Likes Likes:  0
Resultaten 1 tot 15 van de 19
Pagina 1 van de 2 1 2 LaatsteLaatste

Onderwerp: server hack

  1. #1
    server hack
    geregistreerd gebruiker
    14 Berichten
    Ingeschreven
    23/03/08

    Locatie
    maastricht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 14097876
    Ondernemingsnummer: nvt

    Thread Starter

    server hack

    Vakmensen,

    Hopelijk zit ik juist hier: Het betreft een probleem met (denk ik) direct admin.

    Het volgende is aan de hand. Op mijn server zijn er tijdstippen (zo'n 4 keer per dag) dat alle gehoste domeinnamen geen site laten zien maar direct doorverwijzen naar http://beladen.net.

    Iedereen die een site bezoekt die gehost is op mijn server wordt dan doorverwezen naar beladen.net en krijgt gelijk een virus (trojan) alert.

    Ik doe een restart van httpd en het probleem is dan verholpen... later op dag begint het gedonder dan weer.....

    Kan dit een foute configuratie zin in direct admin???
    Een configuratiefout op de server???
    Of een lek in een gehoste site wat dan de hele server beinvloed???

    Iemand ooit dit zelfde probleem gehad???

    Dank voor ieder zinnig antwoord!
    Emile

  2. #2
    server hack
    Joh.3:16
    1.552 Berichten
    Ingeschreven
    31/08/08

    Locatie
    Delfzijl

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    3 Berichten zijn liked



    heb je misschien een cron draaien ongevraagd die dit in werking zet? daar denk ik het eerst aan..

  3. #3
    server hack
    www.fusa.be
    2.211 Berichten
    Ingeschreven
    21/01/08

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    54 Berichten zijn liked


    Naam: null

    kijk alvast je crons eens na zoals hierboven reeds vermeld,
    is deze installatie nog met mod_php ? zoja zet even de shell_exec, exec etc uit... (een lijstje zo te vinden met google)

    Wat zegt de error log waarom die stopt?

    Trouwens update ook jouw scripts op de site, zoals joomla, phpbb etc...

  4. #4
    server hack
    geregistreerd gebruiker
    6.041 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    171 Berichten zijn liked


    Functie: Freelance IT Professional
    URL: localhost
    View randytenhave's profile on LinkedIn

    In drie seconden had ik een phpinfo-bestand op je server. Dus veilig is die inderdaad niet. Al ben ik een pro.
    Code:
    Server API 	Apache 2.0 Handler 
    disable_functions	no value
    Begin eerst eens met wat functies disablen. Installeer CSF en dat zal je al een handje helpen om fouten te vinden op je systeem.
    MultiMaak - Voor persoonlijke cadeau's en relatiegeschenken!

  5. #5
    server hack
    geregistreerd gebruiker
    14 Berichten
    Ingeschreven
    23/03/08

    Locatie
    maastricht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 14097876
    Ondernemingsnummer: nvt

    Thread Starter
    mensen bedankt voor jullie snelle reacties, super!
    Volgens de systeem beheerder staat alles correct ingesteld en zijn er geen fouten te ontdekken.
    Het is vooralsnog rustig nu, dus we laten het even lopen zo...

    Nogmaals dank!!

  6. #6
    server hack
    geregistreerd gebruiker
    6.041 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    171 Berichten zijn liked


    Functie: Freelance IT Professional
    URL: localhost
    View randytenhave's profile on LinkedIn

    Ik weet niet wie je systeembeheerder is?

    disable_functions no value
    display_errors On
    enable_dl On
    Alle sites draaien nog steeds onder apache:apache

    Om maar wat voorbeelden te noemen. Je kunt nu weer rustig wachten op de volgende hack
    MultiMaak - Voor persoonlijke cadeau's en relatiegeschenken!

  7. #7
    server hack
    geregistreerd gebruiker
    479 Berichten
    Ingeschreven
    22/10/06

    Locatie
    Hoogerheide

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    5 Berichten zijn liked


    Naam: Jimmy
    Registrar SIDN: nee
    Ondernemingsnummer: nvt

    Een server draaien zonder een aantal belangrijke php functies te disablen is een heel erg slecht idee.
    Heb het zelf ook eens meegemaakt, dan kun je er gerust op gaan zitten wachten tot iemand je server opnieuw hacked.

  8. #8
    server hack
    geregistreerd gebruiker
    114 Berichten
    Ingeschreven
    23/03/09

    Locatie
    Katwijk

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door Randy Bekijk Berichten
    Ik weet niet wie je systeembeheerder is?

    disable_functions no value
    display_errors On
    enable_dl On
    Alle sites draaien nog steeds onder apache:apache

    Om maar wat voorbeelden te noemen. Je kunt nu weer rustig wachten op de volgende hack
    Dat is een geruststellende gedachte

  9. #9
    server hack
    geregistreerd gebruiker
    676 Berichten
    Ingeschreven
    22/01/09

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Randy,

    'k heb je script met een regel uitgebreid

  10. #10
    server hack
    geregistreerd gebruiker
    14 Berichten
    Ingeschreven
    23/03/08

    Locatie
    maastricht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 14097876
    Ondernemingsnummer: nvt

    Thread Starter
    Citaat Oorspronkelijk geplaatst door mikeh Bekijk Berichten
    Randy,

    'k heb je script met een regel uitgebreid
    Vanmiddag was het weer raak....

