# Maleware Schadcode in Shopware

**URL:** <https://forum.shopware.com/t/maleware-schadcode-in-shopware/51192>\
**Category:** Allgemein\
**Created:** [16. Februar 2018 um 17:21 UTC](https://forum.shopware.com/t/maleware-schadcode-in-shopware/51192 "2018-02-16T17:21:52Z")\
**Posts on this page:** 9\
**Page:** 1

<div class="post-metadata">

**Author:** ![Baluca](https://avatars.discourse-cdn.com/v4/letter/b/cab0a1/32.png) [@Baluca](https://forum.shopware.com/u/Baluca)\
**Post date:** [16. Februar 2018 um 17:21 UTC](https://forum.shopware.com/t/maleware-schadcode-in-shopware/51192/1 "2018-02-16T17:21:52Z")

</div>

Das 2x wurde (ver.5.3.4 + 5.3.7) nun von meinem Hoster ein Schadcode entdeckt. Habe folgende Mail von denen bekommen um dies zu beheben.

Zusaetzliche Informationen zu den gefundenen Malware-Mustern erhalten Sie in der beigefuegten Text-Datei.

WICHTIG:  
Wir setzen bei unseren Routine-Scans Suchmuster und Definitionen ein, welche regelmaessig aktualisiert werden. Wir koennen aber nicht garantieren, dass Dateien oder Applikationen, welche wir nicht melden, frei von jeglichem Risiko sind. Fuer die Wartung und Betreuung der eingesetzten Scripts zustaendig bleibt der Account-Inhaber resp. sein Webmaster.

\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_

1. Folgende Dateien enthalten eindeutigen Schadcode:

-rw-r–r-- 1 vitaldo psacln 1276 Feb 15 14:27 /home/httpd/vhosts/vitaldo.ch/httpdocs/var/cache/production\_201801171346/html/md/08/51/4bed654c65b6842258e32d5bbea096381d1b7ba725b7aa16a0f2030a7a06

\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_

1. Folgende Dateien enthalten als verdaechtig eingestuften Code:

-rw-r–r-- 1 vitaldo psacln 25396 Feb 15 20:14 /home/httpd/vhosts/vitaldo.ch/httpdocs/vendor/symfony/filesystem/Filesystem.php

\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_\_

Maleware Details.txt  
‚/home/httpd/vhosts/vitaldo.ch/httpdocs/var/cache/production\_201801171346/html/md/08/51/4bed654c65b6842258e32d5bbea096381d1b7ba725b7aa16a0f2030a7a06‘

# Known exploit = [Fingerprint Match] [PHP REQUEST Exploit [P0007]]

‚/home/httpd/vhosts/vitaldo.ch/httpdocs/vendor/symfony/filesystem/Filesystem.php‘

# Regular expression match = [symlink\s\*(]

* * *

Kann mir jemand sagen warum dies so ist und ob man das Problem für zukünftige Maleware Scans durch den Domain Hoster beheben kann.

---

<div class="post-metadata">

**Author:** ![Murmeltier](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/murmeltier/32/16126_2.png) [@Murmeltier](https://forum.shopware.com/u/Murmeltier)\
**Post date:** [16. Februar 2018 um 17:28 UTC](https://forum.shopware.com/t/maleware-schadcode-in-shopware/51192/2 "2018-02-16T17:28:15Z")

</div>

Schau Dir doch mal die Dateien an! Vor allem natürlich die Filesystem.php! Am besten mal mit einer originalen Fielsystem.php vergleichen. Die Cache Files sind ja nicht so wichtig, denn die kann man schnell löschen…

---

<div class="post-metadata">

**Author:** ![jonathan](https://avatars.discourse-cdn.com/v4/letter/j/aeb1de/32.png) [@jonathan](https://forum.shopware.com/u/jonathan)\
**Post date:** [16. Februar 2018 um 18:25 UTC](https://forum.shopware.com/t/maleware-schadcode-in-shopware/51192/3 "2018-02-16T18:25:24Z")

</div>

Stell mal die Filesystem.php auf [https://pastebin.com/](https://pastebin.com/). Würde mich auch mal interessieren…

---

<div class="post-metadata">

**Author:** ![Baluca](https://avatars.discourse-cdn.com/v4/letter/b/cab0a1/32.png) [@Baluca](https://forum.shopware.com/u/Baluca)\
**Post date:** [17. Februar 2018 um 19:25 UTC](https://forum.shopware.com/t/maleware-schadcode-in-shopware/51192/4 "2018-02-17T19:25:33Z")

</div>

> [@jonathan schrieb:](https://forum.shopware.com/profile/15013/jonathan "jonathan")
> 
> Stell mal die Filesystem.php auf [https://pastebin.com/](https://pastebin.com/). Würde mich auch mal interessieren…

Habe das File mal auf [pastebin.com](http://pastebin.com) geladen.

