+ Antworten
Seite 1 von 3 1 2 3 LetzteLetzte
Ergebnis 1 bis 10 von 21

Thema: Hacked By ******

  1. #1
    Verbringt hier viel Zeit Avatar von mont-bit
    Registriert seit
    04.07.2007
    Ort
    Winterthur / Schweiz
    Beiträge
    521
    Bedankte sich
    16
    Erhielt 102 Danksagungen
    in 94 Beiträgen

    Standard Hacked By ******

    Hallo zusammen,

    Joomla 1.5.6 hat offenbar ein Schlupfloch - meine Site des Templatekurses für Joomla 1.5 wurde vor wenigen Minuten (Zeitspanne 1 Stunde) gehackt. Sie ist nicht mehr erreichbar.

    Na ja, der üble Typ hat nun vermutlich irgendwas dickes in der Hose, soll er sich ne Hosennummer grösser kaufen.

    Nun zu Facts der ersten Untersuchungen:

    Die Datei configuration.php wurde verändert
    var $sitename = 'Hacked By ******';
    var $offline_message = 'Hacked By ******';
    Zudem wurde die Datei schreibgeschützt.

    Weitere Veränderungen habe ich in der kurzen Zeit noch nicht festgestellt. Weiss jemand, wo ich den Hebel ansetzen kann und die Veränderungen rückgängig machen kann? Auf jeden Fall muss das Schlupfloch gefunden werden, damit die Hacker nicht noch weitere Sites angreifen können.

    Greetz Andy

    Edit:
    Ich habe die configuration.php folgendermassen abgeändert, um festzustellen, ob die Site Offline ist:
    var $sitename = 'Templatekurs Für Joomla 1.5';
    var $offline_message = 'Diese Site wurde gehackt, Bitte entschuldige die Unterbrechung';
    Fact:
    Der Spassvogel hat die Site Offline gestellt
    Linux - simply the BEST.

  2. #2
    Kommt häufiger vorbei Avatar von thekingofqueens
    Registriert seit
    16.08.2005
    Alter
    29
    Beiträge
    312
    Bedankte sich
    18
    Erhielt 43 Danksagungen
    in 42 Beiträgen

    Standard

    Der "Hack" könnte auch durch einen Keylogger, zu schwache Passwörter, ungesicherte Verbindungen, Module, Komponenten von Dritten usw. verursacht worden sein. Was wird da verwendet? Ist das alles sicher?

  3. #3
    Wohnt hier
    Registriert seit
    01.05.2007
    Ort
    Lingen
    Beiträge
    2.576
    Bedankte sich
    6
    Erhielt 837 Danksagungen
    in 793 Beiträgen

    Standard

    Wieso postest du auch noch den Namen des Hackers? Das ist das gleiche für ihn als wenn du sagen würdest, das hast du gut gemacht....

    Wenn du gehackt wurdest wird er wohl noch mehr gemacht haben ausser nur die Seite offline zu stellen. Leider gehen viele davon aus und stelle die Seite nur wieder online ohne Backups einzuspielen oder auch nur ansatzweise nach der Schwachstelle zu suchen. Zumindest das mit der Schwachstelle scheint dir klar zu sein aber nimm die Seite erst komplett offline und spiele ein Backup ein, damit du sicher bist das den Besuchern kein Trojaner o.ä. untergejubelt wird. Kann natürlich sein das er wirklich nur an die config.php rangekommen ist und um zuzeigen wie "toll" er ist hat er die Seite mit dem tollen Satz versehen das diese gehackt wurde. Wenn er die Möglichkeit gehabt hätte, und nicht nur eins der vielen Script-Kiddies war, hätte er noch mehr verändert normalerweise.

    Um die Schwachstelle zu finden bedarf es einiger weiterer Informationen. Wie sieht deine Serverkonfiguration aus? Welche Erweiterungen hast du installiert, sind diese auf dem aktuellsten Stand?

    Wenn es kein bekanntes Problem ist hilft hier nur die Serverlogfiles durchzuschauen in dem entsprechenden Zeitraum wo es passiert ist.
    Meine Antwort war hilfreich? Dann würde ich mich über einen Click auf Danke sehr freuen
    Kein kostenloser Support per PN

  4. #4
    Neu an Board
    Registriert seit
    24.06.2008
    Ort
    Wien
    Beiträge
    22
    Bedankte sich
    2
    Erhielt 3 Danksagungen
    in 3 Beiträgen

    Frage Mal ne generelle Frage dazu...

    ... und gleich vorweg - ja, auch mich hat's erwischt. Kam heute aus dem Urlaub zurück und es war keine Anmeldung mehr möglich (weder als Admin noch als einer der anderen wohl nicht mehr existenten User).

    Es scheint sich allerdings an der Seite selber (Inhalte, Grafiken, Titelzeilen, etc.) nichts geändert zu haben. Dennoch werd ich natürlich alles neu installieren.

    Da allerdings auch die Datensicherung erst gestern lief, nehme ich an dass auch die bereits von der gehackten Seite stammt. Bevor ich also sämtliche Inhalte neu anlege - besteht Gefahr wenn ich zumindest die Beiträge die ja alle in der DB vorhanden sind in der neuen Installation wieder neu einspiele? (Die Frage klingt möglicherweise doof - mit Hackerangriffen hatte ich bisher aber noch nichts so direkt zu tun)

    Danke für die Info schonmal vorab
    Magician
    Microsoft ... you get what you've paid for

  5. #5
    Neu an Board
    Registriert seit
    26.02.2008
    Beiträge
    26
    Bedankte sich
    1
    Erhielt 11 Danksagungen
    in 10 Beiträgen

    Standard

    Irgendwie irritiert mich die Aussage, dass es sich um Joomla 1.5.6 handeln soll.
    Laut Heise ist die da nämlich geschlossen:
    http://www.heise.de/security/Kritisc...meldung/114190

  6. Erhielt Danksagungen von:


  7. #6
    Kommt häufiger vorbei
    Registriert seit
    06.12.2006
    Beiträge
    306
    Bedankte sich
    35
    Erhielt 26 Danksagungen
    in 25 Beiträgen

    Standard

    Hallo.

