Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

PHP-bestanden in avatar-map

Pagina: 1
Acties:

Verwijderd

Topicstarter
Vandaag werd ik er door een collega op attent gemaakt dat er een paar PHP-bestanden in de avatar-directory van de server stonden... daar begon het.

code:
1
2
3
$ ls *.php
14.php          *veel avatar-xxxxx.php's*
basque.php      r57.php


14.php, basque.php en r57.php zijn PHP-shells, veel van avatar-*.php's zijn aangepaste scripts van ons forum.
Via het adminpanel van het forum ziet hij nóg meer bestanden, maar die kan ik niet zien via FTP/SSH (denk aan namen zoals db.php).

Ik heb gekeken, er is geen mogelijkheid om PHP-bestanden direct te uploaden via het avatar-panel.
Het avatar-panel gaat via het forumscript, wat een sterk verouderde versie van WBB Lite is, namelijk 1.01 (met de search.php-exploit gepatcht, dat wel).

We hebben in het verleden al vaker last gehad van serverhacks, als in, een gebruiker die zichzelf admin maakte, of op mysterieuze wijze de logingegevens van het adminpanel had, etc.
Al de bestanden stammen 2008, wat voor mijn tijd was, om specifiek te zijn, op het moment van een serververhuizing.

Ik heb de bestanden al verplaatst naar een directory onder de webroot; enig idee misschien wat ik nog meer kan doen? :?

  • Megamind
  • Registratie: Augustus 2002
  • Laatst online: 10-09 22:45
WBB Lite maar eens upgraden?? Versie 2.01 is inmiddels al uit!

  • GlowMouse
  • Registratie: November 2002
  • Niet online
Ik heb gekeken, er is geen mogelijkheid om PHP-bestanden direct te uploaden via het avatar-panel.
Ik denk dat je niet goed gekeken hebt.

  • Diabolical
  • Registratie: Augustus 2005
  • Laatst online: 02-10-2023
Sowieso is het raadzaam je server opnieuw te installeren en voor je data te zoeken naar een backup welke niet is besmet...

En uiteraard alle evt. exploits patchen voor je hem weer online gooit.

"The internet has given a voice to the voiceless, but unfortunately it hasn't given a brain to the brainless."


Verwijderd

Topicstarter
Thanks voor de reacties. :)
Megamind schreef op zondag 28 februari 2010 @ 13:29:
WBB Lite maar eens upgraden?? Versie 2.01 is inmiddels al uit!
Werd het inderdaad tijd voor ja, is al over gepraat de afgelopen tijd maar nog niet van gekomen.
GlowMouse schreef op zondag 28 februari 2010 @ 13:33:
[...]

Ik denk dat je niet goed gekeken hebt.
Ik heb ook in het script gekeken, er wordt een keurige extensie-check gedaan.
Als PHP-bestanden met een andere extensie werden geupload, zouden ze die extensie dan niet behouden?
Diabolical schreef op zondag 28 februari 2010 @ 13:38:
Sowieso is het raadzaam je server opnieuw te installeren en voor je data te zoeken naar een backup welke niet is besmet...

En uiteraard alle evt. exploits patchen voor je hem weer online gooit.
Zou fijn zijn ja, maar de bestanden stammen uit 2008... ik weet niet eens óf we backups van toen hebben, en áls we dat hebben, kom ik weer een heleboel opnieuw te devven. :P
En we zijn pas gewisseld van server. ;)

[ Voor 30% gewijzigd door Verwijderd op 28-02-2010 13:42 ]


  • GlowMouse
  • Registratie: November 2002
  • Niet online
Verwijderd schreef op zondag 28 februari 2010 @ 13:40:
Thanks voor de reacties. :)

[...]

Ik heb ook in het script gekeken, er wordt een keurige extensie-check gedaan.
Als PHP-bestanden met een andere extensie werden geupload, zouden ze die extensie dan niet behouden?
chr(0), foute MIME-info die een browser meestuurt, er is best veel over het hoofd te zien ;)

Verwijderd

Topicstarter
GlowMouse schreef op zondag 28 februari 2010 @ 13:45:
[...]

chr(0), foute MIME-info die een browser meestuurt, er is best veel over het hoofd te zien ;)
Oh, dan is dat iets waar ik dan even meer over moet zoeken... thanks :P
Pagina: 1