virus op site?
27 oktober 2009 - 21:34    reactie #50
geplaatst door: Cailin Coilleach
Hmm, dan heb ik m'n commando misschien verkeerd gebakken :( Meekijken is handiger.
virus op site?
27 oktober 2009 - 21:37    reactie #51
geplaatst door: Backspin
Ja, en die jpeg is nu juist besmet.

Type in de terminal maar eens het volgende in:

curl http://floorste.nl/floor.jpg

Hiermee haal je het bestand op, en laat 'ie de output in de terminal zien.
In het geval van een jpg zou dit alleen maar onleesbare data op moeten leveren, maar je ziet dat er allemaal code uit komt.
Dit kun je overigens rustig doen in de terminal, het kan geen kwaad.

Hetzelfde overigens met de polderwiet site:
curl http://www.polderwiet.nl/introductie.html

En je ziet alle scripts en links die er niet thuishoren.

Als je het bestand floor.jpg via ftp download naar je eigen computer, en je opent die, is het dan een plaatje?

apple certified system administrator - http://www.backspin.nl
virus op site?
27 oktober 2009 - 21:43    reactie #52
geplaatst door: Backspin
Er gebeuren echt hele rare dingen op die server. Als ik herhaaldelijk:

curl http://www.polderwiet.nl

in de terminal doe, een keer of 10, dan krijg ik soms de juiste code, en soms de besmette code.
Je zou bijna denken dat er een script op die server staat die random de besmette code aanbiedt..

apple certified system administrator - http://www.backspin.nl
virus op site?
27 oktober 2009 - 21:43    reactie #53
geplaatst door: Sjors
Geweldig Backspin! Je hebt 't gevonden!  :thumbs-up:

Petje af voor jou. :smile:

virus op site?
27 oktober 2009 - 21:45    reactie #54
geplaatst door: Backspin
Niet te vroeg juichen..want die floor.jpg is nu weer een normale jpeg.
Wat ik zei..er gebeuren rare dingen hier.
apple certified system administrator - http://www.backspin.nl
virus op site?
27 oktober 2009 - 21:52    reactie #55
geplaatst door: Cailin Coilleach
Is misschien dus toch, zoals een ander recent zei, de .htaccess en dus toch Apache.
virus op site?
27 oktober 2009 - 22:03    reactie #56
geplaatst door: applesien
Uhm, ik had een nieuwe jpg geupload om te kijken of die code dan nog zichtbaar is. Bij mij wel dacht ik. Maar goed. Hoe nu verder? Iedereen mag meekijken via schermdeling als dat helpt. Zeg maar wat je nodig hebt.
virus op site?
27 oktober 2009 - 22:06    reactie #57
geplaatst door: Backspin
Je kunt je hoster melden dat zijn server gehacked is.

Ik heb even wat andere sites gezocht die op dezelfde server draaien, en die hebben hetzelfde probleem.

Tenzij http://irisdrukwerk.nl/ en http://girlsfactory.nl sites van jou zijn..

Het is een slim virus, wat hij geeft dus soms wel, en soms niet de besmette code mee. En de bestanden van de websites zelf zijn ok, er word via apache foute code geïnjecteerd.

Dat gaat een leuke klus worden voor je hoster..

apple certified system administrator - http://www.backspin.nl
virus op site?
27 oktober 2009 - 22:10    reactie #58
geplaatst door: applesien
Pfoe, da's geen kattenplas. Kan ik zelf nog iets doen denk je? irisdrukwerkk en girlsfactory zijn niet van mij Hoe weet je dat die bij dezelfde hoster staan?
Wat moet ik aan mijn klanten melden?
virus op site?
27 oktober 2009 - 22:15    reactie #59
geplaatst door: Backspin
Even googlen op het ip van de server (217.115.202.125) bracht me op deze site:

http://nl.geek-tools.org/ipuri/217.115.202.125

Niet helemaal actueel, maar er staan in die lijst een aantal sites met hetzelfde ip. Die heb ik getest, met hetzelfde resultaat: soms krijg je de normale file, soms de foute code.
Het kan niet anders dan dat dat dynamisch gebeurt. En aangezien het voor meerdere sites op die server is, is de server dus gehacked.

Nu kan die foute code op onze macjes geen kwaad, maar ik heb geen idee wat het doet op pc's. Gekke links en popups tonen is nog het minst schadelijk, maar voor hetzelfde geldt zit er een hele vervelende trojan in.

