Likes Likes:  0
Resultaten 1 tot 13 van de 13
Geen

Onderwerp: Hacked / virus?

  1. #1
    Hacked / virus?
    geregistreerd gebruiker
    701 Berichten
    Ingeschreven
    10/12/08

    Locatie
    's-Hertogenbosch

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    19 Berichten zijn liked


    Naam: Boy
    Registrar SIDN: nee
    KvK nummer: 52000885
    Ondernemingsnummer: nvt

    Thread Starter

    Hacked / virus?

    Kwam dit tegen op een site van een klant van me (hosting elders). Iemand enig idee wat de oorzaak kan zijn, wat ik zo snel kan zien is dat het alle sites betreft op die server.
    Bijgevoegde Thumbnails Bijgevoegde Thumbnails Hacked / virus?-hacked-jpg  

  2. #2
    Hacked / virus?
    Geregistreerd Gebruiker
    4.755 Berichten
    Ingeschreven
    23/04/05

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    15 Post(s)
    Tagged
    0 Thread(s)
    353 Berichten zijn liked


    Naam: Toin Bloo
    Bedrijf: Dommel Hosting
    URL: www.dommelhosting.nl
    ISPConnect: Lid
    KvK nummer: 17177247

    Vraag het aan deze illustere meneer zelf, hij zet toch niet voor niets zijn email erbij?

    Het is overigens maar de vraag of zijn server "rooted" is. Vaak is het gewoon de index.html/php die aangepast is omdat ze het ftp password hebben gesnift (wie gebruikt er dan ook nog ftp?).

  3. #3
    Hacked / virus?
    geregistreerd gebruiker
    676 Berichten
    Ingeschreven
    22/01/09

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt


  4. #4
    Hacked / virus?
    .com
    2.656 Berichten
    Ingeschreven
    24/04/09

    Locatie
    Gemeente Castricum

    Post Thanks / Like
    Mentioned
    9 Post(s)
    Tagged
    0 Thread(s)
    104 Berichten zijn liked


    Bedrijf: WebMeso ISP
    Functie: Eigenaar
    URL: www.webmeso.com
    KvK nummer: 55691153

    Het lijkt erop alsof die alleen wil aantonen dat je site niet veilig is. Op andere sites zie ik dat hij alleen de index pagina heeft aangepast en geen files of back-ups heeft gedelete.

    Misschien kan je contact met hem opnemen, dan geeft die jou vast advies hoe beter je site te beveiligen.

  5. #5
    Hacked / virus?
    geregistreerd gebruiker
    676 Berichten
    Ingeschreven
    22/01/09

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Heb net een aantal pagina's bekeken wat de "Q8 h4x0r" gehacked heeft.
    Het viel me al snel op dat hetvoornamelijk SQL injecties en XSS (cookie theft) en dergelijke waren.

    Toevallig trof ik ook nog een aantal irc botjes aan op een niet nader te noemen irc netwerk waar ik een aantal hosts / ip / rdnsjes terugvond in google.
    Het irc netwerk zit ram vol idiots wat massaal aan RFI scanning doen.

    Happy patching.

  6. #6
    Hacked / virus?
    BoFH
    1.034 Berichten
    Ingeschreven
    24/11/03

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Bedrijf: Vevida B.V
    Functie: Systeembeheerder
    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Ik zie voornamelijk .php zaken met pad/bestand URL-parameters (RFI scanner (*)). Vereist dat niet iets als ingeschakelde register_globals en/of ingeschakelde allow_url_include()? Juist twee zaken die verplicht uitgeschakeld moeten zijn...

    (*) RFI : Remote File Inclusion? (heb een beetje een off-day, ben er niet helemaal bij)
    --
    VEVIDA Services, http://www.vevida.com

  7. #7
    Hacked / virus?
    geregistreerd gebruiker
    701 Berichten
    Ingeschreven
    10/12/08

    Locatie
    's-Hertogenbosch

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    19 Berichten zijn liked


    Naam: Boy
    Registrar SIDN: nee
    KvK nummer: 52000885
    Ondernemingsnummer: nvt

    Thread Starter
    Heb contact gehad met de provider, blijkbaar waren er ook logs gewist. Niet echt iets wat je via SQL injection of XSS doet in mijn ogen.

    Ben in ieder geval blij dat ik de puinhoop niet hoef op te ruimen

  8. #8
    Hacked / virus?
    geregistreerd gebruiker
    676 Berichten
    Ingeschreven
    22/01/09

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    En je/jij/u bent sys admin ?

    Citaat Oorspronkelijk geplaatst door Digiover Bekijk Berichten
    (*) RFI : Remote File Inclusion? (heb een beetje een off-day, ben er niet helemaal bij)
    Correct.

  9. #9
    Hacked / virus?
    geregistreerd gebruiker
    701 Berichten
    Ingeschreven
    10/12/08

    Locatie
    's-Hertogenbosch

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    19 Berichten zijn liked


    Naam: Boy
    Registrar SIDN: nee
    KvK nummer: 52000885
    Ondernemingsnummer: nvt

    Thread Starter
    Programmeur / hobby matig systeembeheer

  10. #10
    Hacked / virus?
    geregistreerd gebruiker
    676 Berichten
    Ingeschreven
    22/01/09

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door Boyke Bekijk Berichten
    Heb contact gehad met de provider, blijkbaar waren er ook logs gewist. Niet echt iets wat je via SQL injection of XSS doet in mijn ogen.

    Ben in ieder geval blij dat ik de puinhoop niet hoef op te ruimen
    Via RFI kun je vrij simpel een connect back binary uploaden naar /tmp en executen (standaard fstab config, dus geen noexec enz) , en tadaa de attacker heeft toegang onder user apache (mits ze geen suphp draaien)
    Maar hij/zij kan ook simpelweg een phpshell geupload hebben en zo het e.e.a gesloopt hebben om lokaal access te verkrijgen...
    En zo zijn er nog 1000 manieren om via RFI iets op een lekke doos te doen.

    Als de hosting provider al geen logs meer aantreft, dan is die doos simpelweg geroot met een lokaal exploitje wat de attacker beslist op milw0rm gevonden heeft

    Happy reinstalling

  11. #11
    Hacked / virus?
    geregistreerd gebruiker
    701 Berichten
    Ingeschreven
    10/12/08

    Locatie
    's-Hertogenbosch

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    19 Berichten zijn liked


    Naam: Boy
    Registrar SIDN: nee
    KvK nummer: 52000885
    Ondernemingsnummer: nvt

    Thread Starter
    Ok, bedankt voor de info! Alle websites draaide gisteravond weer dus mn klant is weer tevreden. Echter vraag ik me af of het lek nu gedicht is.

  12. #12
    Hacked / virus?
    geregistreerd gebruiker
    676 Berichten
    Ingeschreven
    22/01/09

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Lijkt me niet dat het lek gedicht is, normaliter kunnen normale gebruikers (lees, die niet in sudoers staan) geen logs verwijderen c.q aanpassen.

    Dus, draai chkrootkit, check /tmp en /var/tmp, de desbetreffende user zijn dir, controleer .bash_history (of whatever welke shell hij gebruikt) en apache/lighttpd's access & error logs, controleer of er geen ranzige backdoor draait (netstat) en activeer een vuurmuur met ids ( http://www.configserver.com/cp/csf.html )

  13. #13
    Hacked / virus?
    geregistreerd gebruiker
    49 Berichten
    Ingeschreven
    06/06/07

    Locatie
    Groningen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 02095248
    Ondernemingsnummer: nvt

    Van de week had ik ook aan klant, die had JOOMLA een vergelijkbaar probleem

    Sterker nog de klant was vergeten de complete installatie mappen en bestanden te verwijderen.

    Toch hebben wij voor de zekerheid de server na gekeken of alles wel goed dicht is

    Vaak gebeurt het ook door onkundigheid van de gebruiker

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics