php.de

Zurück   php.de > Webentwicklung > PHP-Fortgeschrittene

PHP-Fortgeschrittene Arbeiten mit PHP ohne Einschränkungen

Antwort
 
LinkBack Themen-Optionen Thema bewerten
Alt 19.07.2007, 11:43  
Benutzer
 
Registriert seit: 17.07.2007
Beiträge: 34
FreAkaZoiD
Standard PHP Virus ? Gibts das ?

Hallo Forum,

Grund dieses Postings ist dass ich heute von meinem Provider abgemahnt wurde, da ich anscheinend SPAM verschicke. Nachdem ich das etwas verwundert zur Kenntnis genommen hatte -> Tasse Kaffe & Logfile durchsuchen.

Raus kam dass ich auf ner uraltseite mit include() über Cross-Site-Scripting gehackt wurde. Der hat einfach folgende URL inkludiert:
http://trojanboy.by.ru/trojanboy.txt?

Ist wohl sowas wie ein Formmailer - muss es mir aber noch genauer anschauen...

Nun wollt ich Wissen welcher Knaller so nen Scheiß macht und hab nach der URL gegoogelt - siehe da, war wohl nicht das einzige "Opfer" !

Schließlich fand ich was das der auf ner anderen Seite eingebunden hatte:
http://www.trojanboy.by.ru/r57shell.txt? <- nicht aufrufen !! Erst weiterlesen !!!

ACHTUNG !!! Bevor jemand den Link anklickt schonmal der Hinweis das bei mir der Virenscanner angeschlagen hat (Antivir). Und jetzt kommts - die meldung lautet dass ein PHP Virus gefunden wurde !?

Da ich das Script nicht verstehe wollt ich euch mal fragen ob es das überhaupt gibt !? PHP Virus ?? Noch nie gehört !?

Was macht das Script denn so ungefähr, und was das wichtigste ist, wie kann ich mich davor schützen ?

Bin schonmal auf eure Reaktionen gespannt !

Anmerkung:
Ich hab echt lang überlegt bevor ich anfing zu schreiben - was wenn sich so Script Kiddies das Zeug kopieren und dann Ihren Schabernack treiben ?`Ich kam jedoch zu dem Schluß dass es wahrscheinlich besser ist solche Methoden aufzuzeigen um zu Wissen was eigentlich passiert und wie man sich schützen kann.

@ Admins: Solltet Ihr die Links für bedenklich halten bitte einfach löschen, oder mir bescheid geben, Danke !
__________________
<! -- it´s not a bug - it´s a feature -- >
FreAkaZoiD ist offline   Mit Zitat antworten
Sponsor Mitteilung
PHP Code Flüsterer

Registriert seit: 21.08.2005
Beiträge: 4682
PHP-Kenntnisse:
Fortgeschritten

Alt 19.07.2007, 12:34  
CIX88
Gast
 
Beiträge: n/a
Standard

Die Sache mit r57shell ist eigentlich schon bekannt.
Viele wissen es gar nicht, dass sie solche netten PHP-Scripte auf ihrer Website haben.
Es reicht irgendwo eine undichte Stelle (POST, GET etc..), und jemand kann dieses Script auf dem Server speichern, aufrufen und deine komplette Website umschreiben.

PHP-Viren gibt es nicht, nur teilweise schlampige Programmierung.
Sorry der harte Ausdruck, ist aber leider so.

EDIT:

Achso, der Virenscanner schlägt nur an, wenn die Datei (siehe Link) im Cache abgelegt wird, nicht vom Aufrufen selber.
  Mit Zitat antworten
Alt 19.07.2007, 12:36  
Erfahrener Benutzer
 
Registriert seit: 16.08.2007
Beiträge: 702
PHP-Kenntnisse:
Anfänger
Igäl befindet sich auf einem aufstrebenden Ast
Standard

Habt ihr denn irgendwo eine gute Seite, wo mal steht wo Sicherheitslücken entstehen können und wie man die vermeiden kann. Ich programmiere jetzt schon relativ lange PHP, aber halt immer ähnliche Sachen, so dass ich mich kaum weiter entwickle. Es nähme mich aber langsam mal wunder, wie gut meine Scripts halten.
__________________
Das Recht auf Dummheit gehört zur Garantie der freien Entfaltung der Persönlichkeit.
Mark Twain
Igäl ist offline   Mit Zitat antworten
Alt 19.07.2007, 12:51  
CIX88
Gast
 
Beiträge: n/a
Standard

Eine Seite kenne ich jetzt jetzt, aber solche Lücken können überall entstehen wo Parameter oder Inhalte übergeben werden.
Formulare, Parameter per URL, magelhafte Include-Anweisungen, divsere Uploads (Bildupload) oder PHP-Overflow usw. usw. usw.

