Gesamter Traffic von extern auf finditnow.osa.pl geleitet



Benni88

New Member
Liebe User,

ich bin "Opfer" eines Hackangriffes geworden.
Ich bin selbst Schuld, denn ich hatte ein veraltetes Wordpress auf meinem Server, über den dieser Hack eingeschleust wurde.
http://www.faires-marketing.de/finditnow-osa-pl-hack-unerwunschte-umleitung/

Habe viele Seiten und Foren durchgeforscht, aber mein Problm wurde dadurch leider nicht behoben.

Ein Beispiel:
Geht auf http://www.google.de - gibt dort "lolrofl" ein - lolrofl.net ist meine Seite. klickt ihr den Link nun über google an, kommt ihr auf http://finditnow.osa.pl/atp/?said=3333g&q=lolrofl - und das ist bei all meinen Webseiten so. Auch wenn ein klick über Facebook, Gmail o.ä. kommt auf meine Seiten, wird er auf diese Seite weitergeleitet. (Auch bei Seiten ohne Wordpress)

Ich habe schon alles unternommen, was auf den Webseiten gesagt wird.
Es gibt bei mir keine Dateien mehr, die diesen "Schadcode" in sich haben, die auf finditnow.osa.pl weiterleiten.

Ich habe testweise Dateien erstellt, ohne Inhalt, und habe diese dann über Google und Facebook aufgerufen, und das gleiche Spiel, ich werde auf die Malware Seite weiter geleitet. Obwohl nichts in der Datei drin steht. Auch ist in dem Ordner der Webseite keine .htaccess File.

Ich weiß einfach nicht mehr wo ich suchen soll und woran es liegen kann das es immer noch bei allen Seiten mit .php so ist.

Habt ihr noch eine Idee, wo sich dieser Wurm vergraben hat das ich ihn nicht finde oder was ich machen kann?

Ich danke euch schonmal, ich sitze schon seit Samstag dran und ich habe auch schon eine Firma beauftragt, aber selbst die tapt weiterhin im dunkeln.

Dankeschonmal!

Liebe Grüße,
Benni
 
Last edited by a moderator:
Wie oft soll man noch erklären, dass sich ein einmal kompromitierter Server nicht sauber reparieren lässt? Platt machen, neu aufsetzen. Alles andere ist gefährlich und verantwortungslos.

Das sollte eine externe IT-Firma eigentlich wissen. Aber ist wohl lukrativer stundenlang im Dunkeln zu tappen, anstatt die Bude in 4-5 Stunden sauber hoch zu ziehen.

P.S.: chkrootkit und rkhunter helfen, einen Einbruch festzustellen. Sie sind NICHT!!! dafür gedacht, ein System zu reparieren.
 
To ask questions about rkhunter, please use the rkhunter-users mailing list.
Note this is a moderated list: please subscribe before posting.

Rootkit Hunter comes with ABSOLUTELY NO WARRANTY.
This is free software, and you are welcome to redistribute it under the
terms of the GNU General Public License. See the LICENSE file for details.

and we also ran a rootkit scan with it (just to be on the safe side), here are
the results :

Rootkit checks...
* * Rootkits checked : 247
* * Possible rootkits: 0

We are now running a full malware scan in this box and we will let you know
once we have news to report.
Please stand by.

Die Firma scannt noch...
 
Wenn da durch einen Angriff System-Dateien überschrieben wurden, woher wisst ihr dann, dass less, vi, nano, more, cat, lsmod, ... noch das tun, was sie tun sollten?

Und wie kommt ihr zu der Annahme, dass rkhunter, der ja auch nur auf diese Tools zurück greift, noch vertrauenswürdig ist?

Lasst doch den Mist, ihr kommt zu keinem vertrauenswürdigen Zustand zurück. Das geht nicht!
 
@PapaBaer: Kannst du mal dein Bashen lassen, wenn du nix Produktives von dir gibst.

Nur mal nebenbei: Es gibt auch Rootkits, die machen vorher ein Backup von den ausgetauschten Dateien.

Know you Enemies. Ohne genaue Analyse, wie, wo, wann, was, warum, wird man sich den gleichen Schmodder immer wieder einfangen.
 
Last edited by a moderator:
Wenn du wirklich Ahnung hättest, würdest du nicht mit deinem Kleinunternehmen vor dich her dümpeln.

Ui, reicht's jetzt nur noch für persönliche Angriffe? Das ist ja n ganz neues Niveau hier.

Fakten? Hast du sinnvolle Argumente aufzubieten, warum du entgegen der von vielen Fachleuten geteilten Sichtweise, dass ein kompromitierter Server nicht zu reparieren ist, weiter genau das versuchst? Um es nicht bei "gebashe" zu belassen, habe ich die Gründe für meine Meinung dargelegt. Was hast du inhaltlich zu bieten?

Zum Inhalt: Eine Analyse wie, wo, wann, was, warum, macht man nicht am laufenden System, sondern an einem Image. Was soll das sonst auch bringen?
 
Die Umleitung scheint nicht über eine Rewriting-Rule zu erfolgen sondern über PHP - erkennbar daran, dass es sich im HTTP-Header verewigt hat.

