Problemen na gehackte website + forum

Hulp nodig bij je installatie of kom je ergens niet uit? Probeer phpBB3! Problemen lossen we samen met je op.
phpBB 3.0 is End of support per 1 januari 2017. Dit forum is hier enkel ter archief. Het wordt aangeraden te upgraden naar phpBB 3.2
Forumregels
phpBB 3.0 is End of support per 1 januari 2017. Dit forum is hier enkel ter archief. Het wordt aangeraden te upgraden naar phpBB 3.2
Gesloten
Gebruikersavatar
Paashaas
Berichten: 12
Lid geworden op: 02 mei 2012, 11:57

Problemen na gehackte website + forum

Bericht door Paashaas » 23 feb 2013, 12:58

  • Adres van je forum: http://lsvhotshots.nl/forum
    Event. modificaties op je forum:extra regels in broncode
    Wanneer ontstond het probleem?paar weken geleden
    phpBB versie:3.0


    Heb je onlangs iets veranderd aan je forum?alle php pagina's extra broncode verwijderd
    Wat is het probleem?
kan niet inloggen op mn profiel pagina

Een paar weken heb ik een behoorlijk virus op mn pc gehad.
Nadat mn PC grondig onder handen genomen was, kwam ik er ook achter dat er problemen met mn websites waren.
Na enig zoeken en hulp van de webhost, kwam ik erachter dat in alle php pagina's van zowel de site als het forum bewerkt waren, en dat er 2 extra regels in mn broncode gezet waren.
Dit zorgde ervoor dat als men ergens op de site of forum klikte (als ze al bereikbaar waren), er een melding kwam van norton :

web attack mass injection website 5

nu heb ik de afgelopen weken flink werk gehad om al die php pagina's na te struinen, en aan te passen.
Afgelopen week leek alles weer te werken zoals het hoorde.
Helaas, vandaag surf ik naar mn eigen website, en ja hoor, het is weer zover.
Gelukkig waren er nu niet zoveel pagina's aangepast.
Dus alle bewerkte pagina's van de site en het forum opnieuw ge-upload.
Nu werken de site en het forum weer zoals het hoort, op 1 onderdeel na.\
Ik kan niet op mijn eigen profielpagina klikken, want dan loopt explorer dus weer vast met diezelfde mededeling. Ik zie dat als je op die tekst klikken wil, dat dan de volgende pagina geopend moet worden : ucp.php.
Nu heb ik die pagina eens bekeken, maar ik kan niks zien aan de broncode.

Wie heeft hier ervaring mee, en kan me verder helpen ?

Gebruikersavatar
Pola
Berichten: 1495
Lid geworden op: 19 jan 2012, 14:40
Contacteer:

Re: Problemen na gehackte website + forum

Bericht door Pola » 23 feb 2013, 13:15

Er zit inderdaad nog steeds een probleem op je site: http://sitecheck.sucuri.net/results/lsv ... s.nl/forum
HGN op phpbb.com

Gebruikersavatar
Paashaas
Berichten: 12
Lid geworden op: 02 mei 2012, 11:57

Re: Problemen na gehackte website + forum

Bericht door Paashaas » 23 feb 2013, 18:08

Oke, fijn om te weten...maar waar ?

Gebruikersavatar
David
Berichten: 5093
Lid geworden op: 15 jan 2007, 22:00
Locatie: Zeeuws-Vlaanderen
Contacteer:

Re: Problemen na gehackte website + forum

Bericht door David » 23 feb 2013, 18:51

Paashaas schreef:Oke, fijn om te weten...maar waar ?
De link die Pola geeft, geeft in principe al aan waar ;) Hij zou in de http://lsvhotshots.nl/locatie.html staan volgens die website.
Op zoek naar een vertaling voor je extensie? vertalingen

Gebruikersavatar
Pola
Berichten: 1495
Lid geworden op: 19 jan 2012, 14:40
Contacteer:

Re: Problemen na gehackte website + forum

Bericht door Pola » 24 feb 2013, 02:39

Ik zou zeggen, download alle bestanden van je site via FTP (bv. FileZilla) en doorzoek alle bestanden met behulp van bv. Windows Grep op bijvoorbeeld het volgende gedeelte welke volgens de scansite waar ik naar linkte bij de malware hoort:

Code: Selecteer alles

catch(gdsgsdg){dbshre=108;}if(dbshre){asd=0;try
HGN op phpbb.com

Gebruikersavatar
Paashaas
Berichten: 12
Lid geworden op: 02 mei 2012, 11:57

Re: Problemen na gehackte website + forum

Bericht door Paashaas » 26 feb 2013, 21:51

@David : De pagina's van de website zijn het probleem niet, het forum is het probleem.

@Pola : de code die je plaatste kan ik niet in de broncode van het UCP bestand terug vinden.

Werkt de UPC.php pagina met een andere pagina samen misschien, waardoor het alsnog vastloopt ?
Aan de bewerkingsdatum te zien, zijn de hackers ook niet aan het ucp.php pagina bezig geweest...

Gebruikersavatar
Pola
Berichten: 1495
Lid geworden op: 19 jan 2012, 14:40
Contacteer:

Re: Problemen na gehackte website + forum

Bericht door Pola » 27 feb 2013, 00:46

Zoals ik schreef: Controleer alle bestanden op je site. Niet alleen ucp.php, niet alleen de forum bestanden, maar alles. Controleer ook de .htaccess bestanden op je site goed, want die staan er bekend om dat die vaak gebruikt worden om malware code geinjecteerd te krijgen.
Pola schreef:Ik zou zeggen, download alle bestanden van je site via FTP (bv. FileZilla) en doorzoek alle bestanden met behulp van bv. Windows Grep op bijvoorbeeld het volgende gedeelte welke volgens de scansite waar ik naar linkte bij de malware hoort:

Code: Selecteer alles

catch(gdsgsdg){dbshre=108;}if(dbshre){asd=0;try
Als je een goede hosting provider hebt, zou ik verwachten dat zij alle bestanden op je site kunnen scannen naar malware code.
De kans is namelijk aanwezig dat er ergens een stukje code actief is, die steeds opnieuw andere bestanden injecteert met de malware code. Alleen het opruimen van die malware code uit de bestanden is dus niet altijd de volledige oplossing.
HGN op phpbb.com

Gebruikersavatar
Paashaas
Berichten: 12
Lid geworden op: 02 mei 2012, 11:57

Re: Problemen na gehackte website + forum

Bericht door Paashaas » 28 feb 2013, 22:18

Bedankt voor de tips, het is zojuist opgelost.
Toch nog een bestandje gevonden welke geinfecteerd was met malware.
Gelijk aangepast, en voor de verandering ook m'n eigen wachtwoord maar weer gewijzigd.
Voorlopig kunnen we weer even voorruit.

Gr. Patrick

Gesloten