PHP index.php löscht sich selbst ...

Leon

PKP
ID: 143494
L
25 April 2006
615
117
Guten Tag Miteinander

Seit mehr als zwei Wochen habe ich Probleme mit meinem Webspace Account und zwar mit einem Phänomen, dass ich mir nicht erklären kann.

Im Kontakt mit meinem Webhoster, der sich irgendwie von dieser Verantwortung distanziert, meinte mit einem Scanner einige Malware gefunden zu haben. Denen wurden die Rechte entzogen, aber nicht gelöscht – sei nicht Ihre Aufgabe zu löschen.

Was genau passiert mit meiner index.php ? Das ist meine Frage, denn sobald ich Sie wieder per FTP hochlade löscht Sie sich innerhalb einige Stunden wieder von alleine 8O ... ein aufwändiges PHP Script läuft nicht. Ich habe versucht, alle Dateien Neu hochzuladen und die Rechte kontrolliert, Verzeichnisse entsprechend Neu gemacht und alle Dateien selber mit einem Antivirus getestet (Kein Treffer).

Kurz und knackig – lade ich meine Index.php hoch so wird sie aus Geisterhand in kurzer Zeit gelöscht. Mein Webhoster hilft mir nicht und spricht auch kein Klartext und ehrlich gesagt weiss ich nicht mehr weiter.

Fehlermeldung erscheint beim Aufruf meiner Website diese :

Forbidden
You don't have permission to access / on this server.

Apache/2.2.22 (Debian) Server at anilamusic.ch Port 80

Was könnt Ihr mir empfehlen was ich machen kann ? Meine Website verliert so an Besuchern, denn wer geht schon auf eine Website die zwei Wochen nicht erreichbar ist.

Besten Dank

Leon
 
Zuletzt bearbeitet:
Hast du mal die FTP Logs geprüft, die auf dem Server liegen müsste? Alle Passwörter sind schon mal geändert worden?

Gesendet von meinem GT-I9505 mit Tapatalk
 
Über prüfe auch ob ein cronjob eingerichtet ist und welche Datei / Script ausgeführt wird. Auch den Inhalt des Scriptes überprüfen. Klingt für danach, wenn Du sagst das die Datei nach ein paar Std. Gelöscht wird. (Wann? Jede Stunde? Nach einem besteht. Zeitmuster?) auch eine entspr. .bashrc initrc o.a. untersuchen.
 
Vielleicht wird die Datei mit einer infizierten Version ersetzt. Es müsste dann geprüft werden, ob und wie eine Parametervalidierung stattfindet.
 
Hast du mal die FTP Logs geprüft, die auf dem Server liegen müsste? Alle Passwörter sind schon mal geändert worden?

Gesendet von meinem GT-I9505 mit Tapatalk

Ich habe alle Passwörter inkl. Benutzeraccount geändert. Die Logs wurde vom Hoster geprüft und nichts merkwürdiges endeckt. :-?

Über prüfe auch ob ein cronjob eingerichtet ist und welche Datei / Script ausgeführt wird. Auch den Inhalt des Scriptes überprüfen. Klingt für danach, wenn Du sagst das die Datei nach ein paar Std. Gelöscht wird. (Wann? Jede Stunde? Nach einem besteht. Zeitmuster?) auch eine entspr. .bashrc initrc o.a. untersuchen.

Habe ich geprüft und 2 davon gelöscht, die jedoch nichts mit der Index sowohl mit derm Verzeichnis etwas zutun hatten. Beide wurden gelöscht - index.php wieder versucht Neu hochzuladen - Seite läuft und nach unbestimmte Zeit - wieder gelöscht. 8O

Wie bzw. wo kann ich diese bashrc / initrc untersuchen ?

Vielleicht wird die Datei mit einer infizierten Version ersetzt. Es müsste dann geprüft werden, ob und wie eine Parametervalidierung stattfindet.

Wie kann ich eine solche Überprüfung durchführen oder ist der Hoster dafür zuständig ?

Ich habe den Hoster nochmals kontaktiert, da es mittlerweile seit zwei Wochen nicht funktioniert. Die Antwort war, er kann sich diese Löschung der Indexdatei auch nicht erklären und steht auch von einem Rätsel. Er machte nun endlich ein neuen Vorschlag mit einem neuen Hosting Account, damit ich dort meine Website testen kann. Ich hoffe es, sonst weiss ich nicht mehr weiter. Den Versuch eine andere unkomplizierte html index.php habe ich auch schon versucht - erfolglos. :(

Vielen Dank für eure Antworten.

Bei Pr. Google habe ich auch keinerlei Berichte darüber gefunden...
 
[...] oder ist der Hoster dafür zuständig ? [...]

Um diese Frage zu beantworten, müsste man erstmal wisse,n weshalb sich Schädlinge im Webspace einnisten konnten. Der Fehler könnte am Hoster liegen, aber auch zum Beispiel an dir. Hast du mal den Quellcode auf potenzielle Schlupflöcher überprüft? Denn letzten Endes bringt auch ein neuer Account nichts, wenn man nach einer gewissen Zeit wieder Untermieter hat...