Ik zou wel de spoedlijn van je hoster bellen want hij moet hier snel actie op ondernemen.

Aan je klanten kun je melden dat de server gehacked is en dat je uitziet naar een andere hostingpartij.
En dat ze niet naar hun site moeten gaan.

apple certified system administrator - http://www.backspin.nl
virus op site?
27 oktober 2009 - 22:16    reactie #60
geplaatst door: Cailin Coilleach
Met behulp van de MyIPNeighbors website kan je vaak zien welke server draaien. En aangezien die dus ook geinfecteerd zijn lijkt het toch te liggen aan de webserver software van je hoster. Desnoods wijs je ze door naar dit topic, zodat ze onze werkwijze na kunnen lezen.

Wat meld je je klant? Dat er op het moment een gevaar is in hun websites waar jij niets aan kan doen. Controleer of je van alle websites veilig backups hebt en geef het werk verder door aan je hoster. Zij moeten zsm met een oplossing komen.

(Bewerkt door Cailin Coilleach om 22:17, 27-10-2009)

(Bewerkt door Cailin Coilleach om 22:18, 27-10-2009)

virus op site?
27 oktober 2009 - 22:18    reactie #61
geplaatst door: MightyMr
vermink de links even, zodat pc gebruikers er niet per ongeluk toch op klikken, en daarnaast klinkt girlsfactory niet echt als een site waar we onze kinderen op willen neer laten landen.....

En inderdaad hoster bellen en aandringen dat ze serieus gaan kijken, ze hebben een groot probleem daar!

-= Failure is not an option =- > -= Sommige mensen kunnen alles wat krom is rechtpraten =-
virus op site?
27 oktober 2009 - 22:36    reactie #62
geplaatst door: applesien
De hoster zegt dat het onmogelijk is dat de server besmet is. Hij wijst nogmaals op het Gumblar virus.
Ik heb 'm de link naar deze topic gestuurd en hoop dat hij er serieus naar gaat kijken.

(Bewerkt door applesien om 22:38, 27-10-2009)

virus op site?
27 oktober 2009 - 22:38    reactie #63
geplaatst door: Leander

Citaat
Backspin om 22:06, 27-10-2009

...Het is een slim virus, wat hij geeft dus soms wel, en soms niet de besmette code mee. En de bestanden van de websites zelf zijn ok, er word via apache foute code geïnjecteerd.

Dat gaat een leuke klus worden voor je hoster..

Dit onderstaande kwam ik hier tegen:

The path/filename of the malicious .php file on the compromised site is identical to an already existing path/filename of a legitimate and already existing file (usually .gif or some other image type).

The majority of the compromised websites are small mom and pop style websites in non-English speaking countries, but that's not important because the attackers have a clever trick for driving traffic directly to the malware hosted on those sites. An iframe pointing to the malicious script on the compromised site is forcibly injected on various forums. The injected forums we've seen thus far are using feed aggregators to push their forum posts out to subscribers, who are then exposed to the iframe.

virus op site?
27 oktober 2009 - 22:44    reactie #64
geplaatst door: applesien
Wat dan weer betekent dat het toch in de site zelf gehost wordt?
virus op site?
27 oktober 2009 - 22:45    reactie #65
geplaatst door: Thomas
Volgens mij ben je als hoster sowieso niet goed bezig als een van je klanten dit meemaakt en je zoekt het niet tot de bodem uit... ruikt naar gepruts.

Los van de onwaarschijnlijkheid van een Windows virus op je mac, zien we dit virus bij meerdere van zijn klanten.

Er is maar 1 partij die dit kan uitzoeken en dat is toch echt die hoster...

Wat ik hier uitkraam is puur mijn persoonlijke mening.
virus op site?
27 oktober 2009 - 22:45    reactie #66
geplaatst door: Backspin
Morgen meteen al je sites verhuizen naar een andere partij.

Deze hoster is aantoonbaar niet capabel en niet in staat serieus naar zijn klanten te luisteren.

apple certified system administrator - http://www.backspin.nl
virus op site?
27 oktober 2009 - 22:51    reactie #67
geplaatst door: applesien
Een licht paniek ontwikkeld zich nu. Alle sites verhuizen? Dan moet ik ze wellicht eerst checken lokaal op malware voor ik ze weer kan plaatsen. Dat betekent minstens een paar dagen uit de lucht en dan nog de sites die ik heb laten bouwen door externen, omdat ik zelf geen cms kan bouwen.

