Trojaans paard
Trojaans paard
01 aug 2012 08:34
Bij het kopiëren van een Joomla site (1.5.26) gooit ESET NOD32 Antivirus 4 twee .php bestanden steeds in quarantaine.
Deze staan in de root van /modules:
info.php PHP/WebShell.NAH trojaans paard
mailer script.php PHP/Zapchast.NAQ trojaans paard
Deze bestanden staan niet in de standaard Joomla 1.5.26, zijn dit (ver)ouderde bestanden uit eerdere versies of restanten van een andere module? Vrij standaard namen maar horen daar wel bestanden te staan op die plek? Alles lijkt normaal te werken.
De volgende componenten zijn geïnstalleerd:
RSForm! Pro
Akeeba Back-up
JCE Administration
Deze staan in de root van /modules:
info.php PHP/WebShell.NAH trojaans paard
mailer script.php PHP/Zapchast.NAQ trojaans paard
Deze bestanden staan niet in de standaard Joomla 1.5.26, zijn dit (ver)ouderde bestanden uit eerdere versies of restanten van een andere module? Vrij standaard namen maar horen daar wel bestanden te staan op die plek? Alles lijkt normaal te werken.
De volgende componenten zijn geïnstalleerd:
RSForm! Pro
Akeeba Back-up
JCE Administration
- @yourservice
- Heeft onderwerp gestart
- Regelmatige bezoeker van Joomla!NL
- Berichten: 198
Trojaans paard
01 aug 2012 08:59
Ik vermoed dat je pc geïnfecteerd is. Deze bestanden horen daar niet thuis.
Scan je pc eens met een andere virusscanner. Voor je het weet zijn je websites gehackt omdat je misschien ook wel een keylogger op je pc hebt.....
Scan je pc eens met een andere virusscanner. Voor je het weet zijn je websites gehackt omdat je misschien ook wel een keylogger op je pc hebt.....
- Otto
- Bezoeker
Trojaans paard
01 aug 2012 09:19 - 01 aug 2012 09:20
Dit zijn de enige twee en misschien wel door iemand daar juist neergezet/tijdelijk geparkeerd omdat ze geïnfecteerd zijn. Ik heb nooit het onderhoud op deze site gedaan. Mijn PC is schoon.
Ik laat de bestanden in quarantaine staan, ik kan in een VmWare omgeving ze wel even bekijken en dan weer een snapshot terugzetten.
Antivirus Spy Emergency, "gespecialiseerd" in de PHP/Zapchast variant, vindt niets dus het kan ook overdreven zijn.
Ook staat er een client.php in diezelfde /modules die begint met eval(base64_decode en dan heel veel onzin er achteraan. Die hoort er ook niet thuis.
Ik laat de bestanden in quarantaine staan, ik kan in een VmWare omgeving ze wel even bekijken en dan weer een snapshot terugzetten.
Antivirus Spy Emergency, "gespecialiseerd" in de PHP/Zapchast variant, vindt niets dus het kan ook overdreven zijn.
Ook staat er een client.php in diezelfde /modules die begint met eval(base64_decode en dan heel veel onzin er achteraan. Die hoort er ook niet thuis.
- @yourservice
- Heeft onderwerp gestart
- Regelmatige bezoeker van Joomla!NL
- Berichten: 198
Trojaans paard
01 aug 2012 09:38Dan zou ik echt alles heeeeeeeeeeeel goed nakijken!eval(base64_decode
Groetjes, Astrid
Gebruik de zoekfunctie van dit forum voordat je een nieuwe vraag plaatst. Vragen uitsluitend via dit forum. yndi.nl - kvk 17157725 | Is je vraag beantwoord? Dan kan je het draadje zelf
sluiten
. Wil je Joomla!NL steunen? Dat kan met een donatie. |
- Astrid
- Moderator + Technisch team
- Berichten: 37439
Trojaans paard
01 aug 2012 09:45
Ik lees t net ja, kan verder met 2 antivirusprogramma's toch echt niets ontdekken.
Alle wachtwoorden zijn veranderd.
Deze 3 bestanden verwijderd.
Ik ga proberen de artikelen te importeren in 2.5.6 met JUpgrade.
Mag gesloten worden.
Alle wachtwoorden zijn veranderd.
Deze 3 bestanden verwijderd.
Ik ga proberen de artikelen te importeren in 2.5.6 met JUpgrade.
Mag gesloten worden.
- @yourservice
- Heeft onderwerp gestart
- Regelmatige bezoeker van Joomla!NL
- Berichten: 198
Tijd voor maken pagina: 0.659 seconden