Code:
HTTP/1.1 302 Found
Date: Mon, 30 May 2011 16:50:37 GMT
Server: Apache/2.2.15 (Debian) PHP/5.3.2-1 with Suhosin-Patch  mod_perl/2.0.4 Perl/v5.10.0
X-Powered-By: PHP/5.3.2-1
Location: http://ludwig.bee.pl/
Content-Length: 0
Connection: close
Content-Type: text/html


Das sind schon eigentlich viel zu viele Informationen, die Besucher wie mich nichts angehen.

Vermutlich liegt da eine PHP-Datei, die höhere Priorität als deine index.php hat oder dein Document-Root wurde umgebogen.
Wenn letzteres geschehen ist, evakuiere diesen Server und setze ihn entweder aus einem Backup oder durch komplette Neuinstallation frisch auf.
 
Hallo,
wie gesagt ich würde neu aufsetzen.

Alternative wäre meines Erachtens nach den Apache2 und PHP5 komplett (inkl. Configs) wegzubügeln und neuzuinstallieren. --purge ist hierbei ein Begriff.

Allerdings wäre es doch definitiv sinnvoller ein letztes Fullbackup / ganz neu aufzusetzen.
 
Apache2 und PHP5 komplett (inkl. Configs) wegzubügeln und neuzuinstallieren.

Aber auch nur, wenn zu 100% klar ist, dass der Angriff ausschließlich im Kontext des PHP-Benutzers stattgefunden hat. Wenn da wirklich eine Firma seit zwei Tagen dran sitzt, würde ich davon nicht länger ausgehen (Das wiederum natürlich nur ggf. die Firma ist seriös in ihrem tun und kassiert nicht nur Stunden ab).
 
Man weiß ja nie wie fähig die Firma ist ^^
Tatsache ist ja, dass der Redirect durch PHP direkt verursacht wird ... wie gesagt ich würde ja auch eher zu neu aufsetzen tendieren.

Allerdings wäre das noch eine Möglichkeit meines Erachtens nach.

Gruß
Chris

PS: Basht euch bitte nicht hier so an die Wand wir sind doch alle zivilisiert :D
 
Was sagt ein
Code:
grep -rl "eval(base64_decode" *
im Webroot?

Außerdem solltest du eventuell mal die Rechte von PHP/Apache überprüfen:

Hi CJ, an update on this is that we’re not actually sure that the PHP version is the problem anymore, same as for you, it happened to us again after the upgrade.

We are not really sure how the attackers are doing it but it look like enforcing our permissions structure solved it, make sure that your Web Server (in this case Apache) cannot rewrite / modify application files.

In a *nix system one way of doing it would be:

1) Apache should be running under a user:group such as “webserver:webserver”.
2) All your site files should be owned by a user:group such as “yoursitename:yoursitename” (don’t add “webserver” user to the “yoursitename” group).
3) Make a list of directories your Web Server MUST have write access to and set their ownership to “webserver:yoursitename” (make sure the owner has write permissions on those).
e.g. upload directories, logs directories, etc.

Result: If your PHP scripts are compromised they cannot modify themselves, cannot modify index files, htaccess files, etc., those files will be safe from that kind of attack (and seems to be the way this attackers are getting in).
 
Last edited by a moderator:
http://www.totalserversolutions.com/

arbeitet seit 00:00 Uhr heute morgen dran, und hat bis jetzt 1:30 Stunde berechnet, find ich fair.

Scannen grad nach malware.

der grep mit den eval code, findet leider nichts mehr. ausser die .bak_tss dateien von der Firma.

hab mal überlegt einfach wordpress in der aktuellen version drüber zu bügeln, denn dadurch kams ja, was natürlich irgendwie wenig sinn ergibt? Aber ein Versuch ist es Wert...

Mein Gedanke war auch iwie, das alle *.php dateien iwie auf ne andere datei verlinken.

Aber das komische ist halt, wenn man direkt auf die Seite geht, ohne nen Ref , dann läd die Seite ja ohne Probleme. Nur wenn google, facebook usw.

Leider fehlt mir da doch das wissen.

Aber danke schonmal.

Ich melde mich wenn ich das mit Wordpress gemacht hab!

Liebe Grüße,
benni
 
arbeitet seit 00:00 Uhr heute morgen dran, und hat bis jetzt 1:30 Stunde berechnet, find ich fair.

klingt absolut fair

hab mal überlegt einfach wordpress in der aktuellen version drüber zu bügeln, denn dadurch kams ja, was natürlich irgendwie wenig sinn ergibt? Aber ein Versuch ist es Wert...

Das ist so, als würdest du dein Schloss tauschen, nachdem die Diebe die Wohnung verlassen haben aber bevor die Polizei da war, um Spuren zu nehmen (und die Kellertür jetzt nur noch angelehnt ist).

Natürlich muss Wordpress auf die neueste Version, aber erst nachdem(!!!) raus ist, was da passiert ist. Sonst legst du dir nur Steine in den Weg.

Du Suche nach dem Fehler dient dazu, dass du ihn vermeidest, wenn du deinen Server neu aufgesetzt hast.
 
Back
Top