Malware (PHP-bestanden en lege mappen) in root website
- Meindert
-
Onderwerp Auteur
- Gebruiker
-
- Fotograaf | Natuurgids | Wandelcoach
- www/8fc9835b05eb.php
- www/c7909/index.php
Daarna worden nog steeds nieuwe verdachte php-bestanden in de root geplaatst.
Met Malware Scan kwam ik erachter dat deze php-bestanden het volgende risico vormen:
eval(base64_decode()) chain
Wie heeft een goede suggestie hoe ik hier vanaf kan komen?
Ter aanvulling:ik ondervind verder geen problemen met de website.
Met vriendelijke groet,
Meindert van Dijk
Meindert van Dijk
Fotograaf | Natuurgids | Wandelcoach | Ambassadeur van 'Heilzaam Groen'
Auteur van fotoboek 'Heilzame tuinen - Ziekenhuiskamer als vogelkijkhut'
Graag Inloggen of een account aanmaken om deel te nemen aan het gesprek.
- Youll
-
- Gebruiker
-
- Berichten: 99
- Ontvangen bedankjes 4
Graag Inloggen of een account aanmaken om deel te nemen aan het gesprek.
- Meindert
-
Onderwerp Auteur
- Gebruiker
-
- Fotograaf | Natuurgids | Wandelcoach
Ik vermoed nu ook dat het de JCE hack is geweest.
Het lukte mij niet om MySite.guru te installeren op mijn site, de plugin werd ergens 'tegengehouden'.
Ik heb wel op allerlei plaatsen gezocht naar verdachte bestanden en deze vooral gevonden in de root van de website en in de map /assets/images. Deze bestanden werden steeds verwijderd.
Nadat bleek dat de ongewenst bestanden steeds terugkwamen nam ik contact op met mijn host, Combell, die afgelopen dagen een 'SiteSweep' heeft uitgevoerd. Dat resulteerde in een schone website, dacht ik. Ik maakte meteen een nieuwe backup, actualiseerde opnieuw alle wachtwoorden en maakte een nieuwe backup.
Toen ik vandaag opnieuw een backup maakte kreeg ik een melding (die ik nooit eerder kreeg):
Toen ik vervolgens met PHP de bestanden van mijn site bekeek zag ik daar de volgende vreemde bestanden:WarningsUnreadable file /data/sites/web/mooibarradeelnl/www/8fc9835b05eb.php. Check permissions Cannot list contents of directory /data/sites/web/mooibarradeelnl/www/assets -- PHP reports it as not readable.Unreadable directory /data/sites/web/mooibarradeelnl/www/assetsCannot list contents of directory /data/sites/web/mooibarradeelnl/www/assets -- PHP reports it as not readable.
- www/8fc9835b05eb.php (zonder properties!)
- databfdf31index.php
Het bestand databfdf31index.php, dat in de root stond bleek een uitgebreid script te bevatten.
De inhoud daarvan heb ik ter beoordeling voorgelegd aan Claude AI, die mij het volgende schreef:
Als jullie belangstelling hebben wil ik het hele script hier wel plaatsen, maar voor nu laat ik dat maar achterwege."Dit is zonder twijfel een kwaadaardig bestand, en een ernstig soort: het is geen simpele geïnfecteerde pagina, maar een volledige "file manager"-achterdeur (webshell). Het bestand geeft iemand die het wachtwoord kent volledige controle over bestanden op je server: mappen bekijken, bestanden lezen, schrijven, uploaden, hernoemen, verwijderen en rechten wijzigen — allemaal via simpele webverzoeken, buiten Joomla en je inloggegevens om. En dat "geheime" wachtwoord blijkt letterlijk 123456 te zijn, dus praktisch geen beveiliging.Belangrijk: omdat dit bestand volledig los van Joomla werkt met zijn eigen ingebakken wachtwoord, heeft het wijzigen van je Joomla-, FTP- of databasewachtwoorden hier geen enkel effect op. Dit bestand moet fysiek verwijderd worden.Nog belangrijker: de bestandsnaam — een reeks willekeurige letters/cijfers gevolgd door "index.php" — is precies hetzelfde patroon als de bestanden die helemaal aan het begin zijn gevonden (8fc9835b05eb.php, 61b542b8e0index.php). Dat is een sterke aanwijzing dat dit dezelfde aanvaller(s) zijn, en dat de kwetsbaarheid die de eerste keer misbruikt is, ondanks de SiteSweep-opschoning nog steeds open staat."
