scheinbar (oder auf jeden Fall) hats mich auch erwischt, jemand hat in meiner Typo3 index.php rumgespielt und einen iframe mit einem Link auf ne russische Seite eingebaut.
Habe Logs weigehend durchsucht aber nichts auffälliges gefunden.
Was mir allerdings aufgefallen ist:
Es gibt ein /home/vhosts/chroot/ welches mir vorher noch nie aufgefallen ist ....
Ich habe mal rootkit hunter installiert und das hier gefunden:
Code: Select all
* Application version scan
- GnuPG 1.2.4 [ Vulnerable ]
- Bind DNS 9.2.3 [ OK ]
- OpenSSL 0.9.7d [ Vulnerable ]
- PHP 4.3.4 [ Vulnerable ]
- Procmail MTA 3.22 [ OK ]
- ProFTPd 1.2.10 [ OK ]
- OpenSSH 4.1p1 [ OK ]
Ach ja, mein Update von SuSE funzt auch nimmer, ich vermute, das könnte damit zusammenhängen.
Ausser diesem einen IFrame wurde scheinbar nichts verändert, ich konnte zumindest im Home Verzeichnis bei den VHosts nichts weiter finden, auch der Link wurde nur 1x per iframe eingebunden.
Wo kann ich noh suchen, bevor ich den Server platt mache (will ja net nochmal die gleiche Lücke einbauen) ??
System: SuSE 9.1 auf nem Root PS von 1&1 / Root Login deaktiviert / Typo3 4.0.3 / Updates von SuSE regelmäßig gefahren, bis es eben seit Kurzem nimmer geht.
Gruß Outi