Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   js:Redirector-ACH (https://www.trojaner-board.de/127521-js-redirector-ach.html)

splash42 25.11.2012 23:43

js:Redirector-ACH
 
Habe das fiese kleine Ding in einem WebAccount mit Typo3 gefunden. Laut FTP-Logs hatte ein Angreifer 4 Tage Zeit und hat von Servern aus verschiedenen Ländern den entsprechenden Trojaner implantiert. Dabei ist er wohl einmal den kompletten Server durchgegangen, zumindest soweit ihn die Zugriffsrechte trugen und hat sowohl lesend als auch schreibend zugegriffen.

Man findet das Ding, wenn man die Seiten nach "f1930e" sucht, denn wenigstens hat der Anbieter eine Kennung hinterlassen. Man findet das ganze sowohl in PHP als auch in HTML-Dateien, wo es eine HEX-Codierte Javascript-Funktion hinterlässt, die ein iFrame mit einer Website in Italien aufruft. Anscheinend hängt es aber keine URL-Parameter an, d.h. es dürften doch eigentlich keine Daten übertragen worden sein.

Kennt jemand das Ding? Ist das Ding richtig bösartig bzw. worauf hat es das Ding abgesehen? Überträgt sich der Code automatisch oder wird er manuell von jemandem im Zielsystem implantiert? In den Logfiles habe ich Hosts aus mehreren Ländern gefunden, aber das heißt ja nichts. Braucht der Angreifer ein FTP-Passwort oder könnte er die FTP-Logs auch mit einer gekaperten PHP-Funktion erzeugen?

Ich frage, weil das eigentlich ein Kundenprojekt ist und ich will sicher sein, dass ich das Ding beim nächsten mal abwehren kann.


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:14 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131