    Hoe bedoel je Mikeh??

  11. #11
    server hack
    geregistreerd gebruiker
    6.041 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    171 Berichten zijn liked


    Functie: Freelance IT Professional
    URL: localhost
    View randytenhave's profile on LinkedIn

    klopklop, en ik ben weer binnen.

    Zo gek is het niet Emile. Je server is nog steeds niet veilig. Sterker nog, er zijn je een paar handreikingen gedaan waar je helemaal niets mee gedaan hebt. Ik zie dat er nog steeds geen aanpassingen gedaan zijn in je configuratie.

    (Voor de mensen die je per PM spammen of ik ook andere servers na wil kijken en hoe ik zo binnen loop, ik kan hier wel antwoord op geven: Het zou verre van not done zijn om dat hier bekend te maken. Veel meer servers hebben er last van. Heb er de afgelopen maand alleen al tientallen gehad die problemen hadden. Zolang er nog geen globale oplossing is, lijkt het me verre van verstandig om hier te zeggen waar de lekken zitten in standaard DA-setups)
    MultiMaak - Voor persoonlijke cadeau's en relatiegeschenken!

  12. #12
    server hack
    Ouwe rot, 52 Jaar
    1.901 Berichten
    Ingeschreven
    24/08/02

    Locatie
    Gaanderen

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    KvK nummer: 09153441

    bastingse iedereen probeert je te helpen en ze geven je tips.
    Je steekt je kop in het zand en je volgt de goede raad hier niet op.
    Maar wat doe je wel na de hulp die je krijgt, een bericht plaatsen op:
    http://www.directadmin.com/forum/showthread.php?t=30866
    Ik neem aan dat de hulp hier niet goed genoeg is anders doe je zoiets niet.
    Mijn vraag is waarom doe je zoiets?

  13. #13
    server hack
    Professional
    3.115 Berichten
    Ingeschreven
    05/02/05

    Locatie
    Alkmaar

    Post Thanks / Like
    Mentioned
    7 Post(s)
    Tagged
    0 Thread(s)
    101 Berichten zijn liked


    Naam: Thomas
    Registrar SIDN: JA
    ISPConnect: Lid
    KvK nummer: 76706966

    http://help.directadmin.com/item.php?id=247

    Verder ben ik het eens met Herbert en Randy, lees eerst alle tips eens door. Red je systeembeheerder het niet, kijk dan voor professionele hulp.

  14. #14
    server hack
    geregistreerd gebruiker
    36 Berichten
    Ingeschreven
    09/07/08

    Locatie
    Vlissingen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Code:
    beladen.net has been registered back in 2008, and was hosted by DIRECTI.
    
    The domain has been identified as behaving badly, and to stop the spreading, DIRECTI and other involved parties in the DNS structure have “jailed” the domain by sending any and all request to a “grounding”.
    
    How this works:
    
    Each time anyone in the world request the domain beladen.net it will return the address 127.0.0.1 which is a reference to your own PC. That way beladen.net will not return any result unles you have a webserver running on your own server which will respond. – Effectively this would remove any traffic relating to accessing beladen.net from the internet, except the DNS traffic involved in resolving the name.
    
    Yes, it is possible to curcumvent this trick to stop the domain from spreading by poisoning each and every individual dns server in the world, but that would require an immense workload on the “hackers” so this is not an option they’re actively persuing.
    
    Let me just take a time out to clear out the issues we’re discussing in this thread:
    
    beladen.net – A domain referenced on the internet and possibly involved in infection of multiple host computers running Apache web server. – This domain is prominent in many references of the Google diagnostics tool.
    We are trying to establish a firm basis for detecting and removing the infection of the Apache web servers that are involved in this hacking attack.
    
    api32.dll – A file residing in windows that may or may not be related to beladen.net. It is doubtful that this file has anything to do with the current references to beladen.net happening on web servers, but the file does have an impact on the system on which it is found.
    tja... kreeg hier net te horen dat de bezoekers hen computers zijn geïnfecteerd.
    Die verstuurd iets via de headers naar apache waarbij apache een nieuwe taak voorgeschoteld krijgt.
    Deze zorgt voor de redirect.
    Niks mis met apache dus, maar met de bezoekers hen computers.
    scannen dus!

  15. #15
    server hack
    geregistreerd gebruiker
    6.041 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    171 Berichten zijn liked


    Functie: Freelance IT Professional
    URL: localhost
    View randytenhave's profile on LinkedIn

    Apache de headers laten controleren? (mod_security bijvoorbeeld)
    Makkelijkere optie is zorgen dat Apache de 'foute' URL's niet kan vinden. Dus beladen.net in je hosts-file zetten met 127.0.0.1.
    MultiMaak - Voor persoonlijke cadeau's en relatiegeschenken!

Pagina 1 van de 2 1 2 LaatsteLaatste

Labels voor dit Bericht

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics