PHPKIT 1.603 mit pkSecurityModule (pkSM) 1.2.2c Backdoor eingeschleust
Hallo,
ich möchte hier kundtun, dass sich soeben unter der IP "182.10.113.168" mit der Befehlszeile " //popup.php?path=/xxxxxxxxxx "
jemand Zutritt auf meinen Webserver verschafft hat und eine Datei Namens "meshl.php " hochgeladen hat.
Ich habs nur gemerkt weil diverse Mails irgendwie nicht zustellbar waren an einen Google Mail Account und dadurch postwendend an mich zurückgeschickt wurden.
Ich hab die Datei sofort gelöscht und alles Logfiles gesichert. Möchte einer der Wissenden die Sachen haben zwecks Auswertung und Verbesserungen ?
ich möchte hier kundtun, dass sich soeben unter der IP "182.10.113.168" mit der Befehlszeile " //popup.php?path=/xxxxxxxxxx "
jemand Zutritt auf meinen Webserver verschafft hat und eine Datei Namens "meshl.php " hochgeladen hat.
Ich habs nur gemerkt weil diverse Mails irgendwie nicht zustellbar waren an einen Google Mail Account und dadurch postwendend an mich zurückgeschickt wurden.
Ich hab die Datei sofort gelöscht und alles Logfiles gesichert. Möchte einer der Wissenden die Sachen haben zwecks Auswertung und Verbesserungen ?
Gruss Monte
Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »Monte« (29. Oktober 2011, 21:00)
Das ist doch bekannt das die alten Version in diversen Dateien sicherheitslücken enthalten sind.
Hast du die Fixe schon aufgespielt?
PHPKit 1.6.03 | 1.6.1 Schütze dein PHPKIT
Desweiteren empfehle ich dir schon aus Sicherheitsgründen auf die aktuelle Version zu wechseln. Gerne kannst du mir aber per pn die shell datei mal zukommen lassen.
Hast du die Fixe schon aufgespielt?
PHPKit 1.6.03 | 1.6.1 Schütze dein PHPKIT
Desweiteren empfehle ich dir schon aus Sicherheitsgründen auf die aktuelle Version zu wechseln. Gerne kannst du mir aber per pn die shell datei mal zukommen lassen.
Seit 02.07.2010 Papa einer süssen Tocher !!!!
http://www.burnerfm.de
Mit den besten Hits der 80´s, 90´s und von heute. Plus einigen PHPKit Addons... uvm.
Mit den besten Hits der 80´s, 90´s und von heute. Plus einigen PHPKit Addons... uvm.
Ich hatte damals schon, als die alle rauskamen, die Sicherheitsfixe draufgespielt.
Was mich wundert, irgendwo ist die Shell noch auf meinem Server drauf, ich kann sie aber nicht finden.
Jetzt hab ich die popup.php entfernt, dann ist erstmal Ruhe. Die Webseite scheint auch so zu laufen.
securitycontrol.php hab ich auch ausgeführt, da ist nix.
Ich hab das mal ausgexxxxxt im ersten Beitrag weil die Shell immer noch aufzurufen war, auch mit meinem Browser, bloß wo steckt das verdammte Ding ? Die Datei die ich vom Server genommen hab ist ja erst mit dieser ominösen Shell hochgeladen worden. Kann ich Dir schicken, mein Virenscanner hat gleich php Backdoor angemeckert.
Was mich wundert, irgendwo ist die Shell noch auf meinem Server drauf, ich kann sie aber nicht finden.
Jetzt hab ich die popup.php entfernt, dann ist erstmal Ruhe. Die Webseite scheint auch so zu laufen.
securitycontrol.php hab ich auch ausgeführt, da ist nix.
Ich hab das mal ausgexxxxxt im ersten Beitrag weil die Shell immer noch aufzurufen war, auch mit meinem Browser, bloß wo steckt das verdammte Ding ? Die Datei die ich vom Server genommen hab ist ja erst mit dieser ominösen Shell hochgeladen worden. Kann ich Dir schicken, mein Virenscanner hat gleich php Backdoor angemeckert.
Gruss Monte
du kannst mich ja mal auf deinen FTP lassen wenn du willst ich schaue mal da ich die struktur kenne und somit vlt was finde
Seit 02.07.2010 Papa einer süssen Tocher !!!!
http://www.burnerfm.de
Mit den besten Hits der 80´s, 90´s und von heute. Plus einigen PHPKit Addons... uvm.
Mit den besten Hits der 80´s, 90´s und von heute. Plus einigen PHPKit Addons... uvm.
Monta du musst erstmal wissen wodurch es hochgeladen wurde..
entweder als download, catimage, etcpp...
das heisst es kann in vielen ordnern liegen, jenachdem als was es hochgeladen wurde.. sollte es nur als download hochgeladen sein, dann dort wo du die downloads drin speicherst..
das pkSM prüft, ohne das jetzt wirklich zu 100% zu wissen, kein adminbereich ohne dies eingestellt zu haben, da es standardmässig aus ist.. diese popup.php ruft lediglich diese hochgeladenen dateien auf, es kann also eine andere sicherheitslücke sein..
€dit: die apache logs kannst du mir gern mal schicken, da ich diese fix auswerten könnte
dooki@php-gfx.net
entweder als download, catimage, etcpp...
das heisst es kann in vielen ordnern liegen, jenachdem als was es hochgeladen wurde.. sollte es nur als download hochgeladen sein, dann dort wo du die downloads drin speicherst..
das pkSM prüft, ohne das jetzt wirklich zu 100% zu wissen, kein adminbereich ohne dies eingestellt zu haben, da es standardmässig aus ist.. diese popup.php ruft lediglich diese hochgeladenen dateien auf, es kann also eine andere sicherheitslücke sein..
€dit: die apache logs kannst du mir gern mal schicken, da ich diese fix auswerten könnte

dooki@php-gfx.net
|
Achtung: Dirk Kántor ist unterwegs! Er verteilt gerne Verwarnungen ohne vorher darüber diskutiert zu haben. |
Danke werde es mir die nächste woche mal anschauen und dann wieder melden.
Edit: Habe nur kurz reingeschaut und vermute mal IMHO das er es über:
auf deinen FTP Server geschafft hat.
Haste die popup.php mal aus dem Sammelpatch überschrieben?
Edit: Habe nur kurz reingeschaut und vermute mal IMHO das er es über:
|
|
PHP-Quelltext |
1 |
{include ("$path");}
|
auf deinen FTP Server geschafft hat.
Haste die popup.php mal aus dem Sammelpatch überschrieben?
Seit 02.07.2010 Papa einer süssen Tocher !!!!
http://www.burnerfm.de
Mit den besten Hits der 80´s, 90´s und von heute. Plus einigen PHPKit Addons... uvm.
Mit den besten Hits der 80´s, 90´s und von heute. Plus einigen PHPKit Addons... uvm.
Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »reddevil82« (30. Oktober 2011, 14:50)
Monte das logfile sagt nix über einen angriff aus, lediglich das diese datei aufgerufen wurde..
sie liegt im temporären verzeichnis des servers.. solltest du einen server besitzen, so leere es mal
sie liegt im temporären verzeichnis des servers.. solltest du einen server besitzen, so leere es mal
|
Achtung: Dirk Kántor ist unterwegs! Er verteilt gerne Verwarnungen ohne vorher darüber diskutiert zu haben. |
Der Pfad sagt ja dass die shell im Temp Verzeichnis liegt. Den Webspace hab ich nur angemietet an das tmp Verzeichnis komme ich nicht ran. Ich hab meinen Hoster schon kontaktiert der will sich kümmern.
Die popup.php scheint bei mir nicht die neueste zu sein
Die popup.php scheint bei mir nicht die neueste zu sein
Gruss Monte
Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »Monte« (30. Oktober 2011, 17:53)
dann tausche die schnellstmöglich aus da über diese per befehl auf ftp:// geprüft und ja scheinbar per include bei dir ne fremde datei von nem anderen server auf deinem FTP per fwrite erstellt wird und das wahrscheinlich ins temporäre Verzeichnis
Somit hatte der angreifer die möglichkeit sich auf deinen FTP zu loggen oder diverse andere Dateien zu erstellen die eben dein Kit "hacken"
wenn ich die shell richtig deute werden auch verschiedene Dateien bearbeitet, dies sieht man wenn man die shell aufruft. Sicher bin ich mir IMHO das der Angriff von der popup ausgeht.
Noch mal ne Dumme Frage @Dooki wo hasten du die LOGS gesehen in welchen Verzeichnis.
Somit hatte der angreifer die möglichkeit sich auf deinen FTP zu loggen oder diverse andere Dateien zu erstellen die eben dein Kit "hacken"
wenn ich die shell richtig deute werden auch verschiedene Dateien bearbeitet, dies sieht man wenn man die shell aufruft. Sicher bin ich mir IMHO das der Angriff von der popup ausgeht.
Noch mal ne Dumme Frage @Dooki wo hasten du die LOGS gesehen in welchen Verzeichnis.
Seit 02.07.2010 Papa einer süssen Tocher !!!!
http://www.burnerfm.de
Mit den besten Hits der 80´s, 90´s und von heute. Plus einigen PHPKit Addons... uvm.
Mit den besten Hits der 80´s, 90´s und von heute. Plus einigen PHPKit Addons... uvm.

- 1
- 2

Ähnliche Themen
-
pkSM Content »-
pkSecurityModule v1.2.2c
(11. Oktober 2009, 23:13)


