Virus/Trojaner - index Dateien werden verändert

Fragen zur Bedienung von phpBB 3.0.x, Probleme bei der Benutzung und alle weiteren Fragen inkl. Update auf die neuste phpBB 3.0.14 Version
Forumsregeln
phpBB 3.0 hat das Ende seiner Lebenszeit überschritten
phpBB 3.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 3.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf die neuste phpBB-Version, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Antworten
Benutzeravatar
roum
Mitglied
Beiträge: 569
Registriert: 12.07.2004 13:23
Wohnort: Köllefornia
Kontaktdaten:

Virus/Trojaner - index Dateien werden verändert

Beitrag von roum »

Hi,
ich habe in einem Forum das Problem, das in der letzten Woche bereits 3-mal index.html & index.php Dateien verändert wurden.
Zuerst wurde ein I-Frame mit 1x1px Größe eingebunden welches verseuchten Content von dubiosen Seiten geladen hat.
Ich habe sämtliche Dateien wieder hergestellt und alle User mit Adminrechten und FTP-zugang dazu aufgefordert umgehend ihre rechner komplett nach Schadprogrammen zu durchsuchen. Gefunden hat keiner der betroffenen User etwas verdächtiges.

Dann wurden wieder index Dateien in dieser Form modifiziert:

Code: Alles auswählen

<style type="text/css"> iframe {width:0;height:0;border:0;} </style><script>eval(unescape("...
Ich habe wieder alles durchsucht, korrigiert und hochgeladen. Dann habe ich einige .htacces Veränderungen vorgenommen die hier im Forum in einer ellenlangen Diskussion zum Thema Sicherheit vorgeschlagen wurden.
Das Update auf Version 3.0.5 ist eingespielt und der Hoster hat zwischenzeitlich auch einige Sicherheitspatches eingespielt und die PHP Version 5.1.6 installiert.

Jetzt wurden allerdings wieder Files verändert.
Diesmal in der Art:

Code: Alles auswählen

<script type="text/javascript">eval(String.fromCharCode(...
Im acces_log finde ich nichts auffälliges was, in etwa zu der Zeit als die Dateien verändert wurden, stattgefunden hat.

Wie ist sowas überhaupt möglich und was könnte ich noch alles machen?
Kann man die Indexdateien vor Veränderung schützen?
Jeder Tag ist gleich lang doch unterschiedlich breit.
Benutzeravatar
Pyramide
Ehrenadmin
Beiträge: 12734
Registriert: 19.04.2001 02:00
Wohnort: Meschede

Re: Virus/Trojaner - index Dateien werden verändert

Beitrag von Pyramide »

KB:gehackt
KB:knigge
Benutzeravatar
roum
Mitglied
Beiträge: 569
Registriert: 12.07.2004 13:23
Wohnort: Köllefornia
Kontaktdaten:

Re: Virus/Trojaner - index Dateien werden verändert

Beitrag von roum »

Ja danke, die links im phpbb.com blog zu unmaskparasites.com waren für das Verständniss wie diese Würmer funktionieren recht hilfreich.
Ich wusste z.B. nicht, das Filezilla das FTP Passwort als plaintext übermittelt :o und das einer der Würmer eine Sicherheitslücke im Acrobat Reader ausnutzt.
Da hab ich ja morgen was zu tun :lol:
Jeder Tag ist gleich lang doch unterschiedlich breit.
wolfman24
Mitglied
Beiträge: 892
Registriert: 25.09.2005 13:17

Re: Virus/Trojaner - index Dateien werden verändert

Beitrag von wolfman24 »

FTP Passwörter werden immer plain text übermittelt, ansonsten sollte man das Protokoll SFTP benutzen (wird kaum angeboten) oder per ssh die Verbindung öffnen oder was auch immer.
Antworten

Zurück zu „[3.0.x] Administration, Benutzung und Betrieb“