Und wenn man irgendwo PHP-Code mit übergeben kann, ist schnell ein exec inkl. wget zu einer fremden Datei im System.
Und dann kann man schnell eine PHP-Datei mit r57shell-Inhlat anlegen, naja der Rest ist dann fatal.
  Mit Zitat antworten
Alt 19.07.2007, 13:17  
Benutzer
 
Registriert seit: 17.07.2007
Beiträge: 34
FreAkaZoiD
Standard

@ Igäl: Googel mal nach "Cross-Site-Scripting" und "SQL-Injection" da solltest Du schon einiges zum lesen bekommen.

Es lohnt sich echt von Zeit zu zeit die Logs nach ".ru" abzusuchen.
Hatte vor einiger zeit sogar mal nen Russischen Filesharer der sich im image-Ordner eines Kunden eingenistet hat...
__________________
<! -- it´s not a bug - it´s a feature -- >
FreAkaZoiD ist offline   Mit Zitat antworten
Alt 19.07.2007, 22:00  
Erfahrener Benutzer
 
Registriert seit: 11.01.2005
Beiträge: 106
MerlinderZauberer ist zur Zeit noch ein unbeschriebenes Blatt
Standard

Hallo,

schau Dir mal diesen Beitrag an http://www.phpfriend.de/forum/viewtopic.php?t=61866

Gruß Merlin der Zauberer
__________________
www.Sternenwelt.net - Astronomie im Internet -
www.SternenweltForum.net - Antworten rund um die Astronomie -
MerlinderZauberer ist offline   Mit Zitat antworten
Alt 26.07.2007, 15:58  
Erfahrener Benutzer
 
Registriert seit: 23.08.2007
Beiträge: 1.510
M3g4Star befindet sich auf einem aufstrebenden Ast
Standard

DEN find ich persönlich besser

wobei zu beachten ist:

Zitat:
Zitat von Zergling
Grade der SQL-Injection-Abschnitt ist doch schon veraltet!
Es ist nicht mehr möglich 2 Queries über einen mysql_query() Aufruf abzusetzen und mysql_real_escape_string() vermißt man gänzlich auf der Seite ^^
M3g4Star ist offline   Mit Zitat antworten
Antwort


Themen-Optionen
Thema bewerten
Thema bewerten:

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an
Gehe zu

Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
PHP Virus - HILFE !!! FreAkaZoiD PHP-Fortgeschrittene 3 07.04.2008 11:35
microsoft.com + virus?? DER_Brain Off-Topic Diskussionen 2 05.10.2006 18:03
"gib mir deine Ei Pi adresse und du hast ein virus!& Chr!s Off-Topic Diskussionen 29 12.08.2005 20:36
Fifa - Virus TRW Off-Topic Diskussionen 25 05.05.2005 18:04
[Erledigt] Virus? Off-Topic Diskussionen 7 30.12.2004 19:14
Virus auf php.de!!!!!!!!!!!!!! Off-Topic Diskussionen 18 10.12.2004 16:56
ist das ein neuer virus, wurm oder sowas? Off-Topic Diskussionen 8 30.10.2004 13:22

Besucher kamen über folgende Suchanfragen bei Google auf diese Seite
php virus, r57shell.php, php viren, r57.php, virus php, .php virus, php-virus, php datei virus, virus mit php, virus in php, \'r57shell.php\', php vieren, php virus?, r57shell php, r57 php, ewm.php virus, viren in php, was ist php virus, virus in php datei, viren mit php

Alle Zeitangaben in WEZ +2. Es ist jetzt 21:27 Uhr.




Powered by vBulletin® Version 3.7.2 (Deutsch)
Copyright ©2000 - 2012, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0
Aprilia-Forum, Aquaristik-Forum, Liebeskummer-Forum, Zierfisch-Forum, Geizkragen-Forum

Creative Commons License
Dieser Inhalt ist unter einer Creative Commons-Lizenz lizenziert.