    Sch... Hacker, kenne das.

    Aber ich bin zB bei Domainfactory und da kann ich die Backups bis zu 3 Tagen rückwärts einspielen lassen, evtl. macht dein Provider das auch? Vielleicht ist der letzte ja noch ok, fragen kannst ja mal.

    Kommst du auf die Datenbank? Dann lege dir doch mal einen Admin Account neu an per Hand, evtl. kannst du dich dann einloggen. Wenn nur die Beiträge weg sind, kann es ja sein das Berechtigungen geändert wurden, zB nur für angemeldete Besucher.

    Zumindest scheint hackal ziemlich aktiv zu sein,

    mad

  8. #7
    Neu an Board
    Registriert seit
    26.02.2008
    Beiträge
    26
    Bedankte sich
    1
    Erhielt 11 Danksagungen
    in 10 Beiträgen

    Standard

    Nochmal: Lest den Heise Artikel.

    Das Superadmin Passwort kann dadurch zurückgesetzt werden. Also kann der Hacker sich in den Adminbereich einloggen. Da dort aber keinerlei Angaben über DB Passwörter etc. gemacht werden, können maximal Komponenten, Module, Plugins, Templates (de)installiert werden. Der Server an sich sollte dadurch aber nicht kompromittiert werden können. Da so viele mehr oder minder gleichzeitig gehacked wurden, lässt dies auf ein Bot-Programm schließen und nicht auf einen Menschen, der auf unterschiedliche Systeme mit der Installation unterschiedlicher Komponenten reagieren kann, die dann nicht auffallen.

  9. #8
    Verbringt hier viel Zeit Avatar von mont-bit
    Registriert seit
    04.07.2007
    Ort
    Winterthur / Schweiz
    Beiträge
    521
    Bedankte sich
    16
    Erhielt 102 Danksagungen
    in 94 Beiträgen

    Standard

    ich hatte das Update "de-DE.joomla1561-all.zip" (250kb) eingespielt und war in der Annahme, dass ich damit von Version 1.5.5 auf die Version 1.5.6 aktualisiert hatte.

    Offensichtlich wurde gemäss dem "Heise-Artikel" die Website gehackt, denn der betreffende Code konnte ich nicht in der Datei nach Zeile 113 ausmachen.

    Der Hacker war noch weiter aktiv. Während ich das Thema eröffnete, konnte ich mich noch ins Backend einloggen, was jetzt nicht mehr möglich ist.

    Nun gut, machen wir das Beste draus, und stellen alles wieder in der neuen Version 1.5.6 auf die Beine.
    Linux - simply the BEST.

  10. #9
    Verbringt hier viel Zeit
    Registriert seit
    08.03.2007
    Beiträge
    734
    Bedankte sich
    10
    Erhielt 190 Danksagungen
    in 168 Beiträgen

    Standard

    @wawerko

    Da dort aber keinerlei Angaben über DB Passwörter etc. gemacht werden, können maximal Komponenten, Module, Plugins, Templates (de)installiert werden.
    Das ist nur beding richtig!

    Der SuperAdmin kann jederzeit eine Komponente wie Jxplorer o.ä. installieren und hat somit Zugriff auf alle Dateien inclusive der configuraton.php(In dieser stehen alle Daten!
    Desweiteren kann er auch Shell Dateien auf den Webspace laden die dann einen VOLLSTÄNDIGEN Zugriff ermöglichen.

    Somit ist ALLES Möglich!

    Von Phising Seiten bis zu Botnetz Angriffen auf andere.
    Hilfe gibt es unter Angabe von: Hoster, Joomla Version, Installierte Komponenten, PHPInfo, Problembeschreibung
    Joomla 1.5 Anleitung - CHMOD Verzeichnisse 755 | Dateien 644 | 777 du wirst gehackt!
    Info: Privat Support nur gegen Vorkasse

  11. #10
    Kommt häufiger vorbei Avatar von jimbo_
    Registriert seit
    14.06.2008
    Ort
    Schweiz
    Beiträge
    351
    Bedankte sich
    0
    Erhielt 95 Danksagungen
    in 92 Beiträgen

    Standard

    Hi,

    Zitat Zitat von mont-bit Beitrag anzeigen
    ich hatte das Update "de-DE.joomla1561-all.zip" (250kb) eingespielt und war in der Annahme, dass ich damit von Version 1.5.5 auf die Version 1.5.6 aktualisiert hatte. ...
    Damit hast Du nur die deutschen Sprachdateien upgedatet, nicht aber Joomla selber, kein Wunder also dass die Seite gehackt werden konnte...

    Das passende Updatepaket bekommst Du hier:
    http://joomlacode.org/gf/project/joo...ackage_id=3883
    Danach noch das von Dir genannte Paket drüber kopieren damit auch die deutschen Sprachfiles wieder aktuell sind.
    Gruss Jimbo
    –––––––––––––––––––––––––––––––––––
    Warum ich keinen individuellen Support geben kann. * Regeln für Supportsuchende.

  12. Erhielt Danksagungen von:


+ Antworten
Seite 1 von 3 1 2 3 LetzteLetzte

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein