spurensuche: NeverEverNoSanity WebWorm

Probleme bei der regulären Arbeiten mit phpBB, Fragen zu Vorgehensweisen oder Funktionsweise sowie sonstige Fragen zu phpBB im Allgemeinen.
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Antworten
scuba303
Mitglied
Beiträge: 5
Registriert: 21.12.2004 14:53

spurensuche: NeverEverNoSanity WebWorm

Beitrag von scuba303 »

also, hier (http://www.phpbb.de/viewtopic.php?t=73427) steht ja
über system() bzw. fwrite(fopen()) wird unter ausnutzung des highlight exploits versucht, eine kopie des wurmcodes zur weiteren verbreitung anzulegen
kann mir jemand sagen. wonach ich suchen muss, um eventuellen noch vorhandenen wurmcode zu finden?
Benutzeravatar
larsneo
Mitglied
Beiträge: 2622
Registriert: 07.03.2002 15:23
Wohnort: schwäbisch gmünd
Kontaktdaten:

Beitrag von larsneo »

prinzipiell nach dateien, die nicht zum phpbb gehören :roll:
hintergrund: nachdem das zugrundeliegende perl-skript recht einfach angepasst werden kann, lässt sich kein zuverlässiger name angeben.
gruesse aus dem wilden sueden
larsneo
..::[krapohl.net]::..
scuba303
Mitglied
Beiträge: 5
Registriert: 21.12.2004 14:53

Beitrag von scuba303 »

ok...
aber wird mein server eventuell selber zum angreifer?
hatte auch besuch vom wurm. hab ein backup eingespielt. fragt sich, ob irgendwo sonst im filesystem jetzt dieses script rumgeistert und eventuell per cron oder sonstwie gestartet wird.
Benutzeravatar
larsneo
Mitglied
Beiträge: 2622
Registriert: 07.03.2002 15:23
Wohnort: schwäbisch gmünd
Kontaktdaten:

Beitrag von larsneo »

aber wird mein server eventuell selber zum angreifer?
wenn deine installation infiziert war, warst du auch schon angreifer (und hast dafür gesorgt, dass der generationencounter im wurm hochgezählt wurde). checke alle verzeichnisse auf 'fremde' dateien, also dateien die nicht vom phpBB stammen.
gruesse aus dem wilden sueden
larsneo
..::[krapohl.net]::..
scuba303
Mitglied
Beiträge: 5
Registriert: 21.12.2004 14:53

Beitrag von scuba303 »

legt er denn im gleichen web wie das phpbb ab? also auf meiner maschine hat er eine shared hosting umgebung verwüstet.
Benutzeravatar
larsneo
Mitglied
Beiträge: 2622
Registriert: 07.03.2002 15:23
Wohnort: schwäbisch gmünd
Kontaktdaten:

Beitrag von larsneo »

er _sollte_ die datei auf der ebene der viewtopic.php anlegen - kann unter umständen aber auch anders sein.
falls im shared webhosting keine suexec beschränkungen vorhanden bzw. die berechtigungen nicht korrekt gesetzt sind, kann der löschlauf natürlich auch von anderen präsenzen ausgegangen sein...
gruesse aus dem wilden sueden
larsneo
..::[krapohl.net]::..
scuba303
Mitglied
Beiträge: 5
Registriert: 21.12.2004 14:53

Beitrag von scuba303 »

na ja.. die logs zeigen mir schon, welches web der auslöser war.. oh man.. ich sag nur nightmare before christmas.. ;-)

frage mich nur, was confixx dazu sagt, wenn ich

Code: Alles auswählen

killall -9 perl
ausführe..
Antworten

Zurück zu „phpBB 2.0: Administration, Benutzung und Betrieb“