georg123
Avatar georg123
Themenersteller
Diplomökonom (Pensionär)
Content Halbgott (569 Beiträge)

Virencheck am fremden Server

am 26.08.2012, 14:12 Uhr eröffnete georg123 folgenden Thread
Sicherheit    3508 mal gelesen    6 Antwort(en).

Hallo im Forum, besonders Ralph, mein Hoster hat gewechselt, verwendet jetzt Nginx, und bei seiner Umstellung war für einige Zeit "Schadcode" in meiner Homepage, vom Hoster inzwischen gelöscht. Ich kann wie üblich auf den fremden Server schreibend in mein Verzeichnis, wo meine Homepage liegt, zugreifen. Frage, zu der ich im Archiv nix fand: Wie kann ich, mit welcher Software, "von aussen" prüfen, ob in "meinem" Serververzeichnis Viren sind? Kann ich z.B. eine URL "mappen" (wenn ja: Wie unter WIN7???) und dann im gemapten Verzeichnis z.B. Kasperski suchen lassen? Schönen Sonntag noch, hier Nähe HH regnet es gerade fürchterlich, Fritz.


http://georg-hh.freimaurerei.de

Freiheit-Gleichheit-Brüderlichkeit, Toleranz und Humanität:
Dafür stehen und danach streben Freimaurer


gelöschter Benutzer
am 26.08.2012, 14:57 Uhr schrieb

Hallo Fritz,

ich glaub das mit dem mappen wird schwierig, ich glaub man könnte es als Netzlaufwerk schalten??? Einfacher wäre wenn du deinen Hoster frägst ob er einen Virenscaner installiert und dann per Cronjob ihn regelmäßig suchen lässt.

Alternativ:
Wenn du dein Verzeichnis prüfen willst, komprimiere es lade es herunter und überprüfe das Archiv direkt aber nicht entpacken Erst wenn der Suchlauf abgeschlossen ist.

Welchen Webserver du verwendest ist nicht so wichtig, das OS des Server ist da entscheidend.


Schöne Grüße
Thomas


georg123
Avatar georg123
Diplomökonom (Pensionär)
Content Halbgott (569 Beiträge)
am 26.08.2012, 15:07 Uhr schrieb georg123

Danke, Thomas, komprimieren/herunterladen/prüfen- das geht sicher. Ich gehe davon aus, dass mein Hoster den Server regelmäßig prüft- schließlich hatte er bei mir Schadcode gefunden, den nicht ich in mein Serververzeichnis geschaufelt hatte! "Netzlaufwerk verbinden"- erinnert mich dunkel an M`Soft-Vergangenheit, aber ich habe die Fertigkeit verloren. Frage an Alle: Kann man, wenn ja, wie, eine URL als "Netzlaufwerk verbinden" und dann quasi-lokal behandeln? Danke, Fritz


http://georg-hh.freimaurerei.de

Freiheit-Gleichheit-Brüderlichkeit, Toleranz und Humanität:
Dafür stehen und danach streben Freimaurer

rdombach
Avatar rdombach
Security-Admin
Content Halbgott (608 Beiträge)
am 26.08.2012, 15:20 Uhr schrieb rdombach

Hallo Fritz,

am besten, Du schaust mal hier ( www.secuteach.de/__htmlfiles/security-scan-tools.htm ) - dort habe ich mal gängige Web-Scanner zusammengestellt, die Du im aktuellen Problemfall verwenden kannst.



Alternativ empfehle ich Dir, sofern machbar, Dein lokales Web-Directory auf dem heimischen System zu scannen (Kaspersky ist OK) und dann dieses KOMPLETT zum Provider hochzuladen. Damit sollte jeglicher, ggf. dort noch vorhandener Schadcode, in Deinem Beriech überschrieben werden (Problematisch wird\'s nur, wenn beim Provder irgendwo was im Sysem ist).

