Hallo,
mein Norton Antivirus ueberpruefte heute das System, und es meldete mir gleich zweimal "Hacktool.Flooder". Bei den Details sah ich, dass es sich um die letzte Datensicherung von Profihost vom 1.1.07 handelte, die ich im uebrigen nicht richtig auspacken kann. .tgz wird nach .tar ausgepackt, aber wenn ich .tar auspacken will, bekomme ich CRC error, oder dass der Dateiformat nicht unterstuetzt wird (7zip kann das aber eigentlich) etc. Ich habe die Datei auch nochmal heruntergeladen, daran liegt's also nicht.
So, von NAV kam ein Verweis auf die mode.tar, die in der mode.tgz enthalten sein soll. Ich machte mich auf die Suche und wurde im Verzeichnis cgi-bin auf dem Server fuendig. Dort ist eine Datei ev.pl mit dem Datum 31.05.06 und eine mode.tgz mit dem Datum 25.12.06 enthalten. In der Datensicherung vom 1.9.06 (die letzte, die ich heruntergeladen habe) war das Verzeichnis cgi-bin uebrigens leer. Ich kann mich auch nicht erinnern, dorthin Dateien hochgeladen zu haben. Wenn man die mode.tgz auspackt, wird ein Verzeichnis .sh angelegt. Wenn ich mir die Inhalte anschaue, scheint sich NAV nicht vertan zu haben.
Die Preisfrage ist: wann und wie sind diese beiden Dateien dorthin gekommen. Kann man das irgendwie noch nachvollziehen (damit ich das in Zukunft unterbinden kann)?
Alles, was ich in einer access.log gefunden habe, sind solche Eintraege:
202.93.47.194 - - [25/Dec/2006:13:02:51 +0100] "POST /cgi-bin/ev.pl HTTP/1.0" 200 1959 "
http://halchter.de/cgi-bin/ev.pl" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)"
und
202.93.47.194 - - [25/Dec/2006:13:10:46 +0100] "GET /cgi-bin/ev.pl?a=upload&d=%2fwww0901%2fwww%2ehalchter%2ecom%2fcgi%2dbin%2f%2esh%2fscripts HTTP/1.0" 200 2197 "
http://halchter.de/cgi-bin/ev.pl" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)"
(die Datei befindet sich selbstverstaendlich nicht mehr dort, sollte jemand auf die glorreiche Idee kommen, sie aufzurufen

)
Bei meinem anderen Paket ist das cgi-bin-Verzeichnis uebrigens nach wie vor leer.
Viele Gruesse
Christa