+ Antworten
Seite 1 von 2 1 2 LetzteLetzte
Ergebnis 1 bis 10 von 18

Thema: merkwürdige Werbung ist zurück

  1. #1
    Neu an Board
    Registriert seit
    12.10.2010
    Ort
    Berlin
    Beiträge
    26
    Bedankte sich
    9
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard merkwürdige Werbung ist zurück

    Hallo,

    wir hatten auf unserer kleinen Firmenwebsite vor einiger Zeit ein problem. Dabei wurde bei google und anderen Suchmaschinen jede Menge ****** Werbung (potenzmittel) in Zusammenhang mit unserer Index Seite angezeigt. Darauf hin haben wir die Website vom Netz genommen, das CMS aktualisiert, eine neue DB aufgesetzt und den verschandelten Code und die Datenbank bereinigt. Das ganze ist seit kurzer Zeit wieder online und was ist passiert?

    richtig, ****** werbung ist wieder da.

    Ich habe einfach keine ahnung wo das ganze herkommt. das CMS ist auf dem aktuellen stand, Version 1.5, die datenbank bei 1und1 ist auch aktuell. Bin hier etwas am verzweifeln.

    Hat irgendjemand eine idee wie man so etwas vermeiden kann?

    Könnte es irgendwie mit der .htaccess zu tun haben? Ich vermute das es nicht an den backend systemen liegt sondern das irgendwas bei joomla falsch eingestellt ist. Hätte jemand eine Idee?

    vielen Dank

    Stefan
    Geändert von Stefbar (01.02.2011 um 10:35 Uhr)

  2. #2
    Gehört zum Inventar Avatar von albatros
    Registriert seit
    16.08.2006
    Beiträge
    7.840
    Bedankte sich
    1.118
    Erhielt 1.890 Danksagungen
    in 1.748 Beiträgen

    Standard

    Hi,

    ich fürchte, das ist ein Fall für Flottes Liste, die Du in 2.6. der FAQ findest. Schau vorab mal im Quellcode Deiner Seiten nach Iframes.

    hth

    albatros
    1.FAQ 2.SuFu 3.Google
    Hilfestellungen und Lösungen können nur im Forum von allen genutzt werden. Bitte keine Supportanfragen per PN!
    ...und setz mich auf mein achtel Lorbeerblatt und mache was ich will.

  3. Erhielt Danksagungen von:


  4. #3
    Neu an Board
    Registriert seit
    12.10.2010
    Ort
    Berlin
    Beiträge
    26
    Bedankte sich
    9
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    das habe ich alles versucht. Auch heruaszufinden wo da ein eindringen ist aber ich hab keine ahnung. Die Systeme sind auf einem aktuellen stand und wir verwenden keinerlei drittanbieter software.

    Ich habe auch im netz verhätlnismäßig wenig infos darüber gefunden. Das ganze ist ja auch so, dass mir der normale quellcode nichts anzeigt, nur der google bot sieht halt diesen via... scheiss und listet ihn dann auf...bzw. die anderen bots ebenfalls.

    Ansonsten ist die website ja ok. Passwörter wurden ja auch erst letztens vollständig geändert....ach zum kotzen und das alles an einem freitag...

  5. #4
    Verbringt hier viel Zeit
    Registriert seit
    27.10.2009
    Ort
    Salzgitter
    Beiträge
    504
    Bedankte sich
    52
    Erhielt 83 Danksagungen
    in 72 Beiträgen

    Standard

    Hallo @Stefbar

    Es kann auch durchaus sein, dass der PC womit die Daten und Logins zur Seite gewuppt werden, verseucht ist ... so schleichend kommen die z.B. bei einem verseuchten PC wieder in den Umlauf.

    P.S. Wenn es eine recht einfache Seite ist die du wohl eher selten besuchtst um etwas zu ändern, schreib dir doch einfach auf, wann du dich in die Seite eingeloggt hast. Wenn du dann Probleme hast kannst du in den logfiles besser nach Loginversuchen von Außen schauen ...
    Geändert von sir.smily (28.01.2011 um 13:07 Uhr) Grund: P.S.

