Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Php-Scripte auf Schadcode prüfen

Frage Sicherheit Erkennung und -Abwehr

Mitglied: nogger

nogger (Level 1) - Jetzt verbinden

15.02.2010, aktualisiert 14.04.2010, 8350 Aufrufe, 6 Kommentare

Hallo! Ich habe für einen Kunden u.a. ein CMS installiert, das auf php basiert, bei einem Billig-Provider installiert. Nun muss ich die Dateien auf Schadcode Scannen.

Ich habe für einen Kunden u.a. ein CMS, das auf php basiert, bei einem Billig-Provider installiert. Nun möchte ich die Dateien auf Schadcode scannen. Es gab vor einigne Tagen tatsächlich einen erfolgreichen Angriff auf den Server. Zwei zusätzliche Verzeichnisse wurden wurden im htdocs meines Kunden installiert, von denen aus Spam-Mails verschickt wurden. Diese Verzeichnisse wurden zwar gelöscht, aber der Kunde möchte trotzdem, daß ich alle Dateien auf dem Server auf weiteren Schadcode scanne. Wie gehe ich da vor? Welche Software verwende ich da. Ich habe nur FTP bzw. SSH-Zugriff...

Vielen Dank für Eure Hilfe!
Mitglied: mrtux
15.02.2010 um 11:31 Uhr
Hi !

Das CMS samt Datenbank runterhauen und ein (hoffentlich vorhandenes) Backup einspielen und danach das CMS auf die aktuelle Version updaten. Das Wissen über einen Check, ob es sich um die originalen CMS-Files handelt, setze ich jetzt einfach mal voraus. Wenn man keine Root-Rechte auf dem Server hat, dann unbedingt auch den Provider mit ins Boot holen.

Wir haben z.B. zu unserer Absicherung für jeden Kunden die komplette Grundinstallation (natürlich ohne die nachträglichen Änderungen des Kunden) noch einmal auf unseren lokalen Servern, falls das Produktivsystem einmal komplett Tot ist und beim Kunden kein Backup vorhanden sein sollte, was es ja schon mal hätte gegeben haben können. :-P

mrtux
Bitte warten ..
Mitglied: SlainteMhath
15.02.2010 um 11:54 Uhr
Moin,

ein, zugegeben etwas aufwändiger, Weg wäre der folgende:

Original des CMS Systems besorgen, Produktionssystem per FTP abziehen und dann die MD5 Checksumme der jeweiligen Files vergleichen.

Aber was viel wichtiger ist: Quelle des Einbruchs lokalisieren und eliminieren. Notfalls Provider wechseln.

lg,
Slainte
Bitte warten ..
Mitglied: nxclass
15.02.2010 um 12:01 Uhr
Mit einem SVN wäre das wohl kein Problem, macht auch die Entwicklungsarbeit viel leichter. Probleme macht es nur, wenn ein CMS den Code in der Datenbank ablegt, dann muss das natürlich auch regelm. gespeichert werden.

Ggf. einfach mal nach allen Dateien suchen die den entsprechenden Änderung Zeitstempel haben. Aber kann mit nicht vorstellen das etwas geändert wurde, so etwas dauert einfach zu lange. Die werden nur schnell ihre die Dateien hochgeladen haben.
Bitte warten ..
Mitglied: SlainteMhath
15.02.2010 um 12:07 Uhr
Moin,
so etwas dauert einfach zu lange
Ein IFRAME mit einem Link zu einer Drive-by-download ist schnell wo 'reinkopiert... zombies installieren bringt Geld, und das macht erfinderisch, glaub mir

Nach einem Einbruch ist der komplette Server als nicht mehr vertrauenswürdeig inzustufen und gehört daher eingentlich platt gemacht und neu installiert - von sauberen Quellen versteht sich.

lg,
Slainte
Bitte warten ..
Mitglied: LordGurke
15.02.2010 um 12:54 Uhr
Meistens ist die größte Sicherheitslücke aber auch der Kunde selbst.
Wenn der FTP-Account geknackt wurde, nützt das sicherste CMS nichts - und wenn unsichere Kennwörter für den Backend-Login verwendet wurden, auch nicht.
Bitte warten ..
Mitglied: godlie
15.02.2010 um 14:56 Uhr
was mir da so sponan einfiele wäre:
die sourcen von der website ziehen, original cms lziehen beides ablegen in getrennten ordner
und mit ein wenig shellscripting und diff das ganze durchlaufen lassen und eine "vergleichsliste"
erstellen.

soweit iich weis würd da sogar diff alleine reichen mal schaun ob ich das script noch irgendwo finde..

grüße
Bitte warten ..
Ähnliche Inhalte
Debian
gelöst Plesk php-fpm Fehler (7)

Frage von sebastian2608 zum Thema Debian ...

Batch & Shell
Batch, CMD - Prüfen ob ein Dienst existiert, nicht läuft (4)

Frage von RycoDePsyco zum Thema Batch & Shell ...

Batch & Shell
Excel Prüfen

Frage von michi-ffm zum Thema Batch & Shell ...

PHP
gelöst PHP - unique-array() und sort() (14)

Frage von ThomasXYZ zum Thema PHP ...

Neue Wissensbeiträge
Batch & Shell

Batch - ein paar Basics die man kennen sollte

Tipp von Pedant zum Thema Batch & Shell ...

Microsoft

Restrictor: Profi-Schutz für jedes Window

(6)

Tipp von AlFalcone zum Thema Microsoft ...

Batch & Shell

Batch zum Zurücksetzen eines lokalen Profils

Tipp von Mr.Error zum Thema Batch & Shell ...

Heiß diskutierte Inhalte
Microsoft Office
Saubere HTML aus Word-Dokument (16)

Frage von peterpa zum Thema Microsoft Office ...

Router & Routing
ASUS RT-N18U mit VPN Client hinter Fritzbox - Portforwarding (15)

Frage von marshall75000 zum Thema Router & Routing ...

Hosting & Housing
gelöst Webserver bei WIX, aber DNS Server wo anders (9)

Frage von laster zum Thema Hosting & Housing ...

Debian
gelöst Plesk php-fpm Fehler (7)

Frage von sebastian2608 zum Thema Debian ...