Author Topic: Virus durch 4Images eingeschläust  (Read 9388 times)

0 Members and 1 Guest are viewing this topic.

Offline Fireball22

  • Full Member
  • ***
  • Posts: 187
    • View Profile
Virus durch 4Images eingeschläust
« on: October 27, 2006, 07:29:06 PM »
Hallo,

leider habe ich da ein ziemlich großes Problem.
Da hat doch tatsächlich jemand versucht zwei Dateien auf meinem Server zu schmuggeln.

Diese lagen in dem Ordner /4images/templates/DATEI.php
Einmal mit dem Dateinamen ww.php und version.php.

Ich hoffe ihr könnt mir sagen wie sowas passieren kann und evtl. einen Security Fix rausbringen.

Ich habe die zwei Datein hier mal als Attachement reingezogen.
BITTE DIE DATEIEN NICHT AUF EUREM SERVER AUSPROBIEREN, ICH HABE KEINE AHNUNG WAS DIESE ANRICHTEN!!

Fireball22


Quote
ANMERKUNG von ACIDGOD:
Habe den Virus entfernt
« Last Edit: October 27, 2006, 08:33:15 PM by Acidgod »

Offline honda2000

  • 4images Guru
  • *******
  • Posts: 3.263
    • View Profile
    • Wir machen Internet!
Re: Virus durch 4Images eingeschläust
« Reply #1 on: October 27, 2006, 07:34:35 PM »
dies ist zwar kein Virus, sondern ein Trojaner, aber ist auch nicht gerade das Gelbe vom Ei

hat aber wenig mit 4images, als mehr mit einem Kontaktformular bzw. der Sicherheit deines Servers allgemein zu tun!!!

Bitte lösch deinen dateianhang, der die Scanner schlagen (wenn installiert) sofort Alarm

wenn also paar "arme Schweine" deinen Anhang mal sehen wollen, haben sie sofort deinen Trojaner auf dem Rechner!!!

Offline Fireball22

  • Full Member
  • ***
  • Posts: 187
    • View Profile
Re: Virus durch 4Images eingeschläust
« Reply #2 on: October 29, 2006, 05:19:37 PM »
Das kann einfach nicht sein!
Kaum habe ich auf die Version 1.7.4 upgedatet habe ich schon wieder die ww.php auf meinem Server!

Ich habe vorher alle Daten wiederhergestellt und ein Sicherheitsberater herbeigezogen, der meinen Server auf die Sicherheit geprüft hat!

Das Leck muss in der Version 1.7.4 auch vorhanden sein!!

Was kann ich machen außer CHMOD 000 auf den kompletten Ordner?

Fireball22

Offline Acidgod

  • Moderator
  • 4images Guru
  • *****
  • Posts: 2.421
  • It's me?
    • View Profile
    • Flash-Webdesign
Re: Virus durch 4Images eingeschläust
« Reply #3 on: October 30, 2006, 08:58:04 AM »
schütze den admin folder mit .htaccess...

Offline Fireball22

  • Full Member
  • ***
  • Posts: 187
    • View Profile
Re: Virus durch 4Images eingeschläust
« Reply #4 on: October 30, 2006, 11:14:59 AM »
Aber dann würde dass doch nur den Zugriff auf das Admin-Portal verhindern, aber doch nicht auf den Template-Ordner, oder?

Fireball22

Offline Acidgod

  • Moderator
  • 4images Guru
  • *****
  • Posts: 2.421
  • It's me?
    • View Profile
    • Flash-Webdesign
Re: Virus durch 4Images eingeschläust
« Reply #5 on: October 30, 2006, 04:57:12 PM »
Ich sollte so früh morgen keine Beiträge schreiben... *g*

Hast Du denn schon raus gefunden wie die Files eingeschleust werden?

Offline Fireball22

  • Full Member
  • ***
  • Posts: 187
    • View Profile
Re: Virus durch 4Images eingeschläust
« Reply #6 on: October 30, 2006, 05:21:57 PM »
Hehe, das geht mir meistens genauso  :mrgreen:

Also direkt kann ich leider nicht sagen wie diese auf den Server kamen.
Das einzige was ich sagen kann, ist dass eben dieser Ordner einen CHMOD von 777 hatte, wie eben für 4Images benötigt.
Und Eigentümer dieser beiden Dateien war wwwserv und Gruppe www, was warscheinlich so viel heißt, dass diese über das ganz normal über einen Aufruf einer PHP-Seite welche durch den Apache verarbeitet wurde, rein kam.
Über FTP wäre der Benutzer dann nämlich ein anderer Name.

Fireball22

Offline Acidgod

  • Moderator
  • 4images Guru
  • *****
  • Posts: 2.421
  • It's me?
    • View Profile
    • Flash-Webdesign
Re: Virus durch 4Images eingeschläust
« Reply #7 on: October 31, 2006, 08:58:49 AM »
Ändere doch die CHMOD Rechte...
Man brauche diese ja eigentlich nur um die Templates im Backend bearbeiten zu können...

Offline honda2000

  • 4images Guru
  • *******
  • Posts: 3.263
    • View Profile
    • Wir machen Internet!
Re: Virus durch 4Images eingeschläust
« Reply #8 on: October 31, 2006, 10:10:17 AM »
bei welchem Hoster bist du denn??

Schau doch mal deine Logfiles nach, dort findest du sicher was!

DENN: es war ja KEIN Virus, sondern ein Trojaner

Trojaner überwachen ja mehr.

Kann also schon sein, das sich ein änliches Teil auf deinem Rechner befindet.

Immer wenn du dein FTP öffnest oder dich per Admin an der Galerie anmeldest und Bilder per Upload-Modus lädst....
...das wäre ja ein Trojaner (der macht an sich nix kaputt, sondern überwacht und stratet dann irgendeinen Befehl oder ein Script)

...und genau das muss nicht bei dir liegen, sondern bei dem, der das Ganze programmiert oder gestartet hat

Offline Fireball22

  • Full Member
  • ***
  • Posts: 187
    • View Profile
Re: Virus durch 4Images eingeschläust
« Reply #9 on: October 31, 2006, 12:11:58 PM »
@Acidgod
Ja genau das gleiche ist mir dann auch aufgefallen, warum der Template-Ordner so hohe Rechte benötigt.
Diese habe ich dann gleich runtergeschraubt, da ich meine Templates sowieso nur lokal bearbeite und dann über FTP hochlade.

@honda2000
Ich habe einen eigenen V-Server, der bei Strato Berlin steht.
In den Log-Files habe ich bereits nachgesehen, da lässt sich aber leider nichts finden.

Stimmt, dass so ein Schädling auf meinem Rechner sein könnte habe ich mir auch schon gedacht und habe dann auch gleich nochmal alle Viren-Scanner auf meinem Rechner durchlaufen lassen.

Also ich befürchte schon fast dass es an 4Images liegt, oder?

Fireball22

Offline honda2000

  • 4images Guru
  • *******
  • Posts: 3.263
    • View Profile
    • Wir machen Internet!
Re: Virus durch 4Images eingeschläust
« Reply #10 on: October 31, 2006, 12:30:55 PM »
ich habe 4images nicht programmiert, mein Verstand sagt mir folgendes:

Unterschiede von 1.7.2 zu 1.7.3 sind gravierend

von 1.7.3 zu 1.7.4 sind nur ein paar Bugfixes und Sicherheitslücken  geschlossen und ein paar Kleinigkeiten geändert worden

du hast von 1.7. irgendwas auf 1.7.4 upgedatet

daraus folgt für mich als logische Konsequenz:

von 1.0.0 bis 1.7.3 muss alles "shit" gewesen sein und alle Server müssen mit Viren und Trojanern überseht sein, denn von da an wurde zu 1.7.4 nichts, aber auch gar nichts am Admin-Bereich geändert!

daraus nun wieder folgt: an 4images kanns nicht liegen


trozdem wäre es schön, herauszufinden wie / von wem / und was geanu auf deinen Server gelangt ist!

Offline Fireball22

  • Full Member
  • ***
  • Posts: 187
    • View Profile
Re: Virus durch 4Images eingeschläust
« Reply #11 on: October 31, 2006, 01:07:24 PM »
Vorcher hatte ich ja die Version 1.7.2 auf dem Server.
Nachdem ich dann diese Trojaner in dem Ordner fand stellte ich erstmal alle Backups wiederher um evtl. Code-Ablagerungen im System nicht mit zu nehmen.
Danach installierte ich gleich wieder die Version 1.7.4.

Und siehe da, einige Stunden später war auch schon wieder ein Trojaner drauf.

Gebe ich aber jetzt dem Template-Verzeichniss nur noch geringere Rechte, so kommt da überhaupt nichts mehr drauf.

Also würde ich fast sagen, dass es doch an 4Images liegt  :mrgreen:
Es muss ja nicht so ein deutlicher oder bekannter Bug sein, es reicht ja wenn es einer weißt und damit viel Schaden anrichten kann.

Womöglich sind davon auch mehrere Gallerien betroffen, nur viel merken es nicht, so wie bei mir am Anfang!
Bei mir lagen die zwei Dateien ww.php und versions.php ca. 10 Tage lang umbemerkt auf meinem Server, weil ich ja nicht jeden Tag in den Template-Ordner schaue.
Bemerkt habe ich das ganze nur, als ich ein Server-Backup auf meinen Rechner heruntergeladen habe und am nächsten Tag AntiVir meinen Rechner inkl. dem Backup durchsucht hat.

Fireball22

Offline Nicky

  • Administrator
  • 4images Guru
  • *****
  • Posts: 3.195
    • View Profile
Re: Virus durch 4Images eingeschläust
« Reply #12 on: November 01, 2006, 02:37:16 AM »
@Fireball,

Vorcher hatte ich ja die Version 1.7.2 auf dem Server.
Nachdem ich dann diese Trojaner in dem Ordner fand stellte ich erstmal alle Backups wiederher um evtl. Code-Ablagerungen im System nicht mit zu nehmen.
Danach installierte ich gleich wieder die Version 1.7.4.

Und siehe da, einige Stunden später war auch schon wieder ein Trojaner drauf.

Gebe ich aber jetzt dem Template-Verzeichniss nur noch geringere Rechte, so kommt da überhaupt nichts mehr drauf.

Also würde ich fast sagen, dass es doch an 4Images liegt  :mrgreen:
................

denken/sagen tststs.. ;)

bringe die fakten.
ich hab dir schon angeboten die server Logs anzuschauen, aber neeee, ist dir zu riskant mit den daten rauszurücken.
was sagt dein "Sicherheitsexperte", ausser das er nur "denkt" das es 4images ist?

nichts für ungut..

LG
cheers
Nicky
Your first three "must do" before you ask a question ! (© by V@no)
- please read the Forum Rules ...
- please study the FAQ ...
- please try to Search for your answer ...

nicky.net 4 4images
Signature stolen from mawenzi

Offline Fireball22

  • Full Member
  • ***
  • Posts: 187
    • View Profile
Re: Virus durch 4Images eingeschläust
« Reply #13 on: November 01, 2006, 11:46:00 AM »
Das mit den Log-Files wäre kein Problem, diese kann ich hier posten...
Nur das mit FTP-Zugriff wäre mir ein bisschen zu kritisch gewesen.

Welche Log-Files benötigst du denn genau?

Fireball22