Hallo zuerst einmal zu meiner Serverconfiguration.
Ich verwende zwei Server, einmal debian squezze, der ältere noch lenny, da nicht mehr lange benötigt.
Beide Server sind betroffen, die eingesetze Software ist gleich:
-Apache
-Mysql
-Proftpd
-Froxlor
Nun wurden in verschiedenen Froxlorkunden einige Dateien modifiziert, das äußert sich dann so, dass besagte Websites gerne Viren verbreiten und an einigen Stellen die Meldung ,,you have to pay for this crypt" auftaucht.
Google sagt dazu ja bereits einiges, grade in den letzen zwei wochen geht das wohl sehr vielen Leuten und sogar einigen Hostern so.
Die Änderungen selber müssen scheinbar über FTP erfolgt sein (einige der betroffenen Seiten sind reine HTML-Seiten ohne Möglichkeit zur direkten Bearbeitung).
Jetzt meine Frage an euch sind da irgendwelche akuten Sicherheitslücken bekannt? Proftpd ist die neuste Version.
Kann es sein das irgendwo die Möglichkeit besteht die FTP-Daten bzw die Kundendaten aus froxlor auszulesen (Der hauptftp account eines kunden hat die gleichen daten wie der Kunde selber). Kann ich jetzt gerade noch irgendwas tun, außer alle Zugangsdaten zu ändern und eben den manipulierten quellcode einzeln rauszulöschen?
Wenn ich jetzt irgendwelche Informationen vergessen habe, liefer ich diese gerne nach.
Vielen Dank schoneinmal im Vorraus.
Mit freundlichen Grüßen
Nils
Ich verwende zwei Server, einmal debian squezze, der ältere noch lenny, da nicht mehr lange benötigt.
Beide Server sind betroffen, die eingesetze Software ist gleich:
-Apache
-Mysql
-Proftpd
-Froxlor
Nun wurden in verschiedenen Froxlorkunden einige Dateien modifiziert, das äußert sich dann so, dass besagte Websites gerne Viren verbreiten und an einigen Stellen die Meldung ,,you have to pay for this crypt" auftaucht.
Google sagt dazu ja bereits einiges, grade in den letzen zwei wochen geht das wohl sehr vielen Leuten und sogar einigen Hostern so.
Die Änderungen selber müssen scheinbar über FTP erfolgt sein (einige der betroffenen Seiten sind reine HTML-Seiten ohne Möglichkeit zur direkten Bearbeitung).
Jetzt meine Frage an euch sind da irgendwelche akuten Sicherheitslücken bekannt? Proftpd ist die neuste Version.
Kann es sein das irgendwo die Möglichkeit besteht die FTP-Daten bzw die Kundendaten aus froxlor auszulesen (Der hauptftp account eines kunden hat die gleichen daten wie der Kunde selber). Kann ich jetzt gerade noch irgendwas tun, außer alle Zugangsdaten zu ändern und eben den manipulierten quellcode einzeln rauszulöschen?
Wenn ich jetzt irgendwelche Informationen vergessen habe, liefer ich diese gerne nach.
Vielen Dank schoneinmal im Vorraus.
Mit freundlichen Grüßen
Nils