Inmiddels heb ik Combell (mijn host) gevraagd om verder maatregelen te nemen om dit kwaadaardige script volledig te verwijderen, waarbij ik hen ook attendeerde op de mogelijke JCE-hack.
Ik wilde jullie hiervan even in kennis stellen. Verder wacht ik de resultaten van Combell maar af.
Meindert van Dijk
Fotograaf | Natuurgids | Wandelcoach | Ambassadeur van 'Heilzaam Groen'
Auteur van fotoboek 'Heilzame tuinen - Ziekenhuiskamer als vogelkijkhut'
Graag Inloggen of een account aanmaken om deel te nemen aan het gesprek.
- Henk
-
- Gebruiker
-
- Berichten: 6
- Ontvangen bedankjes 0
- Kijk in je Joomla-gebruikersbeheer of er geen onbekende Super User-accounts bijgekomen zijn. Dat is vaak hoe zo'n webshell na opschonen weer terugkomt.
- Is de JCE-editor zelf al bijgewerkt/verwijderd? Als het lek nog open staat, blijft dit gebeuren, ongeacht hoeveel bestanden je of Combell weghaalt.
Graag Inloggen of een account aanmaken om deel te nemen aan het gesprek.
- Meindert
-
Onderwerp Auteur
- Gebruiker
-
- Fotograaf | Natuurgids | Wandelcoach
In mijn Joomla-gebruikersbeheer sta alleen ikzelf met mijn eigen inlog-accounts, waarvan één Super User-account. De rest alleen geregistreerde accounts. Ik sta geen accounts van anderen toe.
De JCE-editor is allang bijgewerkt. Eigenlijk werkt ik nieuwe updates zo snel mogelijk bij, zo mogelijk nog dezelfde dag. Maar als ik enkele dagen van huis ben lukt dat niet. En dat kan tegenwoordig al fataal zijn...
Bedankt voor de tip over Joomla!NL. Ik heb me daar ook geregistreerd op het forum.
Overigens kwam ik bij het checken van de AWStats van mijn website ook een verdacht bestand tegen:
/components/com_allvideoshare/layouts/lindex.php — 49 keer bekeken, 35.77 KB gemiddeld
Let wel: hierbij staat er een l-teken voor index.php. Dit bleek ook een kwaadaardig bestand te zijn en is door mij verwijderd.
Ik heb met behulp van Claude (AI) het AWStats Pages-URL-rapport van september laten beoordelen. Hierbij de resultaten:Aanvullend bewijs uit het AWStats "Pages-URL"-rapport (september): Bij het doorlopen van de bezoekersstatistieken zag ik dat een aantal bestanden herhaaldelijk is opgevraagd én daadwerkelijk inhoud teruggaf (dus geen 404), verspreid over meerdere mappen:
- /8fc9835b05eb.php – 66 hits deze maand (gemiddeld ~2x per dag)
- /components/com_allvideoshare/layouts/lindex.php – 49 hits, 35,77 KB
- /databfdf31index.php – 42 hits, 2,52 KB
- /lindex.php – 18 hits, 20,51 KB
- /e1dc3456c9index.php – 15 hits, 30,74 KB
- /administrator/includes/data4d28a3index.php – 1 hit
- /cache/log6addd2index.php – 1 hit
- /language/cfgf20264index.php – 1 hit
- /phocamapskml/log4734fbindex.php – 1 hit
- /w/load.php – 1 hit, 270,52 KB
- /wp-content/plugins/litespeed-cache/guest.vary.php – 2 hits, 107,01 KB (let op: mijn site is Joomla, een wp-content-map hoort hier niet te bestaan)
Ik stuur deze gegevens ook door naar Combell (mijn host), die de informatie kan benutten voor het (opnieuw) verwijderen van de malware met behulp van 'SiteSweep'. Ik hoop dat dit nu écht wordt opgelost.
