Likes Likes:  0
Resultaten 1 tot 11 van de 11
Geen
  1. #1
    Virus in script op server
    Banned
    305 Berichten
    Ingeschreven
    23/02/07

    Locatie
    Nieuwegein

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter

    Virus in script op server

    Hoi,

    Ik heb gisteren een script gedownload van mijn server om te kunnen versturen naar een klant. Aangezien er bijna dagelijks aan het script gewerkt wordt, of uitbreidingen, of verbeteringen download ik iedere keer de laatste versie.

    Na het downloaden alles ingepakt en ik wilde het script versturen naar een klant van mij. En toen begon opeens mijn virusscanner te gillen.

    Dit is een bestand wat in een map zat waar normaal gesproken helemaal niets in zit. Ik had wel een fout gemaakt tijdens de installatie van het script, die map had 777 rechten van mij gekregen wat helemaal niet de bedoeling was.

    Mijn nieuwe scripter gaat morgen het script nalopen of er eventuele lekken in het script zitten ja of de nee die dit veroorzaakt kunnen hebben.

    Volgens hoster is er niets aan de hand met de server en geen gekke dingen gevonden.

    Ik heb het php bestand wat online is gezet met virus nog op mijn pc staan ingepakt en wel als een zip bestand.

    Nu is alleen de vraag dus, zouden jullie aan het bestand kunnen zien waar het probleem ligt? In het script of misschien toch bij mijn hoster?

    Ik sluit bij dit topic in ieder geval een printscreen van de virusmelding bij.

    Als jullie willen kan ik ook het bestand waar het om gaat ergens online zetten zodat jullie het kunnen downloaden om te bekijken wat het is.

    Wil graag van meerdere mensen horen waar het aan ligt. Of aan server, of aan script.

    Ik host nu net een krappe twee maanden bij een nieuwe hoster zeer ervaren hoster en tot voordien nooit geen problemen gehad met dit script.

    Maar ja ik wil gewoon alles uitsluiten, en een zeer veilig script hebben.

    Hopelijk kunnen jullie mij hierin adviseren of zeggen of de fout bij mijn script ligt (wat ik eerlijk gezegd misschien toch wel verwacht) of bij mijn hoster, wat ik eerlijk gezegd niet verwacht maar ook niet uitsluit.

    Het betreft overigens dit virus:

    php:c99shell-a
    Bijgevoegde Thumbnails Bijgevoegde Thumbnails Virus in script op server-virus-jpg  
    Laatst gewijzigd door Domenico; 05/12/08 om 11:59.

  2. #2
    Virus in script op server
    geregistreerd gebruiker
    4.175 Berichten
    Ingeschreven
    09/12/05

    Locatie
    Almere

    Post Thanks / Like
    Mentioned
    10 Post(s)
    Tagged
    0 Thread(s)
    76 Berichten zijn liked


    Naam: Ramon Fincken
    Bedrijf: Klarned Managed Hosting / Halvar.io
    Functie: CEO
    URL: www.klarned.is
    Registrar SIDN: Nee
    KvK nummer: 30262182
    TrustCloud: ramonfincken
    View ramonfincken's profile on LinkedIn

    als ik even doorlees ( rechtsonder )

    kom ik op :
    http://www.google.nl/search?q=php+c9...ient=firefox-a

    oftewel in die thumbs / config.inc.php staat wat "vreemds" of iets dat vreemd aandoet
    ( buiten de vraag wat een config.inc.php in die map doet ... )
    Klarned Managed hosting Hosting, optimalisatie & debugging door WP Core developers

  3. #3
    Virus in script op server
    Geregistreerde gebruiker
    102 Berichten
    Ingeschreven
    17/05/07

    Locatie
    Lochem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Bekijk eens deze zoekresultaten: http://www.google.nl/search?hl=nl&sa...G=Zoeken&meta= en klik voor de grap eens de eerste link (een .free.fr adres) aan (op eigen risico!). Als het goed is moet je virusscanner nu gaan loeien.

    Het lijkt er inderdaad op dat de C99Shell trojan een bestand config.inc.php aanmaakt/veranderd.
    Ik ben bang dat je inderdaad het doelwit bent geworden van een hacker, en dat die succes heeft gehad.

  4. #4
    Virus in script op server
    Banned
    305 Berichten
    Ingeschreven
    23/02/07

    Locatie
    Nieuwegein

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    bedankt voor de info.

    Dit wil dus zeggen dat er een lek ergens in het script zit neem ik aan of ligt het aan de hoster ?

    Virus scanner begon inderdaad te loeien bij de link.

    Ik had gezocht op de manier van Ramon. Die links had ik ook bekeken. Ik had niet gezocht op de manier van MisterTL

    Heb een oudere back-up van mijn script bekeken en in die map zat niet dit bestand. Dit is dus toegevoegd gisteren.

    Heb uiteraard gelijk wachtwoorden e.d. laten veranderen en zelf veranderd van ftp, en toegang control pannel.
    Laatst gewijzigd door rgh; 05/12/08 om 00:10.

  5. #5
    Virus in script op server
    geregistreerd gebruiker
    6.041 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    171 Berichten zijn liked


    Functie: Freelance IT Professional
    URL: localhost
    View randytenhave's profile on LinkedIn

    Als jij directory's naar een 777 (word writable) waarde zet, lijkt het me niet dat je naar je hoster moet wijzen. Al had dit simpel voorkomen kunnen worden door bijvoorbeeld PHP in CGI (zoals het hoort) te draaien, de 'allow_url_fopen' instelling uit te zetten, etc.
    Draai voorde grap dit script eens op je pakket en bekijk eens hoeveel rode alerts je krijgt?
    MultiMaak - Voor persoonlijke cadeau's en relatiegeschenken!