  6. Erhielt Danksagungen von:


  7. #5
    Gute Seele des Boards Avatar von keraM
    Registriert seit
    12.03.2006
    Ort
    Dresden
    Beiträge
    10.581
    Bedankte sich
    152
    Erhielt 2.557 Danksagungen
    in 2.359 Beiträgen

    Standard

    Zitat Zitat von Stefbar Beitrag anzeigen
    Darauf hin haben wir die Website vom Netz genommen, das CMS aktualisiert, eine neue DB aufgesetzt und den verschandelten Code und die Datenbank bereinigt. Das ganze ist seit kurzer Zeit wieder online und was ist passiert?
    Ihr habt mglw. eine Backdoor übersehen oder einen Schädling auf Eurem PC der die Passwörter ausspioniert und weitergibt.
    Gruß keraM
    Joomla-FAQ: --> Klick!
    Support per PN: --> Klick!

  8. #6
    Neu an Board
    Registriert seit
    12.10.2010
    Ort
    Berlin
    Beiträge
    26
    Bedankte sich
    9
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    das halte ich für relativ unwarscheinlich, da die PCs recht gut gesichert sind und eine solche Software höchstens von einem Admin selbst unwissentlich hätte installiert werden können. Die normalen Benutzerkonten haben nicht genügend berechtigungen bzw. würde man dies durchaus mit der Zeit merken.

    Aber gut, vielleicht wirkt diese Sicherheit auch trügerisch. Mal schauen, ich werde unseren Admin mal anrufen, mal sehen was er sagt, wie warscheinlich eine solche möglichkeit ist aber danke für die hinweise.

    im übrigen war ich es der alle sachen hochgeladen hat und ich habe eine woche zuvor ein vollkommen neues profil erhalten (namensänderung). Daher wurden alle alten Dateien gelöscht (hat mich nen tag arbeit gekostet alles wieder einzurichten). Daher kann ich das fast auch komplett ausschliessen. Von zu Hause habe ich nichts gemacht, nur in der Firma.

  9. #7
    Verbringt hier viel Zeit
    Registriert seit
    27.10.2009
    Ort
    Salzgitter
    Beiträge
    504
    Bedankte sich
    52
    Erhielt 83 Danksagungen
    in 72 Beiträgen

    Standard

    Da muss nicht mal großartig etwas installiert werden ... solch Angriffe bzw. die Programme die Passwörter usw. weiterleiten, sind so winzig klein ... das ist in wenigen Sekunden geschehen ...

  10. #8
    Gute Seele des Boards Avatar von keraM
    Registriert seit
    12.03.2006
    Ort
    Dresden
    Beiträge
    10.581
    Bedankte sich
    152
    Erhielt 2.557 Danksagungen
    in 2.359 Beiträgen

    Standard

    OK, dann bliebe noch die Backdoor auf dem Web.
    Alle installierten Erweiterungen (auch nicht genutzte) waren seit dem letzten Hack immer aktuell und ohne bekannte Sicherheitslücke? Durchsuche mal secunia.com und exploit-db.com nach den Erweiterungen, die ihr installiert habt.
    Gruß keraM
    Joomla-FAQ: --> Klick!
    Support per PN: --> Klick!

  11. #9
    Neu an Board
    Registriert seit
    12.10.2010
    Ort
    Berlin
    Beiträge
    26
    Bedankte sich
    9
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    bis auf das template ist eingetlich alles standard. Mit dem upgrade auf joomla 1.5 ist die einzige erweiterung son map24 tool weggefallen, weil wir keine aktuelle version hatten. Das Template ist jedoch relativ bekannt und wurde von dem webdesigner angepasst (madeyourweb template).

    Danke für den hinweis. ich schau da trotzdem mal nach. evtl. finde ich rigendwas.

  12. #10
    Kommt häufiger vorbei
    Registriert seit
    11.06.2008
    Beiträge
    361
    Bedankte sich
    14
    Erhielt 53 Danksagungen
    in 51 Beiträgen

    Standard

    Ich hatte neulich mal das (fast) das gleiche Problem.

    Der Angriff erfolgte per ftp und es wurden alle index.html und index.php Dateien mit einem iframe versehen.

    Das Problem: Ein Trojaner auf meinem PC, den ich erst mit einem Online-Virenscanner gefunden habe... Den PC habe ich komplett neu installiert, nochmals alle Passwörter geändert und vorsichtshalber den ftp-User auf einen leeren Ordner angelegt, in dem nur eine fake index.html Datei liegt, um zu sehen, ob es wieder versucht wird.

    Seitdem habe ich Ruhe und alles funktioniert wieder so, wie es soll :-)


    Gruß,
    Mitch
    Urlaub in den USA? TripGuru-der kennt den Weg
    http://www.tripguru.de

+ Antworten
Seite 1 von 2 1 2 LetzteLetzte

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein