|
Alles rund um Mac OSX & Linux: Schadsoftware auf Webserver (PHP)Windows 7 Für alle Fragen rund um Mac OSX, Linux und andere Unix-Derivate. |
13.05.2014, 14:29 | #1 |
| Schadsoftware auf Webserver (PHP) Auf einem Webserver fand ich folgenden Schadcode: PHP-Code: Die Sache fiel auf, weil das obige Snippet mangels Empfänger nicht mehr nach Hause telefonieren konnte. Die dadurch entstehende Verzögerung führte zu Ladezeiten von 2-3 Minuten statt der üblichen 5-10 Sekunden. Der Codeblock war mit unterschiedlichen Kommentaren in allen Smarty-Cachefiles eines xt:Commerce-Shops enthalten. Hinweis: Ich betreibe derlei Geschichten gewerblich, habe mir die Hinweise für neue Postings durchgelesen, kann aber als reiner Linux-User die angegebenen Programme nicht betreiben und infolgedessen auch die gewünschten Logs nicht liefern. Falls ich als Neuling hierzuforum etwas übersehen haben sollte, nehme ich auch dazu Hinweise entgegen. Danke. |
23.05.2014, 13:00 | #2 |
| Schadsoftware auf Webserver (PHP) Hallo ShopNix und ,
__________________nun, hier handelt es sich eindeutig um Schadcode! Die Vorgangsweise in solchen Fällen dürfte ja bekannt sein: 1) Backup der vorhandenen Dateien machen zu späteren Analysezwecken 2) Löschen des gesamten Webspace und Restore einer sauberen Installation durchführen 3) Alle Kennwörter ändern 4) Rücksprache mit Provider/Hoster wegen der Infektion anderer Websites Liebe Grüße, Alois Post © Alois 2014 – Alle Rechte vorbehalten – kein Teil darf in irgendeiner Form ohne schriftliche Genehmigung des Autors kritisiert werden!
__________________ |
23.05.2014, 13:17 | #3 |
| Schadsoftware auf Webserver (PHP) Hallo Alois,
__________________vielen Dank für den Willkommensgruß. Die Standard-Vorgehensweise hilft mir an der Stelle leider nicht weiter, denn die eigentliche Infektion des Webspace liegt nach Angaben des Betreibers schon längere Zeit zurück. Demnach wurde der Webspace gesäubert und alles war gut. Ich weiß leider auch nicht, was da alles installiert ist, sondern habe mich ausschließlich um die bemängelten Ladezeiten gekümmert und dabei den o. a. Schadcode entdeckt. Was ich fand, ist wohl nur ein Überbleibsel, und ich hätte gern daraus auf die Ursache zurückgeschlossen um eventuell bekannte Zusammenhänge nachzuverfolgen. Für den Shop ist das kein Thema, da erfolgt eine komplette Neuinstallation zum Zwecke der Migration auf aktuellen Softwarestand. Sorgen machen mir die weiteren Komponenten auf der Website, die ich nicht kenne, und für die ich keinen Auftrag habe. |
23.05.2014, 13:27 | #4 | |
| Schadsoftware auf Webserver (PHP) Gern geschehen! Zitat:
Liebe Grüße, Alois
__________________ Post © Alois 2015 – Alle Rechte vorbehalten – kein Teil darf in irgendeiner Form ohne schriftliche Genehmigung des Autors kritisiert werden! |
23.05.2014, 13:41 | #5 |
| Schadsoftware auf Webserver (PHP) Der Hoster will nicht mit mir schwätzen, weil ich nicht sein Kunde bin, der Betreiber versteht anscheinend nicht, wovon ich rede und ich habe keine große Lust, mich mit Ignoranten herumzuschlagen. Also dachte ich, ich poste das Ding mal an qualifizierter Stelle. Wenn mir jemand zweckdienliche Hinweise geben kann, dann verfolge ich die, andernfalls wasche im meine Hände in Unschuld. |
23.05.2014, 13:56 | #6 |
| Schadsoftware auf Webserver (PHP) Hallo ShopNix, nun, da der bzw. die Hacker ihren Server ja inzwischen abgeschaltet haben (wenn ich dich richtig verstanden habe) - was soll´s ? EDIT: Übrigens ist der Code recht raffiniert geschrieben - das Schadscript wird nur bei herkömmlichen Browsern und nicht bei Bots ausgeführt und an einem Block ist auch deutlich zu erkennen, dass die "Verseuchung" gelungen ist..... Liebe Grüße, Alois
__________________ --> Schadsoftware auf Webserver (PHP) Geändert von Alois S (23.05.2014 um 14:19 Uhr) Grund: siehe "EDIT" |
Themen zu Schadsoftware auf Webserver (PHP) |
agent, ahnung, andere, anderen, errors, folge, folgende, geschichte, hinweise, minute, minuten, neue, neuling, nicht mehr, postings, programme, remote, sache, scr, stehe, stelle, telefonieren, transfer, verzögerung, zweckdienliche |