+ Antworten
Ergebnis 1 bis 9 von 9

Thema: SQL Injection - Umleitung über Google auf Schadseite

  1. #1
    Neu an Board
    Registriert seit
    11.01.2010
    Beiträge
    8
    Bedankte sich
    0
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard SQL Injection - Umleitung über Google auf Schadseite

    Hallo zusammen,

    ich bin Administrator einer kleinen Vereinsseite.

    Dort ist nun das Problem aufgetreten, dass anscheinend Schadcode direkt in den Quellcode der Seite plaziert wurde. Denn immer wenn ein Besucher über Google die Vereinsseite besuchen möchte, wird er auf eine dubiose Seite weitergeleitet mit der Endung . pl. Ruft man die Homepage direkt über die Browsereingabezeile auf funktioniert alles ordnungsgemäß.

    Ich hab mich daraufhin auf der Suche nach dem bösen Code gemacht und bin auch prompt in der index.php des verwendeten Templates fündig geworden. Dort steht massenweise verschlüsselter Base64 Code drin. Das ganze sieht so aus.

    HTML-Code:
    <?php	 	eval(base64_decode("..."));
    defined( '_JEXEC' ) or die( 'Restricted access' );
    JPlugin::loadLanguage( 'tpl_SG1' );
    ?>
    <!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd">
    <html xmlns="http://www.w3.org/1999/xhtml" xml:lang="<?php	 	eval(base64_decode("...")); echo $this->language; ?>" lang="<?php	 	eval(base64_decode("...")); echo $this->language; ?>" >
    <head>
    <jdoc:include type="head" />
    Entschlüsselt sieht einer der Blöcke so aus:

    HTML-Code:
    ....
    Da wird deutlich, dass es sich um den besagten Schadcode handelt.

    Mein jetziges Problem besteht allerdings da drin, dass die böse Umleitung nach wie vor aktiv ist, auch wenn ich den gesamten Schadcode aus der Index.php lösche. Daher vermute ich, dass noch an einer anderen Stelle ähnlicher Code vorzufinden ist.

    Kennt jemand vielleicht diese Art von Injection und kann mir weiter helfen?
    Geändert von Lacki (27.09.2011 um 18:48 Uhr) Grund: Schadcode entfernt, bitte hier nicht posten

  2. #2
    Pöser Moderator Avatar von SniperSister
    Registriert seit
    23.09.2005
    Ort
    /home/köln
    Alter
    22
    Beiträge
    2.506
    Bedankte sich
    77
    Erhielt 680 Danksagungen
    in 465 Beiträgen

    Standard

    Servus,

    da folgst du am besten der wunderbaren Liste von Flotte:
    https://www.fc-hosting.de/joomla/tip...la-gehackt.php

    Schritt für Schritt und ohne etwas auszulassen!

    Liebe Grüße
    Snipy

  3. #3
    Neu an Board
    Registriert seit
    20.01.2007
    Beiträge
    54
    Bedankte sich
    20
    Erhielt 3 Danksagungen
    in 3 Beiträgen

    Standard

    Der Schadcode ist auch in diversen anderen Dateien vorhanden, ich selbst hatte versucht, eine SQL Sicherung vor dem Datum der geänderten Dateien einzuspielen, das bringt bei mir leider nicht viel, die Startseite läuft nicht richtig. Das beste ist in diesem Fall das Einspielen einer kompletten Sicherung, wer sie denn hat.

  4. #4
    Hat hier eine Zweitwohnung Avatar von C.A.M
    Registriert seit
    14.04.2009
    Ort
    Erster Wohnsitz: Hamburg. Dritter Wohnsitz: #joomlaportal.de
    Beiträge
    1.222
    Bedankte sich
    301
    Erhielt 499 Danksagungen
    in 296 Beiträgen

    Standard

    Falls keine eigene Sicherung besteht, einfach mal den Hoster nach einem Backup anfragen. Meistens speichern die bis zu 14 rückwärts.

    Falls der Angriff schön länger her ist, wirste die Seite wohl neu aufbauen müssen.

    MfG, C.A.M
    Auch im Aquawahn? Es ist keine Schande nichts zu wissen, jedoch nichts lernen zu wollen ! Ein Klick auf dem Dankebutton tut nicht weh ! Erfreut jeden ! Themen als gelöst Markieren! Wertvolle 60 Minuten!