Fals Du noch in Erfahrung bringen kannst, um welche Schadsoftware es sich handelt (und wo diese gefunden wurde), wäre das hilfreich, denn dann kann man nachlesen, was die Antivirus-Industrie als Bekämpfungsmaßnahme empfiehlt.

Beste Grüße & viel Erfolg.

Ralph



Bitte nicht vergessen, Virenscanner und Co. zu aktualisieren!
SecuTipp: GRATIS Security-Informationen für die eigene Webseite und [url="http://twitter.com/secuteach"][img]http://w

georg123
Avatar georg123
Diplomökonom (Pensionär)
Content Halbgott (569 Beiträge)
am 27.08.2012, 09:44 Uhr schrieb georg123

rdombach schrieb:

... am besten, Du schaust mal hier ( www.secuteach.de/__htmlfiles/security-scan-tools.htm ) - dort habe ich mal gängige Web-Scanner zusammengestellt, die Du im aktuellen Problemfall verwenden kannst.


Hallo Ralph,
danke. Ich bin ganz erschlagen ob der Fülle der Tools- und das zu bewältigende Englisch... Ich habe kein aktuelles Problem mehr. Mein Provider hat mit Norton Schadcode entdeckt, meine Seite stillgelegt- und nach meinem Aufschrei seine letzte Dasi zurückkopiert. 3 verseuchte Dateien schickte er mir als email-Anhänge- mein lokaler Kasperski weigert sich, diese zu öffnen zu lassen ("Trojan generic code" oder so ähnlich).
Für die Zukunft möchte ich, etwa monatlich, alle Dateien in "meinem" Serververzeichnis, mit zwei Unterverzeichnissen, prüfen. Ich möchte NICHT jede Datei einzeln prüfen müssen. Welches der von Dir erwähnten Tools, möglichst DEUTSCH, leistet sowas? Grüße Fritz


http://georg-hh.freimaurerei.de

Freiheit-Gleichheit-Brüderlichkeit, Toleranz und Humanität:
Dafür stehen und danach streben Freimaurer

rdombach
Avatar rdombach
Security-Admin
Content Halbgott (608 Beiträge)
am 27.08.2012, 18:26 Uhr schrieb rdombach

Hallo Fritz,

endlich mal jemand, der Security-Infos in Deutsch will - damit bist Du meine avisierte Zielgruppe, denn ich will Sicherheitsinformationen in Deutsch supporten ... englischsprachige gibt es genug

Also die vorgestellten Services auf meienr Seite sind überwiegend gratis - und dmit von der Leistung her beschränkt. Dei beschränkung erstreckt sich dabei auf folgende Punkte:

# Keine Information, welche Dateien geprüft werden
# Keine Information, bzgl. der Schachtelungstiefe
# Keine (genaue) Information, auf welche Schadsoftware geprüft wird

Wenn Du nun VirusTotal anwählst (https://www.virustotal.com/), dort unterhalb des "SCAN IT" -Buttons auf "Scan a URL" klickst, wird der Absendebutton zu "Enter URL" geändert.
Nun im nebenstehenden Feld Deine URL (http://georg-hh.freimaurerei.de)eingeben und dann den "SCAN IT"_Button anwählen.

Dann wird Deine URL an den Scn-Server übermittelt, der je nach Auslastung, Deine URL bzw. die Start-Seite mit verschiedenen Scannern überpüft, ob dort eine Schadsoftware enthalten ist.

--> Eventuell sagt er Dir dann, dass die "URL already analysed" ist, also bereits einmal überprüft wurde, dann einfach den "ReAnalyse"-Button anwählen, damit er erneut Deine URL überprüft.

Nach einigen Sekunden kommt dann das Ergebnis, wobei links die genutzten Virenscanner aufgeführt sind und rechts das Ergebnis. CLEAN heisst, das nichts bekanntes an Schadsoftware gefunden wurde (zurücklehnen, durchatmen).

