Seite 1 von 1

Virus/Trojaner - index Dateien werden verändert

Verfasst: 08.06.2009 15:07
von roum
Hi,
ich habe in einem Forum das Problem, das in der letzten Woche bereits 3-mal index.html & index.php Dateien verändert wurden.
Zuerst wurde ein I-Frame mit 1x1px Größe eingebunden welches verseuchten Content von dubiosen Seiten geladen hat.
Ich habe sämtliche Dateien wieder hergestellt und alle User mit Adminrechten und FTP-zugang dazu aufgefordert umgehend ihre rechner komplett nach Schadprogrammen zu durchsuchen. Gefunden hat keiner der betroffenen User etwas verdächtiges.

Dann wurden wieder index Dateien in dieser Form modifiziert:

Code: Alles auswählen

<style type="text/css"> iframe {width:0;height:0;border:0;} </style><script>eval(unescape("...
Ich habe wieder alles durchsucht, korrigiert und hochgeladen. Dann habe ich einige .htacces Veränderungen vorgenommen die hier im Forum in einer ellenlangen Diskussion zum Thema Sicherheit vorgeschlagen wurden.
Das Update auf Version 3.0.5 ist eingespielt und der Hoster hat zwischenzeitlich auch einige Sicherheitspatches eingespielt und die PHP Version 5.1.6 installiert.

Jetzt wurden allerdings wieder Files verändert.
Diesmal in der Art:

Code: Alles auswählen

<script type="text/javascript">eval(String.fromCharCode(...
Im acces_log finde ich nichts auffälliges was, in etwa zu der Zeit als die Dateien verändert wurden, stattgefunden hat.

Wie ist sowas überhaupt möglich und was könnte ich noch alles machen?
Kann man die Indexdateien vor Veränderung schützen?

Re: Virus/Trojaner - index Dateien werden verändert

Verfasst: 08.06.2009 17:39
von Pyramide
KB:gehackt

Re: Virus/Trojaner - index Dateien werden verändert

Verfasst: 08.06.2009 20:08
von Dr.Death

Re: Virus/Trojaner - index Dateien werden verändert

Verfasst: 09.06.2009 00:19
von roum
Ja danke, die links im phpbb.com blog zu unmaskparasites.com waren für das Verständniss wie diese Würmer funktionieren recht hilfreich.
Ich wusste z.B. nicht, das Filezilla das FTP Passwort als plaintext übermittelt :o und das einer der Würmer eine Sicherheitslücke im Acrobat Reader ausnutzt.
Da hab ich ja morgen was zu tun :lol:

Re: Virus/Trojaner - index Dateien werden verändert

Verfasst: 09.06.2009 13:21
von wolfman24
FTP Passwörter werden immer plain text übermittelt, ansonsten sollte man das Protokoll SFTP benutzen (wird kaum angeboten) oder per ssh die Verbindung öffnen oder was auch immer.