Hilfe!! Server infiziert...



tyan_trinity

New Member
Hallo zusammen,

seit heute morgen habe ich große Schwierigkeiten mit einigen Seiten die auf meinem Server laufen. Betrifft allerdings nur IE, Firefox meldet nichts. Wenn man die Seiten ansurft, wird avira geöffnet und meldet: "C:\...\malwareremover[1].dll Ist das trojanische Pferd TR/Dldr.Axload.J"

Auf anderen Seiten wird folgende Datei zum Download angeboten:

Dateiname: scan.exe
Dateityp: Anwendung
Von: Advanced XP Defender

Soweit der Lagebericht. Was soll ich tun? Welche Logs könnten hilfreich sein?
 
Hallo,

das klingt nach diesem:

Wurde hier bereits diskutiert.
 
Hmm, glaube ich nicht... hab den Server neugestartet und in testweise in einem Verzeichnis mal die index.php, die geändert worden war mit einer Sicherungskopie überschrieben - die Virenmeldungen kommen jetzt nicht mehr, wenn man die Webseite aufruft und auch sonst sehe ich nichts auffälliges mehr... kurzfristig hat der MTA dann noch seinen Dienst versagt, jetzt im Moment ist alles wieder im grünen Bereich...
 
Das ist doch unglaublich... heute morgen versucht mein Server über alle Homepages irgendwelche Malware auf die Rechner aller Besucher zu transferieren und nun ist wieder alles gut? Kann das wahr sein? Hab jetzt sämtliche Logfiles durchsucht, finde aber keine Hinweise.

Mir drängt sich der Gedanke auf, das es sich um eine trügerische Ruhe handelt... werde Euch auf dem laufenden halten...
 
Ja schon, aber warum ist denn dann jetzt plötzlich Alles wieder gut? Wenn selbst eine Neuinstallation nichts bringen soll, weil der Server sofort wieder infiziert werden würde, dann kann ich doch nicht mit dem ersetzen von zwei .php-Dateien, die ohne mein zutun geändert wurden durch Ihre Originalkopien und einem Neustart des Servers so ein schwerwiegendes Problem beheben??? Nur Glück gehabt?
 
Mittlerweile weiß ich mehr - Zugriff erfolgte über ftp, JavaScript Code wurde in alle index.php und index.html eingefügt... interessanterweise nur bei einigen wenigen Domains...

Hmmm, hmm, hat SA24 da vielleicht ne Schwachstelle? Oder kam er über SQL und hat in der SA24 Datenbank die Passwörter ausgelesen (die dort im Klartext vorliegen)?

Hatte ja, wie oben beschrieben, zwischenzeitlich bei einer betroffenen Seite die entsprechenden Dateien mit älteren Versionen ersetzt... 1,5 Stunden später waren Sie wieder infiziert, laut messages.log erfolgte der Zugriff über FTP.

Hab FTP jetzt mal gestoppt... mein Plan ist jetzt alle Passwörter zu ändern und FTP wieder zu starten.

Hat jemand Einwände? :o
 
Schau mal in den FTP Logs ob das ein BruteForce war, oder ob jemand einen einmaligen Login verwendet hat. Bei Bruteforce und nur FTP Zugriff sollte es so machbar sein, wenn er das Kennwort kannte musst Du davon ausgehen dass er sich besser auskennt, und vielleicht wirklich Zugriff auf die DB hat.

Dann ist neu aufsetzen angesagt.

Sollte er wirklich nur(!) über FTP Zugang gehabt haben, dann ist der Kreis recht eng wo er was angestellt haben könnte.

lg Basti
 
Hallo Basti,

hatte ja bisher nur in messages geschaut... nun wollte ich deinem Rat folgen und finde kein xferlog o.ä. in var log. Die vsftpd.config hat folgende Log Settings:

Code:
[...] 
# You may override where the log file goes if you like. The default is shown
# below.
#
xferlog_file=/var/log/xferlog
[...]

Dieses File ist aber nicht vorhanden... Das Einzige was ich finden kann, sind die Einträge in messages, die sind aber nicht besonders aufschlußreich:

