Wenn Ihr beim Aufrufen Eurer Seiten plötzlich von Eurem Virenscanner angeschrien werdet oder Google's Chome eine Malware-Warnung anzeigt, dann hattet Ihr wahrscheinlich Besuch von Aleksey aus Moskau.

Wir wissen noch nicht, wie er es geschafft hat, auf die jeweiligen Server zu kommen (vermutlich über eine Lücke in einem Weblog), aber immerhin hat er es geschafft, alle Index-Dateien in den Hauptverzeichnissen der Domains zu ändern. Allein gestern hatten wir 10 Supportanfragen von Kunden, deren Server gehackt wurden. Und alle bei verschiedenen Providern.

Der Angreifer fügt ein hardcoded Script in die Index-Dateien ein, allerdings nur in die, die im Hauptverzeichnis einer Domain liegen. Bei PHP-Dateien befindet sich der Code am Ende der Datei. In HTML-Dateien wird er unmittelbar hinter dem schließenden HEAD-TAG eingefügt. Da es sich bei dem eingebetten Code um PHP-Code handelt, wird er innerhalb von HTML-Seiten ignoriert. Es sei denn die Dateien werden automatisch geparst.

Der eingefügte Code verweißt auf die folgende Datei:

 

Und diese bringt uns direkt nach Moskau in die Stroiteley Straße zu Aleksey Melnikov. Der ist im übrigen kein Unbekannter. Taucht er doch in so ziemlich allen Malware-Blacklists mit seinen Domains auf. Ein wirklich hart arbeitender Hacker. Und dieser Job kann wirklich schweißtreibend sein. Erst letzte Nacht war er ziemlich damit beschäftigt, DDoS Attacken auf seine Webserver abzuwehren. Sieht so aus, als ob nicht alle Seitenbetreiber seinen Stil mögen. Lieber Aleksey, vielleicht solltest Du es lieber sein lassen, sonst gehört der Grund des Baikalsee's Dir ganz alleine.

Wie wird man den eingeschleusten Code wieder los? Entweder direkt im HTML-Editor löschen oder einfach die Index-Datei mit der Originaldatei überschreiben.