Malware (PHP-bestanden en lege mappen) in root website

  • Meindert
  • Onderwerp Auteur
  • Gebruiker
  • Gebruiker
  • Fotograaf | Natuurgids | Wandelcoach
Lees meer
25 aug 2026 13:30 #26628 door Meindert
Ik kreeg van mijn host een (automatische) mail dat er malware was gedetecteerd op mijn webhosting (mooibarradeel.nl). Welke bestanden werden geïnfecteerd?
  • www/8fc9835b05eb.php 
  • www/c7909/index.php
Ik vond deze bestanden in de root van mijn website en verwijderde die. Dat deed ik ook met een vijftal lege mappen (met letters/cijfers) in de root, die ik niet had aangemaakt..

Daarna worden nog steeds nieuwe verdachte php-bestanden in de root geplaatst. 

Met Malware Scan kwam ik erachter dat deze php-bestanden het volgende risico vormen: 
eval(base64_decode()) chain

Wie heeft een goede suggestie hoe ik hier vanaf kan komen? 
Ter aanvulling:ik ondervind verder geen problemen met de website.

Met vriendelijke groet, 
Meindert van Dijk

Meindert van Dijk

Fotograaf | Natuurgids | Wandelcoach | Ambassadeur van 'Heilzaam Groen'
Auteur van fotoboek 'Heilzame tuinen - Ziekenhuiskamer als vogelkijkhut'

Graag Inloggen of een account aanmaken om deel te nemen aan het gesprek.

  • Youll
  • Gebruiker
  • Gebruiker
Lees meer
25 aug 2026 16:54 #26629 door Youll
Het zou de JCE hack kunnen zijn. Daar kan je hier meer over lezen.

Graag Inloggen of een account aanmaken om deel te nemen aan het gesprek.

  • Meindert
  • Onderwerp Auteur
  • Gebruiker
  • Gebruiker
  • Fotograaf | Natuurgids | Wandelcoach
Lees meer
03 sep 2026 20:38 #26631 door Meindert
Beantwoord door Meindert in topic Malware (PHP-bestanden en lege mappen) in root website
Bedankt voor je tip, Youll. 

Ik vermoed nu ook dat het de JCE hack is geweest. 

Het lukte mij niet om MySite.guru te installeren op mijn site, de plugin werd ergens 'tegengehouden'.
Ik heb wel op allerlei plaatsen gezocht naar verdachte bestanden en deze vooral gevonden in de root van de website en in de map /assets/images. Deze bestanden werden steeds verwijderd. 

Nadat bleek dat de ongewenst bestanden steeds terugkwamen nam ik contact op met mijn host, Combell, die afgelopen dagen een 'SiteSweep' heeft uitgevoerd. Dat resulteerde in een schone website, dacht ik. Ik maakte meteen een nieuwe backup, actualiseerde opnieuw alle wachtwoorden en maakte een nieuwe backup.

Toen ik vandaag opnieuw een backup maakte kreeg ik een melding (die ik nooit eerder kreeg):

WarningsUnreadable file /data/sites/web/mooibarradeelnl/www/8fc9835b05eb.php. Check permissions Cannot list contents of directory /data/sites/web/mooibarradeelnl/www/assets -- PHP reports it as not readable.Unreadable directory /data/sites/web/mooibarradeelnl/www/assetsCannot list contents of directory /data/sites/web/mooibarradeelnl/www/assets -- PHP reports it as not readable.

Toen ik vervolgens met PHP de bestanden van mijn site bekeek zag ik daar de volgende vreemde bestanden:
  • www/8fc9835b05eb.php (zonder properties!)
  • databfdf31index.php
Verder kreeg ik geen toegang meer tot de map www/assets. Deze map bleek ook geen properites te hebben. Nadat ik deze had toegevoegd kon ik er wel inkomen. Het bestand assets/images/accesson.php kon ik niet verwijderen. Dat lukte wel door de map /assets/images te verwijderen. 

Het bestand databfdf31index.php, dat in de root stond bleek een uitgebreid script te bevatten. 
De inhoud daarvan heb ik ter beoordeling voorgelegd aan Claude AI, die mij het volgende schreef:

"Dit is zonder twijfel een kwaadaardig bestand, en een ernstig soort: het is geen simpele geïnfecteerde pagina, maar een volledige "file manager"-achterdeur (webshell). Het bestand geeft iemand die het wachtwoord kent volledige controle over bestanden op je server: mappen bekijken, bestanden lezen, schrijven, uploaden, hernoemen, verwijderen en rechten wijzigen — allemaal via simpele webverzoeken, buiten Joomla en je inloggegevens om. En dat "geheime" wachtwoord blijkt letterlijk 123456 te zijn, dus praktisch geen beveiliging.Belangrijk: omdat dit bestand volledig los van Joomla werkt met zijn eigen ingebakken wachtwoord, heeft het wijzigen van je Joomla-, FTP- of databasewachtwoorden hier geen enkel effect op. Dit bestand moet fysiek verwijderd worden.Nog belangrijker: de bestandsnaam — een reeks willekeurige letters/cijfers gevolgd door "index.php" — is precies hetzelfde patroon als de bestanden die helemaal aan het begin zijn gevonden (8fc9835b05eb.php, 61b542b8e0index.php). Dat is een sterke aanwijzing dat dit dezelfde aanvaller(s) zijn, en dat de kwetsbaarheid die de eerste keer misbruikt is, ondanks de SiteSweep-opschoning nog steeds open staat."

Als jullie belangstelling hebben wil ik het hele script hier wel plaatsen, maar voor nu laat ik dat maar achterwege. 

Inmiddels heb ik Combell (mijn host) gevraagd om verder maatregelen te nemen om dit kwaadaardige script volledig te verwijderen, waarbij ik hen ook attendeerde op de mogelijke JCE-hack. 

Ik wilde jullie hiervan even in kennis stellen. Verder wacht ik de resultaten van Combell maar af.

Meindert van Dijk

Fotograaf | Natuurgids | Wandelcoach | Ambassadeur van 'Heilzaam Groen'
Auteur van fotoboek 'Heilzame tuinen - Ziekenhuiskamer als vogelkijkhut'

Graag Inloggen of een account aanmaken om deel te nemen aan het gesprek.

Gemaakt door Kunena