Likes Likes:  0
Resultaten 1 tot 8 van de 8
Geen
  1. #1
    Backdoor op server - Hulp gezocht/advies gevraagd
    geregistreerd gebruiker
    279 Berichten
    Ingeschreven
    17/08/06

    Locatie
    Eibergen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Naam: Niels Voortman
    Registrar SIDN: nee
    KvK nummer: 08139660
    Ondernemingsnummer: nvt

    Thread Starter

    Backdoor op server - Hulp gezocht/advies gevraagd

    Beste WHT-leden,

    Door een brakke Joomla website, heb ik nu te maken met een verdacht proces wat meerdere keren per dag gestart wordt..
    Rootkit hunter, maldet, clamav etc. gedraaid (en wel verdachte bestanden gevonden, in quarantaine/deleted) etc.
    Echter kan ik niet traceren waar het probleem vandaan komt. Mijn kennis is te gering ... Onderhoud wordt normaal door externe partij gedaan, echter is hij momenteel niet beschikbaar..

    Het betreft een mailer, welke via perl wordt gestart.
    Zodra ik een lsof -i | grep smtp uitvoer, staat hier normaal gesproken alleen Exim.
    Het lijkt er sterk op dat het script geiniteerd wordt middels een backdoor; Poort 39331 wordt geopend en het script begint als een gek te mailen en wordt de lijst gevuld met diverse mail connecties.

    Helaas via de proc info te weinig informatie om te zien welk bestand er nou wordt aangeroepen etc...

    De machine draait op Debian (DirectAdmin); concreet ben ik op zoek naar een Linux goeroe die dit probleem kan verhelpen, of kan aangeven dat het niet meer te verhelpen is en het beter is om de websites over te zetten en een clean install te doen b.v. (en dit bv ook kan uitvoeren)

    Reacties mogen via PM of laat je mailadres achter, dan zal ik een reactie per mail geven!
    Eventuele tips waar ik zelf nog zou kunnen zoeken, vind ik ook prima.. Leer graag :-)

    Thanks!

    gr. Niels

  2. #2
    Backdoor op server - Hulp gezocht/advies gevraagd
    geregistreerd gebruiker
    96 Berichten
    Ingeschreven
    26/03/08

    Locatie
    nijmegen

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Tsjêbbe
    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    je kunt nog zelf zoeken:
    maak een lijst van bestanden van max twee dagen voor het tijdstip van de eerste mailing oud en doorzoek die of er perl in staat.
    #!/usr/bin/perl

    Succes ermee!

    Groeten,

    Tsjêbbe

  3. #3
    Backdoor op server - Hulp gezocht/advies gevraagd
    Internet Services
    3.204 Berichten
    Ingeschreven
    27/03/06

    Locatie
    Utrecht

    Post Thanks / Like
    Mentioned
    14 Post(s)
    Tagged
    0 Thread(s)
    43 Berichten zijn liked


    Naam: Jeroen
    View nl.linkedin.com/in/jeroenvheugten's profile on LinkedIn

    Ik zou eerst eens je website content scannen met bijvoorbeeld NeoPi. Mocht je de shell draaiende kunnen zien (ps afux) kun je even kijken wat hij precies doet door een "strace -p #PID #" te draaien (vervang #PID # met het programma ID van de shell).

  4. #4
    Backdoor op server - Hulp gezocht/advies gevraagd
    geregistreerd gebruiker
    1.418 Berichten
    Ingeschreven
    13/09/08

    Locatie
    zuid-west Brabant

    Post Thanks / Like
    Mentioned
    5 Post(s)
    Tagged
    0 Thread(s)
    215 Berichten zijn liked


    Naam: Chris van Winden
    Bedrijf: Verkocht 😉
    URL: chris.cfmweb.nl

    Bedoel je met "diversen mail connecties" ook connecties vanaf verschillende ip's?
    Anders kun je, als tijdelijke maatregel, eventueel het inkomende IP adres blokkeren.



  5. #5
    Backdoor op server - Hulp gezocht/advies gevraagd
    geregistreerd gebruiker
    56 Berichten
    Ingeschreven
    05/06/11

    Locatie
    Hilversum

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    6 Berichten zijn liked


    Naam: Marcel
    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Er is eigenlijk maar 1 oplossing, belangrijke data er af halen en opnieuw installeren

  6. #6
    Backdoor op server - Hulp gezocht/advies gevraagd
    Geregistreerd Gebruiker
    4.754 Berichten
    Ingeschreven
    23/04/05

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    15 Post(s)
    Tagged
    0 Thread(s)
    353 Berichten zijn liked


    Naam: Toin Bloo
    Bedrijf: Dommel Hosting
    URL: www.dommelhosting.nl
    ISPConnect: Lid
    KvK nummer: 17177247

    vaak is het een scriptje dat via een webpagina wordt geactiveerd, dan open blijft staan en z'n ding doet

    zoek een naar nieuwe bestanden, vergelijk die met de snapshot op de backupserver

    soms klinkt het allemaal ernstiger dan het is, files die via brakke joomla binnenkomen willen niet zeggen dat de server gehackt is (hooguit de website)

  7. #7
    Backdoor op server - Hulp gezocht/advies gevraagd
    geregistreerd gebruiker
    56 Berichten
    Ingeschreven
    05/06/11

    Locatie
    Hilversum

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    6 Berichten zijn liked


    Naam: Marcel
    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door t.bloo Bekijk Berichten
    vaak is het een scriptje dat via een webpagina wordt geactiveerd, dan open blijft staan en z'n ding doet

    zoek een naar nieuwe bestanden, vergelijk die met de snapshot op de backupserver

    soms klinkt het allemaal ernstiger dan het is, files die via brakke joomla binnenkomen willen niet zeggen dat de server gehackt is (hooguit de website)
    Mee eens, maar hoe ga je het zeker weten dat er verder geen schadelijke dingen op de machine staan.
    Ik zou in ieder geval het risico niet nemen.

  8. #8
    Backdoor op server - Hulp gezocht/advies gevraagd
    Geregistreerd Gebruiker
    4.754 Berichten
    Ingeschreven
    23/04/05

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    15 Post(s)
    Tagged
    0 Thread(s)
    353 Berichten zijn liked


    Naam: Toin Bloo
    Bedrijf: Dommel Hosting
    URL: www.dommelhosting.nl
    ISPConnect: Lid
    KvK nummer: 17177247

    Citaat Oorspronkelijk geplaatst door Marcellow Bekijk Berichten
    Er is eigenlijk maar 1 oplossing, belangrijke data er af halen en opnieuw installeren
    De kans is miniem dat een reguliere joomla flaw tot een gecompromitteerde server leidt. Dat zou wat zijn om voor alle joomla hackjes een server opnieuw te moeten installeren... hee het is geen Windows!

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2021 Webhostingtalk.nl.
Web Statistics