Resultaten 1 tot 10 van de 10
Geen
  1. #1
    Anoniem
    5 Berichten zijn liked



    Thread Starter

    Virus op mijn server?

    Hallo allen,

    Door een uit de hand gelopen hobby, host ik meerdere sites mijn server, dit was eigenlijk nooit de bedoeling omdat ik er gewoon niet genoeg van af weet.
    Maar misschien weten jullie het nog uit jullie begin tijd, als het draait en je houd de updates bij gaat het best lekker.

    Fout natuurlijk, want zodra er wat echt aan de hand is, dan zit je.

    Goed dat is nu bij mij het geval, om de een of andere reden hebben alle site een iframe onder de html tag, en ik kan de oorzaak niet vinden...

    Heb een grep uitgevoerd, maar die vindt ook niets.

    Is er iemand die mij verder wilt helpen met dit probleem?

    Groetjes,

    Marcel

  2. #2
    Virus op mijn server?
    Service/Support = Heilig
    845 Berichten
    Ingeschreven
    18/08/07

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    42 Berichten zijn liked


    Naam: Maikel
    Bedrijf: Vertixo B.V.
    URL: www.vertixo.com
    Registrar SIDN: JA
    KvK nummer: 53940628
    TrustCloud: vertixo
    View vertixo's profile on LinkedIn

    Beste Marcel,

    Zou best even snel een kijkje willen nemen en u op weg helpen.
    Wat mij betreft heb ik nu nog even tijd en het kan ook nog kosteloos en no strings attached :-)

    Neem anders even contact met mij op middels info apending vertixo.com

  3. #3
    Virus op mijn server?
    geregistreerd gebruiker
    580 Berichten
    Ingeschreven
    26/01/09

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    58 Berichten zijn liked


    Naam: Wim
    Registrar SIDN: nee

    Ik zou dat genereuze aanbod van cyberbootje snel aannemen.

    Ik heb er de laatste week al wat slapeloze nachten opzitten. Er is een botnet aan 't vormen met een redelijk gesofisticeerde aanval: Ajax. Zowat alle CMS'en, fora, gallery's etc. zijn blijkbaar kwetsbaar. Soms de core, soms plugins.

    Er wordt uiteindelijk een shell geladen die volledig geautomatiseerd naar de volgende servers op zoek gaat. En de shell loader zit overal, .htaccess, database...

    Geen sporen gevonden in logs tot nu toe. Veel hosters worden compleet gecompromitteerd. En niet via gepikte ftp paswoorden. Alhoewel ze ook alle paswoorden pikken die ze kunnen vinden.

    Degenen die hier achter zitten zijn blijkbaar ook blackhat SEO's want tussendoor zorgen ze er ook nog voor dat er een aantal websites denken dat ze veel bezoekers krijgen. En ze hebben de ballen om Russen met duistere achtergronden te belazeren. Enkel zijn al goed kwaad.

  4. #4
    Virus op mijn server?
    moderator
    4.752 Berichten
    Ingeschreven
    21/02/09

    Locatie
    Noord-Holland

    Post Thanks / Like
    Mentioned
    25 Post(s)
    Tagged
    0 Thread(s)
    185 Berichten zijn liked


    Naam: D. Koop
    Bedrijf: Yourwebhoster.eu
    Functie: baas
    URL: yourwebhoster.eu
    KvK nummer: 32165429
    View danielkoop's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door cyrano Bekijk Berichten
    Ik zou dat genereuze aanbod van cyberbootje snel aannemen.

    Ik heb er de laatste week al wat slapeloze nachten opzitten. Er is een botnet aan 't vormen met een redelijk gesofisticeerde aanval: Ajax. Zowat alle CMS'en, fora, gallery's etc. zijn blijkbaar kwetsbaar. Soms de core, soms plugins.

    Er wordt uiteindelijk een shell geladen die volledig geautomatiseerd naar de volgende servers op zoek gaat. En de shell loader zit overal, .htaccess, database...

    Geen sporen gevonden in logs tot nu toe. Veel hosters worden compleet gecompromitteerd. En niet via gepikte ftp paswoorden. Alhoewel ze ook alle paswoorden pikken die ze kunnen vinden.

    Degenen die hier achter zitten zijn blijkbaar ook blackhat SEO's want tussendoor zorgen ze er ook nog voor dat er een aantal websites denken dat ze veel bezoekers krijgen. En ze hebben de ballen om Russen met duistere achtergronden te belazeren. Enkel zijn al goed kwaad.
    Niet alleen de laatste weken, maar het is er altijd al. Dit soort meldingen komen meestal door out-of-date installaties van bijvb joomla en ed.. Doordat elke gebruiker alleen bij zijn eigen stuff kan is het niet mogelijk om het bij alle websites aan te passen op de server, vermoed dat de webserver onder 1 account draait.
    Met vriendelijke groet, Yourwebhoster.eu - Managed VPS diensten met Epyc performance op 100% SSDs

    Lees hier de webhostingtalk.nl forum regels en voorwaarden!

  5. #5
    Virus op mijn server?
    geregistreerd gebruiker
    180 Berichten
    Ingeschreven
    24/02/11

    Locatie
    Vlijmen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    13 Berichten zijn liked



    advies:

    Bouw een nieuwe server, vol met recente updates, en zet de sites over.
    Alles segmenteren mbv verschillende admin users, zodat een gecompromitteerde website niet meteen de hele boel onderuit trekt. (en je meteen weet waar je lekkage zit. ;-) )

  6. #6
    Virus op mijn server?
    Web hosting diensten
    4.705 Berichten
    Ingeschreven
    09/02/04

    Locatie
    Rotterdam

    Post Thanks / Like
    Mentioned
    10 Post(s)
    Tagged
    0 Thread(s)
    110 Berichten zijn liked


    Bedrijf: DreamHost.nl Web hosting
    Functie: Managing Director
    URL: www.dreamhost.nl
    Registrar SIDN: JA
    KvK nummer: 24269577

    Je kunt je servers nog zo up-to-date houden, als je cliënten blijven werken met verouderde CMS'en waarvan al verscheidene veiligheidslekken gedocumenteerd zijn, is het dweilen met de kraan open.
    DreamHost.nl Web hosting - cPanel hosting om bij weg te dromen.

  7. #7
    Virus op mijn server?
    geregistreerd gebruiker
    580 Berichten
    Ingeschreven
    26/01/09

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    58 Berichten zijn liked


    Naam: Wim
    Registrar SIDN: nee

    Citaat Oorspronkelijk geplaatst door dreamhost_nl Bekijk Berichten
    Je kunt je servers nog zo up-to-date houden, als je cliënten blijven werken met verouderde CMS'en waarvan al verscheidene veiligheidslekken gedocumenteerd zijn, is het dweilen met de kraan open.
    Yep. En zelfs al is het CMS of wat dan ook up-to-date, dan zijn er nog de plugins. Vaak maken de auteurs ervan geen updates na de 1.0 release en dat is waar in dit geval o.a. misbruik van gemaakt werd. En het testen van Ajax functies is niet zo simpel, want veel testtools zien die blijkbaar niet.

  8. #8
    Anoniem
    5 Berichten zijn liked



    Thread Starter
    Hartelijk bedankt voor jullie reacties, en hulp!

    Ik ga zeker wat doen met jullie tips, ik ga nu wat users overzetten naar mijn backup server, en die sites updaten.
    Onder tussen is door ®on het script gevonden in de tmp, helaas na verwijderen komt het na een uurtje weer terug.

    Dus voorlopig lijkt het mij het beste 1 voor 1 de users over te zetten en alles telkens updaten en controleren?

    Groetjes,

    Marcel

  9. #9
    Virus op mijn server?
    moderator
    6.052 Berichten
    Ingeschreven
    21/05/03

    Locatie
    NPT - BELGIUM

    Post Thanks / Like
    Mentioned
    40 Post(s)
    Tagged
    0 Thread(s)
    481 Berichten zijn liked


    Naam: Dennis de Houx
    Bedrijf: All In One
    Functie: Zaakvoerder
    URL: www.all-in-one.be
    Ondernemingsnummer: 0867670047

    Citaat Oorspronkelijk geplaatst door Anoniem Bekijk Berichten
    Hartelijk bedankt voor jullie reacties, en hulp!

    Ik ga zeker wat doen met jullie tips, ik ga nu wat users overzetten naar mijn backup server, en die sites updaten.
    Onder tussen is door ®on het script gevonden in de tmp, helaas na verwijderen komt het na een uurtje weer terug.

    Dus voorlopig lijkt het mij het beste 1 voor 1 de users over te zetten en alles telkens updaten en controleren?

    Groetjes,

    Marcel
    Misschien handig om je /tmp te remounten met nosuid en noexec indien dit nog niet het geval was, om het script niet meer toe te laten zichzelf te starten vanaf de /tmp locatie. Indien je /tmp geen apparte partitie is kun je er ook voor kiezen om deze opnieuw aan te maken/mounten als een ramdisk/tmpfs partitie.
    Dennis de Houx - All In One ~ Official ISPsystem partner

    Lees hier de webhostingtalk.nl forum regels en voorwaarden!

  10. #10
    Virus op mijn server?
    geregistreerd gebruiker
    580 Berichten
    Ingeschreven
    26/01/09

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    58 Berichten zijn liked


    Naam: Wim
    Registrar SIDN: nee

    Citaat Oorspronkelijk geplaatst door Anoniem Bekijk Berichten
    Dus voorlopig lijkt het mij het beste 1 voor 1 de users over te zetten en alles telkens updaten en controleren?
    In mijn geval bleek een shell die zeer recente exploits bevat voor een hele lijst CMSen de boosdoener. Sommige CMSen hebben nog steeds geen update. En de loader nestelt zich bij sommige CMSen ook in de database. Ik ben nog steeds database aan 't cleanen.

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics