Resultaten 1 tot 15 van de 26
Pagina 1 van de 2 1 2 LaatsteLaatste
Geen
  1. #1
    Je webserver/server scannen voor malware of geinfecteerde bestanden
    geregistreerd gebruiker
    7 Berichten
    Ingeschreven
    09/10/12

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    7 Berichten zijn liked


    Functie: IT Security & Hostings & Virtual Manager

    Thread Starter

    Je webserver/server scannen voor malware of geinfecteerde bestanden

    Hi Guys,

    Vroeger kwam ik wel eens op dit forum om bepaalde dingen op te zoeken.
    Maar nu is het dus tijd om wat terug te doen ( zouden meer mensen moeten doen ).

    Sinds enkele dagen ben ik begonnen aan een nieuw project, genaamd Simple Server Malware Scanner. ( afgekort smscanner )
    Het is een script die naar geïnfecteerde bestanden zoekt, denk bijvoorbeeld aan .html of .php bestanden waar malicious code in staat ( JavaScript / iframes enz. ).
    Hierbij kun je ervoor kiezen om dit te loggen, of enkel in plaintext te parsen in je terminal. Naast .html en .php bestanden wordt er ook gekeken of er shells aanwezig zijn in je www directory, denk bijvoorbeeld aan de C99 shell variant die je vaak op gedefacede servers aantreft. En kun je ervoor kiezen om naar java/exe bestanden te zoeken ( voor als de boeven jou servers als malware pot willen gebruiken ).

    Mocht bovenstaande opties niet genoeg zijn dan kun je je server ook nog scanner op open staande poorten ( backdoors bijvoorbeeld ).

    Alles werkt naar behoren, alleen is het nog geen 1.0 release maar een soort van beta. Dus ik hoop dat jullie hem willen testen en hoop ik dat jullie tips / suggesties hebben. Natuurlijk kom je dan in de README te staan. Mocht je de code willen verbeteren dan is dit ook toegestaan, voeg de wijzigen dan wel in de Tickets / forums toe.

    Het project met de benodigde screenshots zijn te vinden op https://sourceforge.net/projects/smscanner/.

    Screensh
    https://sourceforge.net/projects/sms...%209-28-28.png
    ( Letop: inmiddels zitten er meer functies in gebouwd )

    Met vriendelijke groet,
    Unflux

  2. #2
    Je webserver/server scannen voor malware of geinfecteerde bestanden
    geregistreerd gebruiker
    1.712 Berichten
    Ingeschreven
    03/01/07

    Locatie
    Winschoten / Groningen

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Naam: Kobus Draijer
    Bedrijf: IC Hosting
    URL: www.ic-hosting.nl
    Registrar SIDN: ja
    KvK nummer: 02079831
    Ondernemingsnummer: nvt
    TrustCloud: ichosting

    Dit soort dingetjes is nooit verkeerd. Goeie actie.
    Het heeft wel iets weg van dit script. Deze is alleen wel wat lastig configgen.

    Hoe worden de updates van scan methoden gedaan?

  3. #3
    Je webserver/server scannen voor malware of geinfecteerde bestanden
    geregistreerd gebruiker
    7 Berichten
    Ingeschreven
    09/10/12

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    7 Berichten zijn liked


    Functie: IT Security & Hostings & Virtual Manager

    Thread Starter
    Dit script zoekt enkel in de bestanden naar malicious strings, dus niet naar MD5 hashes aangezien dat nutteloos is ( hoewel het bij oude malware wel zou moeten werken ).

    Daarbij is dit script er alleen voor bedoeld om servers van een snelle scan te voorzien. Bijvoorbeeld als een klant je een emailtje stuurt met de ontdekking dat zijn website geïnfecteerd is, of omdat hij het vermoeden heeft. Heb je het al getest?

  4. #4
    Je webserver/server scannen voor malware of geinfecteerde bestanden
    geregistreerd gebruiker
    850 Berichten
    Ingeschreven
    06/08/10

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    58 Berichten zijn liked


    Naam: Chris

    Is het ook snel? Of zou het als je 's nachts je hele server zou scannen traag worden?

    Maar top dat je het deelt!

  5. #5
    Je webserver/server scannen voor malware of geinfecteerde bestanden
    geregistreerd gebruiker
    127 Berichten
    Ingeschreven
    27/07/11

    Locatie
    Bilzen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: 0813232756

    Lijkt me een handig script, als we wat tijd over hebben zullen we het zeker testen. bedankt al vast om het te delen !
    Laatst gewijzigd door SelectHost; 09/10/12 om 13:44.