  6. #6
    Virus in script op server
    Banned
    305 Berichten
    Ingeschreven
    23/02/07

    Locatie
    Nieuwegein

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Hoi Randy,

    Ik wijs ook zeker niet de vinger naar mijn hoster absoluut niet. Ik wil het 100 % zeker weten dat het aan het script ligt.

    Wat die 777 rechten betreft heb je gewoon gelijk in, is absoluut mijn fout geweest wat ik ook in mijn openingstopic schreef. Maar er is wel een andere map die het nodig heeft 777 om goed te kunnen functioneren en daarnaast nog een los bestandje heeft het nodig. Ik had de thumbs map in de hoofddirectorie 777 gegeven. Deze map zit ook nog in een sub map die wel 777 rechten nodig heeft.

    Dat script zal ik eens kijken, even uitzoeken waar ik het kan downloaden.

    Ik krijg drie warnings en wel de volgende:

    allow_url_fopen

    group_id

    user_id

    Ik moet er bij zeggen dat ik het eventjes op een ander domein getest heb, maar staat wel op dezelfde server. Hierop is niets geïnstalleerd.

    Wat houdt deze fouten in?
    Laatst gewijzigd door rgh; 05/12/08 om 03:20.

  7. #7
    Virus in script op server
    geregistreerd gebruiker
    6.041 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    171 Berichten zijn liked


    Functie: Freelance IT Professional
    URL: localhost
    View randytenhave's profile on LinkedIn

    group_id en user_id is een bekende. Daar kun je later niets aan wijzigen zonder je hele systeem om zeep te helpen. Of de apache user verwijderen en toevoegen, maar dit wil je niet in een productiemachine.

    allow_url_fopen is een nare instelling, een soort noodzakelijk kwaad. Veelal wordt deze gebruikt binnen PHP om externe RSS/XML bestanden in te laden, terwijl hier eigenlijk de CURL functie voor gemaakt is. (Het liefst met lokale cache, zodat jouw website niet voor 50% laad als de externe bron niet beschikbaar is)
    Met diezelfde functie en een lek script, is het dus ook mogelijk externe content op te halen, bijvoorbeeld de alom bekende c99_shell. Binnen Joomla werd hier eerder veel gebruik van gemaakt door lekke contactformulieren, etc. Hier staat er wel iets over.

    Het herstellen van gehackte servers is bijna mijn dagelijks werk. Veelal kom je brakke PHP instellingen tegen. Standaard DA setups zet ik meestal om naar PHP in CGI mode. Elke chmod hoger dan 755 zal simpelweg niet meer werken. Dan ben je meteen van alle safe_mode (schijnveiligheid) en open_basedir ellende af. PHP draait dan netjes als de user in plaats van Apache en zal dus altijd schrijfrechten in je mappen hebben. Tevens ben je dan van de vervelende apache:apache uploads af die je vervolgens niet meer kunt verwijderen via bijvoorbeeld FTP. (Ook hiervoor geldt: een goede scripter gebruikt FTP op de (local)host, zoals Wordpress doet).
    MultiMaak - Voor persoonlijke cadeau's en relatiegeschenken!

  8. #8
    Virus in script op server
    Banned
    305 Berichten
    Ingeschreven
    23/02/07

    Locatie
    Nieuwegein

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Hoi Randy,

    Dank je voor de uitleg.

    Mijn scripter en mijn hoster is op de hoogte van dit topic. Neem aan dat ik vandaag wel reactie krijg. Mijn nieuwe scripter zal in ieder geval het script vandaag nalopen op eventuele lekken.

  9. #9
    Virus in script op server
    Banned
    305 Berichten
    Ingeschreven
    23/02/07

    Locatie
    Nieuwegein

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Problemen zijn gelukkig weer opgelost. Zijn een paar bestanden aangepast en een aantal niet meer in gebruik zijnde bestanden verwijderd.

    Heb in overleg met hoster nu de gehele dag de map thumbs doelbewust op 777 rechten staan om te kijken of het nog terug komt het bestand, en dan kan hoster in de logfiles kijken hoe het geplaatst is.

    Tot nu toe is er niets geks gebeurd meer gelukkig.

    Wil iedereen bedanken voor de geboden hulp. Ook Domenico voor het plaatsen van de juiste bijlage achteraf.

  10. #10
    Virus in script op server
    geregistreerd gebruiker
    6.041 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    171 Berichten zijn liked


    Functie: Freelance IT Professional
    URL: localhost
    View randytenhave's profile on LinkedIn

    Dank voor je terugkoppeling...
    MultiMaak - Voor persoonlijke cadeau's en relatiegeschenken!

  11. #11
    Virus in script op server
    geregistreerd gebruiker
    4.175 Berichten
    Ingeschreven
    09/12/05

    Locatie
    Almere

    Post Thanks / Like
    Mentioned
    10 Post(s)
    Tagged
    0 Thread(s)
    76 Berichten zijn liked


    Naam: Ramon Fincken
    Bedrijf: Klarned Managed Hosting / Halvar.io
    Functie: CEO
    URL: www.klarned.is
    Registrar SIDN: Nee
    KvK nummer: 30262182
    TrustCloud: ramonfincken
    View ramonfincken's profile on LinkedIn

    Jep, maar wachten totdat er wat gebeurt ( met een t toch? ) is ook niet erg lekker.
    Ik bedoel, de doelbewuste (bot?) actie zal ook niet dagelijks op die server plaats gaan vinden en als er na een week nog niets is veranderd heb je een vals gevoel van veiligheid gecreeerd.
    Klarned Managed hosting Hosting, optimalisatie & debugging door WP Core developers

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics