Jetzt kostenlos Anmelden!


Monte Männlich

ist gerade angekommen

Beiträge: 19

Geschlecht: Männlich

PHPKIT Version: 1.6.03

1

Samstag, 29. Oktober 2011, 19:43

PHPKIT 1.603 mit pkSecurityModule (pkSM) 1.2.2c Backdoor eingeschleust

Hallo,

ich möchte hier kundtun, dass sich soeben unter der IP "182.10.113.168" mit der Befehlszeile " //popup.php?path=/xxxxxxxxxx "
jemand Zutritt auf meinen Webserver verschafft hat und eine Datei Namens "meshl.php " hochgeladen hat.
Ich habs nur gemerkt weil diverse Mails irgendwie nicht zustellbar waren an einen Google Mail Account und dadurch postwendend an mich zurückgeschickt wurden.
Ich hab die Datei sofort gelöscht und alles Logfiles gesichert. Möchte einer der Wissenden die Sachen haben zwecks Auswertung und Verbesserungen ?
Gruss Monte

Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »Monte« (29. Oktober 2011, 21:00)

  • Zum Seitenanfang
  • Zum Seitenende

reddevil82 Männlich

BFM Stream Cheffe

Beiträge: 1 712

Geschlecht: Männlich

PHPKIT Version: 1.6.5

2

Samstag, 29. Oktober 2011, 21:46

Das ist doch bekannt das die alten Version in diversen Dateien sicherheitslücken enthalten sind.

Hast du die Fixe schon aufgespielt?

PHPKit 1.6.03 | 1.6.1 Schütze dein PHPKIT

Desweiteren empfehle ich dir schon aus Sicherheitsgründen auf die aktuelle Version zu wechseln. Gerne kannst du mir aber per pn die shell datei mal zukommen lassen.
Seit 02.07.2010 Papa einer süssen Tocher !!!!

http://www.burnerfm.de

Mit den besten Hits der 80´s, 90´s und von heute. Plus einigen PHPKit Addons... uvm.
  • Zum Seitenanfang
  • Zum Seitenende

Monte Männlich

ist gerade angekommen

Beiträge: 19

Geschlecht: Männlich

PHPKIT Version: 1.6.03

3

Samstag, 29. Oktober 2011, 23:32

Ich hatte damals schon, als die alle rauskamen, die Sicherheitsfixe draufgespielt.
Was mich wundert, irgendwo ist die Shell noch auf meinem Server drauf, ich kann sie aber nicht finden.
Jetzt hab ich die popup.php entfernt, dann ist erstmal Ruhe. Die Webseite scheint auch so zu laufen.
securitycontrol.php hab ich auch ausgeführt, da ist nix.
Ich hab das mal ausgexxxxxt im ersten Beitrag weil die Shell immer noch aufzurufen war, auch mit meinem Browser, bloß wo steckt das verdammte Ding ? Die Datei die ich vom Server genommen hab ist ja erst mit dieser ominösen Shell hochgeladen worden. Kann ich Dir schicken, mein Virenscanner hat gleich php Backdoor angemeckert.
Gruss Monte
  • Zum Seitenanfang
  • Zum Seitenende

reddevil82 Männlich

BFM Stream Cheffe

Beiträge: 1 712

Geschlecht: Männlich

PHPKIT Version: 1.6.5

4

Samstag, 29. Oktober 2011, 23:53

du kannst mich ja mal auf deinen FTP lassen wenn du willst ich schaue mal da ich die struktur kenne und somit vlt was finde
Seit 02.07.2010 Papa einer süssen Tocher !!!!

http://www.burnerfm.de

Mit den besten Hits der 80´s, 90´s und von heute. Plus einigen PHPKit Addons... uvm.
  • Zum Seitenanfang
  • Zum Seitenende

Dirk Kántor Männlich

aká Dooki

Beiträge: 2 073

Geschlecht: Männlich

PHPKIT Version: keine

5

Sonntag, 30. Oktober 2011, 11:31

Monta du musst erstmal wissen wodurch es hochgeladen wurde..
entweder als download, catimage, etcpp...
das heisst es kann in vielen ordnern liegen, jenachdem als was es hochgeladen wurde.. sollte es nur als download hochgeladen sein, dann dort wo du die downloads drin speicherst..

das pkSM prüft, ohne das jetzt wirklich zu 100% zu wissen, kein adminbereich ohne dies eingestellt zu haben, da es standardmässig aus ist.. diese popup.php ruft lediglich diese hochgeladenen dateien auf, es kann also eine andere sicherheitslücke sein..

€dit: die apache logs kannst du mir gern mal schicken, da ich diese fix auswerten könnte ;)
dooki@php-gfx.net
:thumbsup:    :thumbsup:       *tc*       :thumbsup:    :thumbsup:
8o           Achtung: Dirk Kántor ist unterwegs!           8o
Er verteilt gerne Verwarnungen ohne vorher darüber diskutiert zu haben.
  • Zum Seitenanfang
  • Zum Seitenende

Monte Männlich

ist gerade angekommen

Beiträge: 19

Geschlecht: Männlich

PHPKIT Version: 1.6.03

6

Sonntag, 30. Oktober 2011, 13:22

Ihr habt Post.
Gruss Monte
  • Zum Seitenanfang
  • Zum Seitenende

reddevil82 Männlich

BFM Stream Cheffe

Beiträge: 1 712

Geschlecht: Männlich

PHPKIT Version: 1.6.5

7

Sonntag, 30. Oktober 2011, 14:38

Danke werde es mir die nächste woche mal anschauen und dann wieder melden.

Edit: Habe nur kurz reingeschaut und vermute mal IMHO das er es über:

PHP-Quelltext

1
{include ("$path");}


auf deinen FTP Server geschafft hat.

Haste die popup.php mal aus dem Sammelpatch überschrieben?
Seit 02.07.2010 Papa einer süssen Tocher !!!!

http://www.burnerfm.de

Mit den besten Hits der 80´s, 90´s und von heute. Plus einigen PHPKit Addons... uvm.

Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »reddevil82« (30. Oktober 2011, 14:50)

  • Zum Seitenanfang
  • Zum Seitenende

Dirk Kántor Männlich

aká Dooki

Beiträge: 2 073

Geschlecht: Männlich

PHPKIT Version: keine

8

Sonntag, 30. Oktober 2011, 16:10

Monte das logfile sagt nix über einen angriff aus, lediglich das diese datei aufgerufen wurde..

sie liegt im temporären verzeichnis des servers.. solltest du einen server besitzen, so leere es mal :D
:thumbsup:    :thumbsup:       *tc*       :thumbsup:    :thumbsup:
8o           Achtung: Dirk Kántor ist unterwegs!           8o
Er verteilt gerne Verwarnungen ohne vorher darüber diskutiert zu haben.
  • Zum Seitenanfang
  • Zum Seitenende

Monte Männlich

ist gerade angekommen

Beiträge: 19

Geschlecht: Männlich

PHPKIT Version: 1.6.03

9

Sonntag, 30. Oktober 2011, 17:32

Der Pfad sagt ja dass die shell im Temp Verzeichnis liegt. Den Webspace hab ich nur angemietet an das tmp Verzeichnis komme ich nicht ran. Ich hab meinen Hoster schon kontaktiert der will sich kümmern.

Die popup.php scheint bei mir nicht die neueste zu sein ;(
Gruss Monte

Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »Monte« (30. Oktober 2011, 17:53)

  • Zum Seitenanfang
  • Zum Seitenende

reddevil82 Männlich

BFM Stream Cheffe

Beiträge: 1 712

Geschlecht: Männlich

PHPKIT Version: 1.6.5

10

Sonntag, 30. Oktober 2011, 18:57

dann tausche die schnellstmöglich aus da über diese per befehl auf ftp:// geprüft und ja scheinbar per include bei dir ne fremde datei von nem anderen server auf deinem FTP per fwrite erstellt wird und das wahrscheinlich ins temporäre Verzeichnis

Somit hatte der angreifer die möglichkeit sich auf deinen FTP zu loggen oder diverse andere Dateien zu erstellen die eben dein Kit "hacken"

wenn ich die shell richtig deute werden auch verschiedene Dateien bearbeitet, dies sieht man wenn man die shell aufruft. Sicher bin ich mir IMHO das der Angriff von der popup ausgeht.

Noch mal ne Dumme Frage @Dooki wo hasten du die LOGS gesehen in welchen Verzeichnis.
Seit 02.07.2010 Papa einer süssen Tocher !!!!

http://www.burnerfm.de

Mit den besten Hits der 80´s, 90´s und von heute. Plus einigen PHPKit Addons... uvm.
  • Zum Seitenanfang
  • Zum Seitenende

Ähnliche Themen