Malware (PHP-bestanden en lege mappen) in root website
- Meindert
-
Onderwerp Auteur
- Gebruiker
-
- Fotograaf | Natuurgids | Wandelcoach
- www/8fc9835b05eb.php
- www/c7909/index.php
Daarna worden nog steeds nieuwe verdachte php-bestanden in de root geplaatst.
Met Malware Scan kwam ik erachter dat deze php-bestanden het volgende risico vormen:
eval(base64_decode()) chain
Wie heeft een goede suggestie hoe ik hier vanaf kan komen?
Ter aanvulling:ik ondervind verder geen problemen met de website.
Met vriendelijke groet,
Meindert van Dijk
Meindert van Dijk
Fotograaf | Natuurgids | Wandelcoach | Ambassadeur van 'Heilzaam Groen'
Auteur van fotoboek 'Heilzame tuinen - Ziekenhuiskamer als vogelkijkhut'
Graag Inloggen of een account aanmaken om deel te nemen aan het gesprek.
- Youll
-
- Gebruiker
-
- Berichten: 99
- Ontvangen bedankjes 4
Graag Inloggen of een account aanmaken om deel te nemen aan het gesprek.
- Meindert
-
Onderwerp Auteur
- Gebruiker
-
- Fotograaf | Natuurgids | Wandelcoach
Ik vermoed nu ook dat het de JCE hack is geweest.
Het lukte mij niet om MySite.guru te installeren op mijn site, de plugin werd ergens 'tegengehouden'.
Ik heb wel op allerlei plaatsen gezocht naar verdachte bestanden en deze vooral gevonden in de root van de website en in de map /assets/images. Deze bestanden werden steeds verwijderd.
Nadat bleek dat de ongewenst bestanden steeds terugkwamen nam ik contact op met mijn host, Combell, die afgelopen dagen een 'SiteSweep' heeft uitgevoerd. Dat resulteerde in een schone website, dacht ik. Ik maakte meteen een nieuwe backup, actualiseerde opnieuw alle wachtwoorden en maakte een nieuwe backup.
Toen ik vandaag opnieuw een backup maakte kreeg ik een melding (die ik nooit eerder kreeg):
Toen ik vervolgens met PHP de bestanden van mijn site bekeek zag ik daar de volgende vreemde bestanden:WarningsUnreadable file /data/sites/web/mooibarradeelnl/www/8fc9835b05eb.php. Check permissions Cannot list contents of directory /data/sites/web/mooibarradeelnl/www/assets -- PHP reports it as not readable.Unreadable directory /data/sites/web/mooibarradeelnl/www/assetsCannot list contents of directory /data/sites/web/mooibarradeelnl/www/assets -- PHP reports it as not readable.
- www/8fc9835b05eb.php (zonder properties!)
- databfdf31index.php
Het bestand databfdf31index.php, dat in de root stond bleek een uitgebreid script te bevatten.
De inhoud daarvan heb ik ter beoordeling voorgelegd aan Claude AI, die mij het volgende schreef:
Als jullie belangstelling hebben wil ik het hele script hier wel plaatsen, maar voor nu laat ik dat maar achterwege."Dit is zonder twijfel een kwaadaardig bestand, en een ernstig soort: het is geen simpele geïnfecteerde pagina, maar een volledige "file manager"-achterdeur (webshell). Het bestand geeft iemand die het wachtwoord kent volledige controle over bestanden op je server: mappen bekijken, bestanden lezen, schrijven, uploaden, hernoemen, verwijderen en rechten wijzigen — allemaal via simpele webverzoeken, buiten Joomla en je inloggegevens om. En dat "geheime" wachtwoord blijkt letterlijk 123456 te zijn, dus praktisch geen beveiliging.Belangrijk: omdat dit bestand volledig los van Joomla werkt met zijn eigen ingebakken wachtwoord, heeft het wijzigen van je Joomla-, FTP- of databasewachtwoorden hier geen enkel effect op. Dit bestand moet fysiek verwijderd worden.Nog belangrijker: de bestandsnaam — een reeks willekeurige letters/cijfers gevolgd door "index.php" — is precies hetzelfde patroon als de bestanden die helemaal aan het begin zijn gevonden (8fc9835b05eb.php, 61b542b8e0index.php). Dat is een sterke aanwijzing dat dit dezelfde aanvaller(s) zijn, en dat de kwetsbaarheid die de eerste keer misbruikt is, ondanks de SiteSweep-opschoning nog steeds open staat."
Inmiddels heb ik Combell (mijn host) gevraagd om verder maatregelen te nemen om dit kwaadaardige script volledig te verwijderen, waarbij ik hen ook attendeerde op de mogelijke JCE-hack.
Ik wilde jullie hiervan even in kennis stellen. Verder wacht ik de resultaten van Combell maar af.
Meindert van Dijk
Fotograaf | Natuurgids | Wandelcoach | Ambassadeur van 'Heilzaam Groen'
Auteur van fotoboek 'Heilzame tuinen - Ziekenhuiskamer als vogelkijkhut'
Graag Inloggen of een account aanmaken om deel te nemen aan het gesprek.