  5. #5
    Hat hier eine Zweitwohnung Avatar von progandy
    Registriert seit
    25.06.2007
    Beiträge
    1.939
    Bedankte sich
    13
    Erhielt 638 Danksagungen
    in 575 Beiträgen

    Standard

    Zitat Zitat von Voeltschi Beitrag anzeigen
    Der Schadcode ist auch in diversen anderen Dateien vorhanden, ich selbst hatte versucht, eine SQL Sicherung vor dem Datum der geänderten Dateien einzuspielen, das bringt bei mir leider nicht viel, die Startseite läuft nicht richtig. Das beste ist in diesem Fall das Einspielen einer kompletten Sicherung, wer sie denn hat.
    Wenn eine saubere SQL-Sicherung vorhanden ist, kannst du Joomla neu installierenm dazu alle vorher vorhandenen Erweiterungen und dann die Sicherung wieder einspielen.
    Suche und FAQ helfen bei Problemen oft weiter!

  6. #6
    Neu an Board
    Registriert seit
    20.01.2007
    Beiträge
    54
    Bedankte sich
    20
    Erhielt 3 Danksagungen
    in 3 Beiträgen

    Standard

    Den Hoster habe ich schon angeschrieben, aber ist halt Wochenende. Eine Saubere SQL Sicherung habe ich, aber ich werde das mal versuchen, die Seite neu aufzusetzten und die Sql Sicherung einspielen, schön wäre zu wissen, wie diese Injetion arbeitet, ich habe schon über 15 geänderte Dateien gefunden, die alle den Base64 code hatten. Wenn man nicht genau weiss, wo der Code sich überall versteckt, ist das natürlich nicht so prickelnd.

  7. #7
    Hat hier eine Zweitwohnung Avatar von C.A.M
    Registriert seit
    14.04.2009
    Ort
    Erster Wohnsitz: Hamburg. Dritter Wohnsitz: #joomlaportal.de
    Beiträge
    1.222
    Bedankte sich
    301
    Erhielt 499 Danksagungen
    in 296 Beiträgen

    Standard

    Deshalb ja auch alle FTP Daten löschen und nen sauberes Backup verwenden !

    Dann muss natürlich noch die undichte stelle im System gefunden und behoben werden, also Logfiles studieren.
    Auch im Aquawahn? Es ist keine Schande nichts zu wissen, jedoch nichts lernen zu wollen ! Ein Klick auf dem Dankebutton tut nicht weh ! Erfreut jeden ! Themen als gelöst Markieren! Wertvolle 60 Minuten!

  8. #8
    Kommt häufiger vorbei Avatar von BennoG
    Registriert seit
    04.12.2009
    Beiträge
    464
    Bedankte sich
    4
    Erhielt 88 Danksagungen
    in 87 Beiträgen

    Standard

    Zitat Zitat von C.A.M Beitrag anzeigen
    Dann muss natürlich noch die undichte stelle im System gefunden und behoben werden, also Logfiles studieren.
    ... und eigenen PC nicht vergessen!
    'n Gruß
    Benno

  9. #9
    Hat hier eine Zweitwohnung Avatar von C.A.M
    Registriert seit
    14.04.2009
    Ort
    Erster Wohnsitz: Hamburg. Dritter Wohnsitz: #joomlaportal.de
    Beiträge
    1.222
    Bedankte sich
    301
    Erhielt 499 Danksagungen
    in 296 Beiträgen

    Standard

    Zitat Zitat von BennoG Beitrag anzeigen
    ... und eigenen PC nicht vergessen!
    Vergesse ich leider immer wieder.

    Ich nutze kein Microschrott, weshalb ich mir diesbezüglich zum Glück nicht allzu viele Gedanken machen muss.

    MfG, C.A.M
    Auch im Aquawahn? Es ist keine Schande nichts zu wissen, jedoch nichts lernen zu wollen ! Ein Klick auf dem Dankebutton tut nicht weh ! Erfreut jeden ! Themen als gelöst Markieren! Wertvolle 60 Minuten!

+ Antworten

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein