Malware-Befall ja oder nein?

  • Hallo zusammen,

    seit ein paar Wochen habe ich immer wieder Probleme mit meinem Blog. Es ist oft nicht erreichbar z.B. beim speichern von Artikeln und auch manchmal einfach beim Aufruf der Homepage.

    Zeitgleich bekam ich die Info, dass meine Leser scheinbar einen Trojaner über meine Seite zugeschoben bekommen haben. Ich bekomme selber diese Meldung an meinem Arbeitsrechner auch (Symantec Endpoint Protection).

    Zitat

    Incognito Trojan Attack

    Nachdem ich etwas gelesen hatte, bin ich in vielen Index-Dateien auf folgenden Codeschnippsel gestossen:

    Zitat

    !isset($eva .....

    Diesen habe ich in allen Datein entfernt. Allerdings hängt die Seite immernoch abundzu und mein Arbeitsrechner schlägt auch immernoch Alarm.

    FTP-Kennwörter habe ich zur Vorsicht geändert.

    Wie finde ich denn den restlichen Schadcode? Oder ist mein Symantec-geschützer Arbeitsrechner nur überempfindlich? Das würde ich nur schwer glauben können. Mein privater Mac mit ClamAV findet jedenfalls nix...

    Wer gucken möchte (aber bitte auf eigene Gefahr) http://netzartig[dot]org

    Nachtrag: Google Webmaster Tools und http://sitecheck.sucuri.net/scanner/ sagen es ist alles in Butter...

    Einmal editiert, zuletzt von Netzartiger (14. November 2011 um 11:34)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren


  • Zeitgleich bekam ich die Info, dass meine Leser scheinbar einen Trojaner über meine Seite zugeschoben bekommen haben. Ich bekomme selber diese Meldung an meinem Arbeitsrechner auch (Symantec Endpoint Protection).
    [...]
    Diesen habe ich in allen Datein entfernt.

    Die Entfernung von Änderungen ist zwar gut - ABER. hast du geprüft, wie dieser Code in deine index Dateien kam? Kannst du jetzt ausschließen, dass dies nicht noch einmal passiert?

    Wenn ein Fremder deine Dateien und evtl. noch deine Datenbank ändert, so musst du zuerst diesen Grund finden ( Wie wurde Was gemacht) und die Sicherheitslücke beseitigen.

    Wer auf deinem Server Dateien ändert läßt in der Regel auch ein paar neue Scripte auf dem Server. D.h. er legt sich ein Unterverzeichnis an .yhaoo .google und legt irgendwo auf dem Server diese ab as_kryptische_folge.php

    Einige legen sich auch PHP Scripte als PNG Grafik oder JPG Foto in das Uplaod Verzeichnis.

    Diese fremde Scripte musst du auch finden und löschen.

    Da man diese eigentlich nicht findet. Luatet der rat:

    Alles löschen!
    Die Sicherheitslücke finden und schliessen
    Die Datensicherung *ohne* Sicherheitslücke und *ohne* Schadsoftware
    hochladen.

    Zitat


    Allerdings hängt die Seite immernoch abundzu und mein Arbeitsrechner schlägt auch immernoch Alarm.

    Oder ist mein Symantec-geschützer Arbeitsrechner nur überempfindlich?

    Die Startseite scheint clean zu sein.

    http://vscan.urlvoid.com/analysis/9d467…FydGlnLW9yZw==/

    Hast du die Sicherheitslücke gesucht, gefunden und geschlossen?

    cu

    ralf

    Mit offenen Augen träumen

  • Vielen Dank erstmal...

    Ich habe Wordpress neu hochgeladen, allerdings das Upload-Verzeichnis übernommen und die Datenbank auch. Danach (war vermutlich falsch) habe ich erst den FTP-Benutzer geändert, was vermutlich erklärt warum sich die Änderungen in den Index-Dateien eingeschlichen haben. Ich denke ich werde die Dateien jetzt noch einmal sicherheitshalber neu hochladen. Mit dem Upload-Verzeichnis wären allerings auch alle Bilder auf dem Blog weg - was echt ärgerlich wäre.

    Was mich stutzig macht ist, dass die Onlinevirenscanner scheinbar nichts mehr finden aber Symantec auf meinem Arbeitsrechner noch die Trojanerwarnung ausgibt wenn ich die Seite ansurfe.

    Da ich keinen Zugriff auf die Errorlogs habe, sondern nur auf den Zugriffslog, habe ich keine Ahnung wie ich den Fehler zurückverfolgen soll und ich weiß auch nicht wie die Sicherheitslücke enstanden ist. Ich habe die bekannte Timthumb-Lücke in Verdacht (die habe ich auch geschlossen).

    Wenn es nicht mehr über Timthumb und FTP passieren kann, woher weiß ich welche Lücken noch da sind?


  • Ich habe Wordpress neu hochgeladen, allerdings das Upload-Verzeichnis übernommen und die Datenbank auch.

    lege ein PHP Script mit folgenden Inhalt in dein Uplaod Verzeichnis

    PHP
    <?php
    
    
    echo "ich bin eine Sicherheitslücke";

    rufe das Script im Browser auf

    http://example.org/blog/wp-content/uploads/dein_script.php

    solltest du "ich bin eine Sicherheitslücke" lesen können - vermute ich, dass du fremde Scripte als PNG oder JPG oder sogar als .php auf dem Server hast.

    Alles was du mit einem Bildbearbeitungsprogramm nicht sinnvoll öffennen kannst - solltest du löschen.


    Ich habe die bekannte Timthumb-Lücke in Verdacht (die habe ich auch geschlossen).

    Hier solltest du dann unbedingt die Temp Verzeichnisse von Timthumb auf fremde Skripte kontrollieren.


    Wenn es nicht mehr über Timthumb und FTP passieren kann, woher weiß ich welche Lücken noch da sind?

    Es gibt Datenbanken mit Sicherheitslücken von Wp und anderen.

    http://www.exploit-db.com/
    Nicht alles, was in der Datenbank steht stimmt... Die Datenbank erhebt keinen Anspruch auf vollstängikeit. Die genannten Pluigns einfach löschen?

    Es gibt die Möglichkeit seinen Wp sicherer zu installieren... Es gibt Leute, die dies absichern können. *wink*

    Du kannst auch deine Log Files auswerten. Eine Sicherheitslücke wird keinen Eintrag in die error Log schreiben sondern ganz einfach in der
    access_log stehen

    dein_script_mit_der_luecke.php?gans=wilde&sachen=werden&von=fremden&servern=geladen

    Ein reload der Seite sollte für die verwendeten proxy server reichen. oder einen richtigen header mitsenden

    http://thomas-huehn.de/web/caching-tutorial/#html-meta

    cu

    ralf

    Mit offenen Augen träumen

  • Erledigt!

    Danke für die tollen Tips. Letztendlich war es nur immer wieder der selbe Code den ich dann zuletzt in einer der Dateien übersehen hatte. Es läuft jetzt endlich Trojaner-frei :-D

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!