Jun 11 18:51:29 h1111111 vsftpd: Wed Jun 11 18:51:29 2008 [pid 26970] CONNECT: Client "77.221.133.198"
Jun 11 18:51:29 h1111111 vsftpd: Wed Jun 11 18:51:29 2008 [pid 26969] [domain1tld] OK LOGIN: Client "77.221.133.198"
Jun 11 18:51:33 h1111111 vsftpd: Wed Jun 11 18:51:33 2008 [pid 26971] [domain1tld] OK DOWNLOAD: Client "77.221.133.198", "/public_html/index.php", 2829 bytes, 44.65Kbyte/sec
Jun 11 18:51:33 h1111111 vsftpd: Wed Jun 11 18:51:33 2008 [pid 26971] [domain1tld] OK UPLOAD: Client "77.221.133.198", "/public_html/index.php", 3853 bytes, 32.17Kbyte/sec
Jun 11 18:51:34 h1111111 vsftpd: Wed Jun 11 18:51:34 2008 [pid 26971] [domain1tld] OK DOWNLOAD: Client "77.221.133.198", "/public_html/ssl/index.html", 701 bytes, 10.99Kbyte/sec
Jun 11 18:51:34 h1111111 vsftpd: Wed Jun 11 18:51:34 2008 [pid 26971] [domain1tld] OK UPLOAD: Client "77.221.133.198", "/public_html/ssl/index.html", 1581 bytes, 14.10Kbyte/sec
Jun 11 18:51:34 h1111111 vsftpd: Wed Jun 11 18:51:34 2008 [pid 26971] [domain1tld] OK DOWNLOAD: Client "77.221.133.198", "/public_html/t3lib/index.html", 149 bytes, 2.45Kbyte/sec
Jun 11 18:51:35 h1111111 vsftpd: Wed Jun 11 18:51:35 2008 [pid 26971] [domain1tld] OK UPLOAD: Client "77.221.133.198", "/public_html/t3lib/index.html", 1188 bytes, 9.71Kbyte/sec
Jun 11 18:51:35 h1111111 vsftpd: Wed Jun 11 18:51:35 2008 [pid 26971] [domain1tld] OK DOWNLOAD: Client "77.221.133.198", "/public_html/typo3/default.htm", 301 bytes, 4.93Kbyte/sec
Jun 11 18:51:35 h1111111 vsftpd: Wed Jun 11 18:51:35 2008 [pid 26971] [domain1tld] OK UPLOAD: Client "77.221.133.198", "/public_html/typo3/default.htm", 1335 bytes, 11.83Kbyte/sec
Jun 11 18:51:36 h1111111 vsftpd: Wed Jun 11 18:51:36 2008 [pid 26971] [domain1tld] OK DOWNLOAD: Client "77.221.133.198", "/public_html/typo3/default.html", 302 bytes, 4.06Kbyte/sec
Jun 11 18:51:36 h1111111 vsftpd: Wed Jun 11 18:51:36 2008 [pid 26971] [domain1tld] OK UPLOAD: Client "77.221.133.198", "/public_html/typo3/default.html", 1268 bytes, 11.19Kbyte/sec
Jun 11 18:51:36 h1111111 vsftpd: Wed Jun 11 18:51:36 2008 [pid 26971] [domain1tld] OK DOWNLOAD: Client "77.221.133.198", "/public_html/typo3/index.htm", 299 bytes, 5.36Kbyte/sec
Jun 11 18:51:37 h1111111 vsftpd: Wed Jun 11 18:51:37 2008 [pid 26971] [domain1tld] OK UPLOAD: Client "77.221.133.198", "/public_html/typo3/index.htm", 1279 bytes, 11.41Kbyte/sec
Jun 11 18:51:37 h1111111 vsftpd: Wed Jun 11 18:51:37 2008 [pid 26971] [domain1tld] OK DOWNLOAD: Client "77.221.133.198", "/public_html/typo3/index.html", 300 bytes, 5.10Kbyte/sec
Jun 11 18:51:37 h1111111 vsftpd: Wed Jun 11 18:51:37 2008 [pid 26971] [domain1tld] OK UPLOAD: Client "77.221.133.198", "/public_html/typo3/index.html", 1324 bytes, 11.83Kbyte/sec
Jun 11 18:51:38 h1111111 vsftpd: Wed Jun 11 18:51:38 2008 [pid 26971] [domain1tld] OK DOWNLOAD: Client "77.221.133.198", "/public_html/typo3/index.php", 25850 bytes, 113.80Kbyte/sec
Jun 11 18:51:39 h1111111 vsftpd: Wed Jun 11 18:51:39 2008 [pid 26971] [domain1tld] OK UPLOAD: Client "77.221.133.198", "/public_html/typo3/index.php", 27567 bytes, 48.83Kbyte/sec
Jun 11 18:51:39 h1111111 vsftpd: Wed Jun 11 18:51:39 2008 [pid 26971] [domain1tld] OK DOWNLOAD: Client "77.221.133.198", "/public_html/typo3conf/index.html", 149 bytes, 2.64Kbyte/sec
Jun 11 18:51:39 h1111111 vsftpd: Wed Jun 11 18:51:39 2008 [pid 26971] [domain1tld] OK UPLOAD: Client "77.221.133.198", "/public_html/typo3conf/index.html", 1134 bytes, 10.06Kbyte/sec
Jun 11 18:51:40 h1111111 vsftpd: Wed Jun 11 18:51:40 2008 [pid 26971] [domain1tld] OK DOWNLOAD: Client "77.221.133.198", "/public_html/uploads/index.html", 149 bytes, 2.33Kbyte/sec
Jun 11 18:51:40 h1111111 vsftpd: Wed Jun 11 18:51:40 2008 [pid 26971] [domain1tld] OK UPLOAD: Client "77.221.133.198", "/public_html/uploads/index.html", 1090 bytes, 9.21Kbyte/sec
Jun 11 18:52:16 h1111111 vsftpd: Wed Jun 11 18:52:16 2008 [pid 26976] CONNECT: Client "77.221.133.198"
Jun 11 18:52:16 h1111111 vsftpd: Wed Jun 11 18:52:16 2008 [pid 26975] [domain2tld] OK LOGIN: Client "77.221.133.198"
Jun 11 18:52:20 h1111111 vsftpd: Wed Jun 11 18:52:20 2008 [pid 26977] [domain2tld] OK DOWNLOAD: Client "77.221.133.198", "/public_html/index.php", 2826 bytes, 43.38Kbyte/sec
Jun 11 18:52:20 h1111111 vsftpd: Wed Jun 11 18:52:20 2008 [pid 26977] [domain2tld] OK UPLOAD: Client "77.221.133.198", "/public_html/index.php", 3771 bytes, 29.99Kbyte/sec