So - dies ist der Standardvorgang, den im wesentlichen fast alle Produkte offerieren. Der Nachteil, es werden nicht alle Dateien geprüft, sondern nur die Start-Seite (Mir ist nciht bekannt, ob .css, .js, .php etc. auch dazu gehören!!!)! Es könnte also irgendwo in der Tiefe noch eine Infektion vorhanden sein oder dynmisch aktiviert werden (z.B. über eingebundene Werbung - machst Du aber nicht, so weit ich gesehen habe).

Willst Du alle Dateien prüfen, so hat Dir Thomas bereits den Weg gezeigt, alle Files holen und dann mit dem lokalen Virenscanner überprüfen lassen. Dies geschieht z.B. dann, wenn Du ein Zip_Archiv entpackst und alle Dateien auf Deine Festplatte schreibst (dies ist dann der sog. On-Access-Mode des Virenscanners, der alles überpüft, was Du "anfasst", also z.B. eine Datei, die entpackt wird und auf Festplatte geschrieben wird.


Je nach Antivirus-Produkt, hängen sich einige auch in Deinen Browser mit ein - in diesem Fall würde es genügen, wenn Du z.B. Deine eigene URL zur Startseite erklärst. Denn dann wird bei jedem Browser-Start die Seite aus dem Web geholt und der lokale Virenscanner überprüft diese dann auf Schadsoftware (Nur die Startseite!).

Du schreibst, das der Hoster einen "Generic Trojaner" gefunden hat. Dies bedeutet, dass eine Schadsoftware vom Typ "Trojaisches Pferd" auf Deinem System entdeckt wurde. Kein spezielles, sondern eines, das so aussieht wie - das ist die generische Erkennung.
Generell gilt, das die henerische/heuristische Erkennung oft vor Schaden bewahrt, aber nicht 100% fehlerfrei ist. Es könne also auch ein sog. False-Positive, ein Fehlalarm gewesen sein. Da sich aber bei Dir Kaspersky weigert, die zugeschickten Dateien zu öffenen, denke ich, Du hattest wirklich was! Leider!

Meine Empfehlungen für Dich - und für jeden der mag:

# gelegentlich mit VirusTotal die eigene URL überprüfen
# Die eigene Web-Seite zur Star-Seite im Browser erklären und darauf achten, das der lokale Virenscanner aktiv ist und auch im Browser eingehängt ist!
# Gelegentlich alles Files vom Server herunterladen und prüfen oder die (geprüfte) lokale Kopie uploaden

Wer will kann auch für einen besseren/automatisierten Service Geld investieren. Qualys und ACE (siehe meine Webseite) sind da zwei unter vielen Anbietern. Aber dies nehmen i.d.R. nur gewerbliche Nutzer in Anspruch.

Beste Grüße
Ralph

PS: Wenn Du noch Fragen hast, sag Bescheid!


Bitte nicht vergessen, Virenscanner und Co. zu aktualisieren!
SecuTipp: GRATIS Security-Informationen für die eigene Webseite und [url="http://twitter.com/secuteach"][img]http://w

georg123
Avatar georg123
Diplomökonom (Pensionär)
Content Halbgott (569 Beiträge)
am 29.08.2012, 18:38 Uhr schrieb georg123

Hallo Ralph, danke für die Fleissarbeit. Ich habe nun etliche Rezepte- ein meiner Bequemlichkeit voll Entsprechendes ist nicht dabei- ich mache Abstriche und zwinge mich zum Arbeiten.
@Matthias/SR: Thread kann aus meiner Sicht geschlossen werden.
Nochmal danke, Fritz


http://georg-hh.freimaurerei.de

Freiheit-Gleichheit-Brüderlichkeit, Toleranz und Humanität:
Dafür stehen und danach streben Freimaurer

  • 1


« zurück zu: Sicherheit

Das Seitenreport Forum hat aktuell 5276 Themen und 36111 Beiträge.
Insgesamt sind 48364 Mitglieder registriert.