  6. #6
    Je webserver/server scannen voor malware of geinfecteerde bestanden
    Allrounder
    1.420 Berichten
    Ingeschreven
    18/04/06

    Locatie
    Groningen

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    27 Berichten zijn liked


    Naam: Maarten
    Bedrijf: Keizer IT
    URL: keizer.it
    Registrar SIDN: ja
    KvK nummer: 56981139

    Net getest en het werkt prima op FreeBSD. Wel gezeik met ^M na elke regel...

    Ik zal eens uitzoeken of ik mee kan helpen via SourceForge (nog nooit gedaan), heb wel aardig wat ervaring met bash in combinatie met dit soort dingen.

    Ik heb een zelfde soort fix script gemaakt die .php/.html/.js/.htaccess scant en zo lijnen filtert, rechten goedzet, opruimt en waar mogelijk ook beveiligt. (als de software oScommerce is dan includes/configuration.php op 400 en noexec .htaccess in images map etc)

    Wil je die kant ook op? Of blijft het bij scannen? Anders stuur ik je graag mijn fix.sh op om die eens te bekijken en waar mogelijk zaken te combineren!

  7. #7
    Je webserver/server scannen voor malware of geinfecteerde bestanden
    ICTFrameworks
    1.584 Berichten
    Ingeschreven
    05/07/03

    Locatie
    's-Gravenzande

    Post Thanks / Like
    Mentioned
    15 Post(s)
    Tagged
    0 Thread(s)
    138 Berichten zijn liked


    Bedrijf: ICT Frameworks
    KvK nummer: 52425762

    Citaat Oorspronkelijk geplaatst door Keizer Bekijk Berichten
    Net getest en het werkt prima op FreeBSD. Wel gezeik met ^M na elke regel...
    cd /usr/ports/converters/unix2dos && make install && dos2unix $file
    Laatst gewijzigd door vDong; 09/10/12 om 15:33. Reden: te snel

  8. #8
    Je webserver/server scannen voor malware of geinfecteerde bestanden
    geregistreerd gebruiker
    7 Berichten
    Ingeschreven
    09/10/12

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    7 Berichten zijn liked


    Functie: IT Security & Hostings & Virtual Manager

    Thread Starter
    Zojuist een aantal opties toegevoegd, en het is inderdaad rete snel Ik zal morgen een aantal tests uitvoeren met bijvoorbeeld een wordpress directory, een forum, en bepaalde hoeveelheden bestanden en hier een grafiek van maken.

    Daarbij dien je in veel gevallen eerst apt-get install dos2unix te installen, of bovenstaande code te gebruiken om de ^M's weg te halen. na morgen hoef je dit ook niet meer te doen, en wordt dit automatisch gedaan na iedere update die op sourceforge komt. thnx voor de tests en dit soort tips daar kan ik wat mee.

    @Keizer dat zou erg tof zijn! heb je een account op sourceforge? dan lijkt het me handig als ik je developer rechten geeft, zodat je ook bij mijn code kunt.

  9. #9
    Je webserver/server scannen voor malware of geinfecteerde bestanden
    Allrounder
    1.420 Berichten
    Ingeschreven
    18/04/06

    Locatie
    Groningen

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    27 Berichten zijn liked


    Naam: Maarten
    Bedrijf: Keizer IT
    URL: keizer.it
    Registrar SIDN: ja
    KvK nummer: 56981139

    @vDong thanks, ik deed het altijd met sed maar dit werkt een stuk makkelijker

    @Unflux nee ik heb geen sourceforge account en weet ook nog niet of ik daar aan moet beginnen, aangezien ik daar geen ervaring mee heb

    Ik heb mijn recente zoekopdrachten even gebundeld en in jouw script gezet als optie 9 om te testen (voor op DirectAdmin), zie:

    Code:
    9 ) echo "Scanning all public_htmls'"
        echo "Checking .php files"
        date
    	find /home/*/domains/*/public_html/ -iname '*.php*' -print0 | xargs -0 grep --color \
        -e 'eval(stripslashes(gzinflate(base64_decode' \
        -e 'eval(gzinflate(base64_decode' \
        -e 'gzinflate(base64_decode' 
        echo "Checking .js files"
        date
        find /home/*/domains/*/public_html/ -iname '*.js' -print0 | xargs -0 grep -il --color \
        -e 'try{ebgserb++;}' 
        echo "Checking .htaccess files"
        date
    	find /home/*/domains/*/public_html/ -iname '.htaccess' -print0 | xargs -0 grep --color \
        -e '|google|' \
        -e '.google. [OR]' \
        -e '|yahoo|' \
        -e '.yahoo. [OR]' \
        -e '.ru/'
        echo "Checking for common malicious files"
        date
        find /home/*/domains/*/public_html/ -iname 'wp-image.php'
        find /home/*/domains/*/public_html/ -iname 'wp-stat.php'
        ;;
    Maar waterdicht is het nog lang niet natuurlijk, en ik vraag me af of dat ook echt lukt.

