Ik heb een klant die op zijn reseller pakket een groot aantal Joomla websites heeft gehost. Nu zijn deze websites een poosje geleden allemaal tegelijkertijd gehackt en vermoedelijk besmet geraakt met een vervelende exploit. Deze gaat om de zoveel tijd de .htaccess bestanden overschrijven en laat de website redirecten naar rare russische websites als mensen vanaf zoekmachines af komen (wanneer men op de site klikt op de zoekmachines dan verwijst de htaccess hun door naar een andere website).
Heel vervelend maar het probleem is maar niet te vinden. De klant heeft door een volgens haar Joomla expert de site laten onderzoeken en deze heeft niks kunnen ontdekken. Het zou volgens de expert moeten liggen aan een applicatie die van binnenuit zou werken.
Dat vind ik nogal een conclusie gezien deze expert geen inzage heeft gehad in logs en dergelijke. Dit heb ik wel meteen gedaan maar ik vond geen vreemde zaken. De sites draaien op een shared omgeving voorzien van DirectAdmin PHP met CLI en tevens is de server beveiligd met mod_ruid2. Alles wordt op gebruikerbasis uitgevoerd en ook andere gebruikersaccounts met Joomla websites zijn allemaal ongedeerd. Het lijkt mij dus echt te zitten in 1 van de websites van de klant.
Het rare is alleen dat de klant alle .htaccess bestanden inmiddels heeft gechmod naar 444, waardoor PHP het niet meer zou mogen aanpassen 9heb ik met een los PHP script ook getest), maar dat dit niks helpt. Ik ben dus heel benieuwd wat dit kan zijn.
Ik heb voor de zekerheid een flinke virusscan gedraaid over het gehele systeem en een rkhunter eens gedraaid, maar dit heeft niks opgeleverd, aan het systeem is verder ook niks raars te merken.En ik ben er eigenlijk ook wel zeker van dat dit systeem goed beveiligt is. Heeft iemand ervaring met deze exploid/hack en kan daar wat meer over vertellen?

Likes:


Quote