De afgelopen 6 jaar was ik erg tevreden over de provider. Nu ben ik eer niet meer zo zeker van.

virus op site?
27 oktober 2009 - 22:58    reactie #68
geplaatst door: Backspin
Een provider is net een autoverzekering. Zolang je geen schade hebt is het makkelijk tevreden te zijn over je verzekeraar. Pas bij problemen weet je of iemand waar kan maken wat hij belooft.

In dit geval doet je provider dat dus niet. Hij legt de schuld bij jou, en is niet in staat de problemen op zijn server te detecteren. Dat betekent dat hij niet capabel is, en dus niet kan garanderen dat dit probleem in de toekomst niet wederom optreedt.

Dus moet je daar weg. 'Morgen' is misschien wat overdreven, maar ik zou het zeker spoedig in gang zetten.
Bovendien zijn al je sites potentiele virusverspreiders zolang hij niets aan het probleem gedaan heeft.

apple certified system administrator - http://www.backspin.nl
virus op site?
27 oktober 2009 - 23:10    reactie #69
geplaatst door: Thomas
Detail: de source van dit script lijkt niet op de kenmerken van gumblar zoals hier  beschreven:
http://blog.unmaskparasites.com/2009/05/07/gumblar-cn-exploit-12-facts-about-this-injected-script/

wat hier gebeurd lijkt veel meer op wat hier beschreven wordt:

http://blog.unmaskparasites.com/2009/07/23/goscanpark-13-facts-about-malicious-server-wide-meta-redirects/

A local computer of some site owner got infected with malware.
The malware managed to steal FTP credentials of the site owner and uploaded a PHP backdoor script to some directory of that guy’s web site.
Later, hackers used that backdoor script to upload malicious payload that would exploit security holes in the underlying system (PHP, Apache, Linux).
As a result, a malicious process is started. This process can hijack Apache requests and return malicious content to web browsers instead of real web pages.

Wat ik hier uitkraam is puur mijn persoonlijke mening.
virus op site?
27 oktober 2009 - 23:13    reactie #70
geplaatst door: Thomas
Extra aanwijzing dat het om een redirect gaat (wat verklaard dat jij de code nergens vind) is de headers.

De header van de host zelf bevat:
HTTP/1.1 200 OK
Date: Tue, 27 Oct 2009 22:11:08 GMT
Server: Apache

de header van de geredirecte host die de malware links bevat:
HTTP/1.1 200 OK
Date: Tue, 27 Oct 2009 16:57:04 GMT
Server: Apache
X-Powered-By: PHP/5.2.6

Wat ik hier uitkraam is puur mijn persoonlijke mening.
virus op site?
27 oktober 2009 - 23:16    reactie #71
geplaatst door: Backspin
Ik heb zojuist telefonisch contact gehad met de provider. Hij was nu 'ergens' maar als ik een mailtje stuurde naar helpdesk@linulex.com zou hij zeker binnen een uur reageren.

Ik denk dat het een nachtje niet slapen wordt voor de beste man..

apple certified system administrator - http://www.backspin.nl
virus op site?
27 oktober 2009 - 23:21    reactie #72
geplaatst door: applesien
Nog suggesties voor degelijke providers, waar ik een nieuwe reseller account kan huren?
virus op site?
27 oktober 2009 - 23:32    reactie #73
geplaatst door: Backspin
Ik ben daar niet meer zo in thuis, maar kies in ieder geval voor een 'grote' partij; daar waar - ook 's nachts - meerdere technici aanwezig zijn om servers te monitoren en te onderhouden.

Tegenwoordig is het volgens mij meestal niet meer verstandig om bij een klein bedrijf (1 a 2 mensen) je hosting te doen. Juist op dit soort momenten merk je dat. Het internet is een gevaarlijke plek geworden, hackers weten echt elke bug te exploiten,  en daarom is hosting niet meer iets wat men er als hobby bij kan doen.

(Bewerkt door Backspin om 23:32, 27-10-2009)

apple certified system administrator - http://www.backspin.nl
virus op site?
27 oktober 2009 - 23:35    reactie #74
geplaatst door: Thomas
Kijkend naar https://polderwiet.nl:888/ loopt hij in ieder geval achter met patchen...

Ook aardig, met google zoeken naar een stuk van dit script levert tientallen hits op van besmette sites:
http://www.google.nl/search?hl=nl&q=edf49a73f1671384311d493b6684bcc6+site%3A.nl&btnG=Suche&meta=&aq=f&oq=

Wat ik hier uitkraam is puur mijn persoonlijke mening.