Name: Vitaldo Filesystem.php

---

<div class="post-metadata">

**Author:** ![jonathan](https://avatars.discourse-cdn.com/v4/letter/j/aeb1de/32.png) [@jonathan](https://forum.shopware.com/u/jonathan)\
**Post date:** [17. Februar 2018 um 19:28 UTC](https://forum.shopware.com/t/maleware-schadcode-in-shopware/51192/5 "2018-02-17T19:28:07Z")

</div>

Schick mal die Adresse. Sonst findet man es nicht 😉 LG

---

<div class="post-metadata">

**Author:** ![Baluca](https://avatars.discourse-cdn.com/v4/letter/b/cab0a1/32.png) [@Baluca](https://forum.shopware.com/u/Baluca)\
**Post date:** [17. Februar 2018 um 20:40 UTC](https://forum.shopware.com/t/maleware-schadcode-in-shopware/51192/6 "2018-02-17T20:40:05Z")

</div>

> [@jonathan schrieb:](https://forum.shopware.com/profile/15013/jonathan "jonathan")
> 
> Schick mal die Adresse. Sonst findet man es nicht 😉 LG

> **[Vitaldo Filesystem.php - Pastebin.com](https://pastebin.com/srLasqwi)**
>
> Pastebin.com is the number one paste tool since 2002. Pastebin is a website where you can store text online for a set period of time.

Danke LG

---

<div class="post-metadata">

**Author:** ![jonathan](https://avatars.discourse-cdn.com/v4/letter/j/aeb1de/32.png) [@jonathan](https://forum.shopware.com/u/jonathan)\
**Post date:** [17. Februar 2018 um 20:56 UTC](https://forum.shopware.com/t/maleware-schadcode-in-shopware/51192/7 "2018-02-17T20:56:47Z")

</div>

Ich finde da jetzt nichts böses drin. Ggf. nutzt irgendein Schadcode ein vergleichbares Codepattern und es ist daher ein False-Positive. Aber ohne Gewähr 🙂 LG

---

<div class="post-metadata">

**Author:** ![SebastianKloepper](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/sebastiankloepper/32/21435_2.png) [@SebastianKloepper](https://forum.shopware.com/u/SebastianKloepper)\
**Post date:** [17. Februar 2018 um 20:57 UTC](https://forum.shopware.com/t/maleware-schadcode-in-shopware/51192/8 "2018-02-17T20:57:37Z")

</div>

Hallo,

vielen Dank für das Posten des Inhalts. Es handelt sich dabei um eine Datei aus dem Symfony Framework.

Ich kann da aber nichts verdächtiges finden. Ich vermute eher, dass das Tool bei deinem Hoster diese aufgerundet gewisser Strukturen anmeckert, aber nichts an Schadcode vorhanden ist in der Datei. Ggf. müsste da der Hoster die Routine anpassen. So sieht das zum aktuellen Zeitpunkt für mich aus.&nbsp;

Zum Vergleich auch einmal die offiziellen Sourcen von Symfony&nbsp;[https://github.com/symfony/filesystem/blob/2.8/Filesystem.php](https://github.com/symfony/filesystem/blob/2.8/Filesystem.php)

Ich konnte im Netz ähnliche Fälle finden, wo diese oder ähnliche Dateien beim Scannen aufgefallen sind, welche aber völlig in Ordnung waren.

Zu deiner Cache Datei kann ich so nichts sagen.

Grundsätzlich kann es aber passieren, dass ein Virus oder ähnliches FTP Daten vom PC ausspähen kann und dann Dateien auf dem Server modifiziert bzw. infiziert.&nbsp;

In diesem Fall sieht es aktuell aber nicht danach aus

VG

Sebastian

---

<div class="post-metadata">

**Author:** ![Baluca](https://avatars.discourse-cdn.com/v4/letter/b/cab0a1/32.png) [@Baluca](https://forum.shopware.com/u/Baluca)\
**Post date:** [19. Februar 2018 um 07:59 UTC](https://forum.shopware.com/t/maleware-schadcode-in-shopware/51192/9 "2018-02-19T07:59:10Z")

</div>

Hallo,

Danke für eure Rückmeldungen.

## Habe nun vom Domain-Hoster nach diversen Abklärungen folgende Antwort erhalten:

## Es handelt sich bei den gemeldeten Malwarefällen scheinbar nicht um wirklich im Malware sondern um cache-Dateien in denen wohl Schadcode durch externe Zugriffe vorkommt. Leider konnten wir den Schadcode selbst nicht mehr anschauen, weil sie ihn bereits bereinigt haben. Bitte geben Sie uns beim nächsten mal Bescheid, dann schauen wir uns die Datei genauer an. Die Datei /home/httpd/vhosts/vitaldo.ch/httpdocs/vendor/symfony/filesystem/Filesystem.php enthält keinen Schadcode und wird in die Ausnahmen aufgenommen, so dass sie nicht mehr als Malware erkannt wird.

LG  
Björn
