MYSQL Datenbanken verschlüsselt bzw. mit .CRYPT Endung

Joachim

New Member
Hi,

ich habe einen virtuellen Server bei Strato, welcher bisher sehr stabil lief. Nachdem ich mich im Plesk nicht mehr anmelden konnte hatte ich einen Reboot durchgeführt und seitdem ist der MYSQL Server platt. Sprich er startet nicht mehr und es kommt ein Fehler:
"Can't connect to local MySQL server through socket '/var/mysql/mysql.sock'"

Backups der letzten 10 Tage helfen leider auch nicht. Erst dachte ich, dass ein Plesk Update schief lief, denn das war kurz vor den letzten Backups, die ich besitze.

Ich habe die Daten gesichert und den MYSQL Server neu installiert und wollte dann die gesicherten Datenbanken wieder reinkopieren. Dabei viel mir auf, dass alle Dateien eine ".CRYPT" Endung haben und daher vom MYSQL Server nicht mehr erkannt werden.

Das ist zumindest in meinen Augen nicht normal.

Hat das schon einmal jemand gehabt und kann mir da helfen?

Die letzten Dumps sind leider etwas älter und es wäre schade die Daten aus den Datenbanken zu verlieren :(

Vielen Dank im Voraus
Joachim
 
Moin

Mögliche Ursache für die .crypt Dateiendung wäre ein Cryptotrojaner.
Für die gibt es Entschlüsselungstools. Musst Du mal nach suchen.
 
Hi,

danke für Deine Antwort. Gleiche Idee hatte ich auch schon. Habe die Dateien runtergeladen und durch das Entchlüsselungstool laufen lassen. Das mag die Dateien aber nicht haben.

Gibt im Internet auch irgendwie nicht viel dazu zu finden. Der Rest vom Server scheint auf den ersten Blick unberührt.
 
Nicht für alle Crypto-Trojaner gibt es Entschlüsselungsprogramme. Das einzig wirksamen Mittel, wenn einer zugeschlagen hat, sind nun mal Backups.
Da sich MySQL-Datenbanken nicht selber verschlüsseln, bedeutet das, dass dein Server kompromitiert wurde. Du mußt also davon ausgehen, dass der Angreifer immer noch Kontrolle über deinen Server hat. Selbst wenn die ausgenutzte Lücke über ein Update in der Zwischenzeit geschlossen wurde, kann der Angreifer sich ja eine neue Hintertür geschaffen haben (die man auf den ersten und auch auf den zweiten meist nicht findet, sondern sehr genau schauen muß).
Sauberste Lösung: Server herunterfahren, Imege für die Analyse ziehen. Server sauber neu installieren und alle Updates einspielen. Die Daten kommen vom letzten noch sauberen Backup - dabei auch daran denken, die eingesetzten Website-Scripte bez. Sicherheit auf den aktuellen Stand zu bringen.
 
Back
Top