Welkom bij Joomla!NL

Om alle mogelijkheden van dit forum te kunnen gebruiken, moet je je eerst registreren.

Trojaans paard

Trojaans paard

01 aug 2012 08:34
#1
Bij het kopiëren van een Joomla site (1.5.26) gooit ESET NOD32 Antivirus 4 twee .php bestanden steeds in quarantaine.

Deze staan in de root van /modules:

info.php PHP/WebShell.NAH trojaans paard

mailer script.php PHP/Zapchast.NAQ trojaans paard

Deze bestanden staan niet in de standaard Joomla 1.5.26, zijn dit (ver)ouderde bestanden uit eerdere versies of restanten van een andere module? Vrij standaard namen maar horen daar wel bestanden te staan op die plek? Alles lijkt normaal te werken.

De volgende componenten zijn geïnstalleerd:

RSForm! Pro
Akeeba Back-up
JCE Administration
Discussie gesloten.
  • @yourservice
  • @yourservice's berichtenfoto Heeft onderwerp gestart
  • Regelmatige bezoeker van Joomla!NL
  • Regelmatige bezoeker van Joomla!NL
  • Berichten: 198

Trojaans paard

01 aug 2012 08:59
#2
Ik vermoed dat je pc geïnfecteerd is. Deze bestanden horen daar niet thuis.
Scan je pc eens met een andere virusscanner. Voor je het weet zijn je websites gehackt omdat je misschien ook wel een keylogger op je pc hebt.....
Discussie gesloten.
  • Otto
  • Otto's Profielfoto
  • Bezoeker
  • Bezoeker

Trojaans paard

01 aug 2012 09:19 - 01 aug 2012 09:20
#3
Dit zijn de enige twee en misschien wel door iemand daar juist neergezet/tijdelijk geparkeerd omdat ze geïnfecteerd zijn. Ik heb nooit het onderhoud op deze site gedaan. Mijn PC is schoon.

Ik laat de bestanden in quarantaine staan, ik kan in een VmWare omgeving ze wel even bekijken en dan weer een snapshot terugzetten.

Antivirus Spy Emergency, "gespecialiseerd" in de PHP/Zapchast variant, vindt niets dus het kan ook overdreven zijn.

Ook staat er een client.php in diezelfde /modules die begint met eval(base64_decode en dan heel veel onzin er achteraan. Die hoort er ook niet thuis.
Laatst bewerkt 01 aug 2012 09:20 door @yourservice. Reden: typo
Discussie gesloten.
  • @yourservice
  • @yourservice's berichtenfoto Heeft onderwerp gestart
  • Regelmatige bezoeker van Joomla!NL
  • Regelmatige bezoeker van Joomla!NL
  • Berichten: 198

Trojaans paard

01 aug 2012 09:38
#4

eval(base64_decode

Dan zou ik echt alles heeeeeeeeeeeel goed nakijken!
Groetjes, Astrid
Gebruik de zoekfunctie van dit forum voordat je een nieuwe vraag plaatst.
Vragen uitsluitend via dit forum.
yndi.nl - kvk 17157725
Is je vraag beantwoord? Dan kan je het draadje zelf sluiten .
Wil je Joomla!NL steunen? Dat kan met een donatie.

Discussie gesloten.
  • Astrid
  • Astrid's Profielfoto
  • Moderator + Technisch team
  • Moderator + Technisch team
  • Berichten: 37140

Trojaans paard

01 aug 2012 09:45
#5
Ik lees t net ja, kan verder met 2 antivirusprogramma's toch echt niets ontdekken.

Alle wachtwoorden zijn veranderd.

Deze 3 bestanden verwijderd.

Ik ga proberen de artikelen te importeren in 2.5.6 met JUpgrade.

Mag gesloten worden.
Discussie gesloten.
  • @yourservice
  • @yourservice's berichtenfoto Heeft onderwerp gestart
  • Regelmatige bezoeker van Joomla!NL
  • Regelmatige bezoeker van Joomla!NL
  • Berichten: 198
Moderators: Juliank92JellePeterRomke
Tijd voor maken pagina: 0.865 seconden

Wil je Joomla!NL steunen?

Steun Joomla!NLAlle teamleden werken enthousiast, op vrijwillige basis, mee aan Joomla!NL. Maar een website met forum kost nu eenmaal geld. Dus als je Joomla!NL wilt steunen, dan kan dat, graag zelfs!

Lees hier meer informatie