Vor einigen Tagen wurde bei einem meiner Webhosting-Kunden die FTP-Anmeldung kompromittiert, und der Angreifer hat seine index.php-Datei so geändert, dass sie zusätzlichen Code enthält. Seitdem haben ungefähr zwölftausend andere Bots versucht, über einen POST-Vorgang darauf zuzugreifen
Ich bin in PHP in Ordnung, aber kein Genie, aber nach dem, was ich sammeln konnte, entschlüsselt es die im POST enthaltenen (verschlüsselten) Daten zusammen mit dem Inhalt einer anderen zurückgelassenen Datei auf dem Host und sendet eine Antwort, die in einen HTTP 503-Header gepackt ist.
Aufgrund des Verhaltens habe ich das Gefühl, dass dieses System als Kontrollhost für ein Botnetz eingerichtet wurde.
Ich habe es geschafft, eine Kopie des PHP-Codes sowie eine Paketerfassung eines der Bots zu speichern, die versuchen zu POSTEN, nachdem ich die Site bereits deaktiviert hatte ... Aber was mache ich jetzt? damit? Ich habe weder die Zeit noch das Fachwissen, um das verdammte Ding selbst weiter zu analysieren. An welche Gruppen soll ich das Los weiterleiten?