Dark Diary
Verfasst am: Mon., 31.08.2015, 14:43:20
Hackerangriff
Am Freitag war diese Seite mal wieder Ziel eines größeren Hackerangriffs. Es wurden über 100 php-Dateien modifiziert bzw. erstellt. Diese enthielten mehr oder weniger getarnten Schadcode, der zum Spam-Versand missbraucht wurde.
Der eigentliche Hack wurde nicht festgestellt und liegt wohl schon mehrere Monate zurück. Er kann deshalb auch nicht mehr zurückverfolgt werden. Ich vermute weiterhin, dass eine fehlerhafte Implementierung im Blog-PlugIn die Ursache dafür ist. Selbst in älteren Backups waren schon viele Skripte infiziert.
Aufgefallen ist der Angriff nur, weil die modifizierten Skripte in sehr kurzen Zeitabständen von hunderten chinesischen Rechnern aus angesprochen wurden und emails versenden sollten. Daraufhin hat die Technik die Seite kurzerhand vom Netz genommen und mich informiert.
Es sind immer die gleichen Modifikationen und somit "relativ" gut zu finden und zu säubern.
Ich mache dazu eine Suche über alle php-Dateien mit folgenden Strings:
- "<&php " [>20 Leerzeichen, damit der Code aus dem Blickfeld verschwindet]
- "(eval($s21" [die Zahl variiert, hier werden Skript-Teile aus irgendwelchen versteckten Variablen zusammengebaut und ausgewertet]
- "$GLOBALS" [Vermutlich ein Versuch, an die globalen Variablen zu kommen. Kommt auch nur inerhalb der infizierten Skripte vor]
Aufgefallen ist mir auch noch, dass die meisten neu erzeugten Skripte 301 oder 501 Byte groß sind und Dateinamen haben, die maximal unauffällig sind.
- functions.php
- inc.php
- blog.php
- ...
Die Namen sind deshalb so tückisch, weil diese Skripte auch im normalen CMS vorhanden sind... nur in anderen Ordnern.
Naja... somit habe ich jetzt nach dieser Säuberungsaktion wieder ein aktuelles, cleanes Backup und werde diese Woche wohl mal wieder Zeit investieren, um die Seite (und das Blog) auf die neueste Version zu heben. Mal schauen, ob die entsprechenden Sicherheitslücken da bereits gefixt wurden.