usw. usf.

Man sieht wenigstens welche Dateien betroffen sind. Mehr Infos kann ich zu dem Vorfall leider auch nicht finden...
 
Was sagt denn ein
Code:
find / -name xferlog
bei Dir?

Sichere bitte auf jeden Fall die kompletten Logs, am besten mit dd ein Image des Servers machen, falls Du später noch was gegen den "Übeltäter" in der Hand haben willst.
 
Code:
find / -name xferlog

liefert kein Ergebnis...

Hab mir heute morgen direkt noch ne Komplettsicherung gezogen... aber besonders erfolgreich verläuft das Verfolgen von solchen Angriffen doch ohnehin meist nicht, oder?
 
Zwei Möglichkeiten:
a) Dein Server hat noch nie ein xferlog geschrieben, seltsam
b) Der Angreifer hat es gelöscht -> ALARM -> Er darf mehr als Dir lieb ist!

Was laufen denn noch für Prozesse auf dem Server? "ps aux"
Welche offenen Netzwerkverbindungen hast Du? geht mit netstat!

Also, ohne Dir was einreden zu wollen, mir wäre etwas unwohl bei der Sache, weil Du nicht genau weisst wie viele Rechte er bekommen hat bei der Aktion. Wenn er nur per FTP reinkam, kann er nur in den Homedirs was getan haben. Aber wo ist dann die xferlog?

Aber selbst wenn er die Datei gelöscht hätte, wenn Du jetzt was per FTP hochlädst sollte er sie ja schreiben. Hast Du im Log-Verzeichnis sonst nix ähnliches?
 
Vielen Dank erstmal für deine Hinweise.

Dein Server hat noch nie ein xferlog geschrieben, seltsam

Das ist tatsächlich seltsam...

Hatte gestern noch Besuch von einem recht erfahrenen Serveradmin. Der hat die wichtigsten Dinge mal kurz geprüft. Dummerweise ist er gerade sehr eingebunden, so dass er gestern nur kurz Zeit hatte, er wird die Geschichte dieser Tage auch nochmal intensiver prüfen...

Mir ist auch etwas unwohl bei der Sache, seit ich den FTP-Dienst gestoppt habe ist allerdings nichts mehr passiert. Im Moment habe ich ihn noch nicht wieder aktiv. Hab geplant den FTP-Port am Montag wieder freizugeben und intensiv zu beobachten, ob sich dann wieder was tut. Spätestens dann sollte ja auch wieder eine Log-Datei auftauchen - und wenn nicht kann ich wohl erstmal davon ausgehen, daß die die ganze Zeit nicht geschrieben wurde - warum bleibt dann zu prüfen...

Werde weiterhin berichten was ich herausfinde.
 
Ändere den FTP Port zum testen mal auf etwas über 1000, und prüfe beim Transfer ob eine Logdatei geschrieben wird. Nach dem Test einfach wieder deaktivieren.

Basti
 
Wollte Euch mal auf den neuesten Stand der Dinge bringen:

- FTP-Log war nicht vorhanden, weil umgeleitet in messages :o
- Uptime: 7 Tage, 7 Stunden, 21 Minuten mit FTP-Dienst gestartet
- Server steht sozusagen unter ständiger Beobachtung

bisher ist nichts Ungewöhnliches mehr passiert... hoffentlich bleibt es so...
 
Back
Top