Meindert van Dijk
Fotograaf | Natuurgids | Wandelcoach | Ambassadeur van 'Heilzaam Groen'
Auteur van fotoboek 'Heilzame tuinen - Ziekenhuiskamer als vogelkijkhut'
Graag Inloggen of een account aanmaken om deel te nemen aan het gesprek.
- Wim Houtman
-
- Gebruiker
-
- Ik maak, onderhoud en optimaliseer met heel veel plezier Joomla websites voor iedereen onder de naam
- Berichten: 5
- Ontvangen bedankjes 1
. Er zit niet zozeer een persoon achter ( ja ok uiteindelijk wel, maar das heel heel lang zoeken. En een IP blacklist in je htaccess is geen overbodige luxe als je de originele htaccess weer terug zet na de akeeba backup. Backup van de hoster zou natuurlijk ook mooi zijn, maar dioe gaat meestal niet verder terug dan een week). Ik heb nu weinig tijd om klussen als deze aan te nemen, maar probeer het gerust te vragen als je website is gehacked en je komt er niet meer uit. Joomla specialist Joomla webdesign en onderhoud
Graag Inloggen of een account aanmaken om deel te nemen aan het gesprek.
- Meindert
-
Onderwerp Auteur
- Gebruiker
-
- Fotograaf | Natuurgids | Wandelcoach
Ik vraag mij af of ik het zo nog wel leuk vind om opnieuw zoveel tijd en energie te steken in het herstellen en malware vrij maken van deze website.
Ik heb wel backups, maar vraag mij af hoe lang ik terug in de tijd moet gaan om een gegarandeerd malwarevrije backup te kunnen terugzetten. Daarbij komt dat ik juist afgelopen weken veel informatie had toegevoegd aan deze website.
Ik denk dat het beter en veiliger zou zijn om de website weer helemaal opnieuw en schoon op te bouwen. Maar ik heb daar eerlijk gezegd weinig zin meer in.
Ik zal jouw informatie doorgeven aan Combell en ben ben benieuwd wat ze ermee zullen doen.
Meindert van Dijk
Fotograaf | Natuurgids | Wandelcoach | Ambassadeur van 'Heilzaam Groen'
Auteur van fotoboek 'Heilzame tuinen - Ziekenhuiskamer als vogelkijkhut'
Graag Inloggen of een account aanmaken om deel te nemen aan het gesprek.
- Wim Houtman
-
- Gebruiker
-
- Ik maak, onderhoud en optimaliseer met heel veel plezier Joomla websites voor iedereen onder de naam
- Berichten: 5
- Ontvangen bedankjes 1
Ik doe dit voor mijn werk, dus ik moet wel.
Een compleet nieuwe site is dus echt niet nodig als je een backup hebt van voor juli of juni. Ik heb chatgpt ook laten checken of die backup wel betrouwbaar is. Dat is heel veel controleren met SSH bash / powershell wanneer de eerste succesvolle aanval werd gepleegd. Het kan dus ook eerder zijn dan die maanden, maar gezien de berichten van JCE, Sourcerer en SP pagebuilder zijn de lekken gedicht na hun eerste update toe het lek bekend werd. Dus daar valt ook te achterhalen welke periode je moet kiezen.
Gedoe, hoop werk, maar geeft wel voldoening als je het achter de rug hebt.
Daarna een extensie als akeeba admintools PRO overwegen dus met WAF. Schijnt geen overbodige luxe te zijn.
Succes!
Joomla specialist Joomla webdesign en onderhoud
Graag Inloggen of een account aanmaken om deel te nemen aan het gesprek.