Beste collega's,
Wij komen het de afgelopen weken ineens opvallend vaak tegen dat FTP gegevens van klanten misbruikt worden om perl scriptjes te uploaden, die vervolgens gestart worden om te spammen en daarna direct weer via FTP verwijderd worden om zo weinig mogelijk bewijs achter te laten.
Het is ons niet duidelijk hoe deze gegevens bemachtigd worden. Het gaat om standaard DirectAdmin systemen. Het gebeurd zelfs dat accounts misbruikt worden waarop verder geen gebruik wordt gemaakt van php of perl, dus exploits via HTTP zijn niet mogelijk. Bovendien zou een dergelijke exploit ook alleen werken als er dan ergens in een config.php bestandje FTP gegevens zouden staan.
Wij beginnen het vermoeden te krijgen dat er wellicht sprake is van virussen die FTP gegevens van klanten steelt.
Onze vraag is of er misschien collega's zijn die ook een opvallende steiging in deze aanvallen waarnemen en of zij wellicht enig idee hebben hoe de accounts misbruikt worden.
Waargenomen bestandsnamen:
check.cgi
vga.cgi
1601.cgi
hnc.cgi
Een topic op webhostingtalk.com wat hierover gaat:
http://www.webhostingtalk.com/showthread.php?t=741147
Echter lijkt niemand te weten hoe de FTP gegevens bemachtigd worden.

Likes:


Quote
.