    Eigenlijk zou die "/home/*/domains/*/public_html/" in een variabele moeten komen die geset wordt door de keus van het CP. Het is wat mij betreft ook niet nodig om bestanden buiten de public_html map te scannen op infecties (misschien als een optie).

    Het lijkt mij het mooiste als er online een lijstje komt te staan van te gebruiken zoektermen en die allemaal in de grep commando gooien.

  10. #10
    Je webserver/server scannen voor malware of geinfecteerde bestanden
    Allrounder
    1.420 Berichten
    Ingeschreven
    18/04/06

    Locatie
    Groningen

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    27 Berichten zijn liked


    Naam: Maarten
    Bedrijf: Keizer IT
    URL: keizer.it
    Registrar SIDN: ja
    KvK nummer: 56981139

    Oja ik liep tegen een bugje aan als er een spatie in de foutmelding zit.. daarvoor moet je de find commando met -print0 uitbreiden en daarna xargs -0 grep, zie mijn code hierboven!

  11. #11
    Je webserver/server scannen voor malware of geinfecteerde bestanden
    geregistreerd gebruiker
    7 Berichten
    Ingeschreven
    09/10/12

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    7 Berichten zijn liked


    Functie: IT Security & Hostings & Virtual Manager

    Thread Starter
    Thanks Keizer!

    Dit zal ik z.s.m. dan ook testen! in de volgende update neem ik het mee

  12. #12
    Je webserver/server scannen voor malware of geinfecteerde bestanden
    geregistreerd gebruiker
    192 Berichten
    Ingeschreven
    04/12/08

    Locatie
    Ede

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Bedrijf: iXL Hosting B.V.
    URL: www.ixlhosting.nl
    Registrar SIDN: nee
    KvK nummer: 56267908
    Ondernemingsnummer: nvt

    Mooi script, super handig:-)
    iXL hosting - webhosting, servers & managed hosting - website : e-mail

  13. #13
    Je webserver/server scannen voor malware of geinfecteerde bestanden
    geregistreerd gebruiker
    868 Berichten
    Ingeschreven
    27/01/10

    Locatie
    Nieuwegein

    Post Thanks / Like
    Mentioned
    11 Post(s)
    Tagged
    0 Thread(s)
    97 Berichten zijn liked


    Naam: Sebastiaan
    Registrar SIDN: nee
    Ondernemingsnummer: nvt

    Thanks! Doet het uitstekend.

  14. #14
    Je webserver/server scannen voor malware of geinfecteerde bestanden
    Allrounder
    1.420 Berichten
    Ingeschreven
    18/04/06

    Locatie
    Groningen

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    27 Berichten zijn liked


    Naam: Maarten
    Bedrijf: Keizer IT
    URL: keizer.it
    Registrar SIDN: ja
    KvK nummer: 56981139

    Ik heb nog een timthumb.php scan functie gemaakt:

    Code:
    8 ) echo "Scanning for older versions of timthumb.php"
    
        find /home/*/domains/*/public_html/ -iname 'thumb.php' -o -iname 'timthumb.php' -print0 | xargs -0 grep --color \
        -e 'VERSION'\'', '\''1.' \
        -e 'VERSION'\'', '\''2.7' \
        -e 'VERSION'\'', '\''2.8'\''' \
        -e 'VERSION'\'', '\''2.8.1'\''' \
        -e 'VERSION'\'', '\''2.8.2'\'''        
        date
        ;;
    Volgens mij klopt hij zo wel aardig, of heeft iemand nog tips?

  15. #15
    Je webserver/server scannen voor malware of geinfecteerde bestanden
    geregistreerd gebruiker
    850 Berichten
    Ingeschreven
    06/08/10

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    58 Berichten zijn liked


    Naam: Chris

    Ben net ff een testje aan het doen, maar zie dat de aanvullingen van Keizer nog niet in de sourceforge zitten.

    Verder moet ik zeggen dat het er handig uit ziet.

Pagina 1 van de 2 1 2 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics