All In One
    Functie: Zaakvoerder
    URL: www.all-in-one.be
    Ondernemingsnummer: 0867670047

    Oorspronkelijk geplaatst door chriske Bekijk Berichten
    Het is zon php script zodat je bijvoorbeeld kan bladeren via je browser op de server. Zo kunnen ze zoeken welke directories er allemaal 777 hebben en dit misbruiken.
    En wie heeft er nu in godsnaam een chmod van 777 op algemene directory's staan, rechten zijn voor iets uitgevonden.


  13.  
    #12
    geregistreerd gebruiker
    99 Berichten
    Ingeschreven
    24/10/07

    Locatie
    Breda

    0 Berichten zijn liked

    chriske is offline.

    Registrar SIDN: Ja
    KvK nummer: 52744345
    Ondernemingsnummer: nvt

    Ja, dat snap ik. Bij mij staat er ook niks op 777. Ik geef enkel een voorbeeld wat ze met dit script kunnen doen.


  14.  
    #13
    moderator
    4.083 Berichten
    Ingeschreven
    21/05/03

    Locatie
    NPT - BELGIUM

    216 Berichten zijn liked

    The-BosS is nu online.

    Naam: Dennis de Houx
    Bedrijf: All In One
    Functie: Zaakvoerder
    URL: www.all-in-one.be
    Ondernemingsnummer: 0867670047

    Als ze daar al op kunnen zoeken is er iets structureel verkeerd op je server, run je toevallig je php in cli (php-cli) mode met default apache|www-data user ofzo?


  15.  
    #14
    geregistreerd gebruiker
    99 Berichten
    Ingeschreven
    24/10/07

    Locatie
    Breda

    0 Berichten zijn liked

    chriske is offline.

    Registrar SIDN: Ja
    KvK nummer: 52744345
    Ondernemingsnummer: nvt

    Ik draai directamin met Suphp.

    Kijk ik heb het script nog niet gevonden op mijn server, ik heb al wel meerdere malen deze scripts aangetroffen op andere servers. Ik weet zo ook niet of zon dergelijk script bij mij gewoon zou werken. Ik moet het eerst nog traceren hoe ze telkens phising sites op 1 bepaalde users krijgen.

    In mijn php ini heb ik ook een aantal dingen disabled:

    disable_functions = exec,passthru,proc_open,proc_close,shell_exec,syst em,shell


  16.  
    #15
    SolidHost
    8.064 Berichten
    Ingeschreven
    29/06/03

    Locatie
    Rotterdam/Amsterdam/Barcelona

    237 Berichten zijn liked

    Apoc is nu online.

    Naam: André van Vliet
    Bedrijf: SolidHost Managed Hosting
    Functie: CEO
    URL: www.solidhost.com
    KvK nummer: 24366308
    View andrevanvliet's profile on LinkedIn

    chriske; je hebt het over klanten, dus het gaat schijnbaar om een productie server. Zou je het beheer dan niet over laten aan iemand met gedegen ervaring op dit gebied?


Pagina 1 van de 2 1 2 LaatsteLaatste

Forum Rechten

  • Je mag geen nieuwe onderwerpen plaatsen
  • Je mag geen reacties plaatsen
  • Je mag geen bijlagen toevoegen
  • Je mag jouw berichten niet wijzigen
  •  



webhostingtalk.nl
Webhostingtalk.nl © copyright 2001-2013 Alle Rechten Gereserveerd.

Content Relevant URLs by vBSEO 3.6.0

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75