+ Antworten
Seite 1 von 3 1 2 3 LetzteLetzte
Ergebnis 1 bis 10 von 25

Thema: Websites gehackt - Verschiedene Installationen, gleicher Hack

  1. #1
    Neu an Board
    Registriert seit
    23.01.2012
    Beiträge
    5
    Bedankte sich
    0
    Erhielt 5 Danksagungen
    in 5 Beiträgen

    Ausrufezeichen Websites gehackt - Verschiedene Installationen, gleicher Hack

    Hallo!

    Ich habe eine relativ neue Site (www.***.at) mit Joomla 1.7.3 und eine von meinem Vorgänger übernommene Site (www.****.at - wird gerade neu gemacht, alte Version ist nur noch einige Tage online) mit Joomla 1.0.12 bei emerion online. Nun ist ca. zu Weihnachten bei der 1.7.3 Website das erste Mal das Problem aufgetreten, dass in der index.php der Joomla Installation sowie des Templates ein Code dieser Art:

    <?php $**=str_rot13('***');$a4eebc9805216d=str_rot13(str rev('rqbprq_46rfno')); eval(****))); ?>

    eingebettet war. Dadurch wurde ein php Fehler ausgegeben - die Site war nicht mehr erreichbar. Emerion konnte mir nicht wirklich weiterhelfen, es wird mir gesagt es läge an einer Joomla-Sicherheitslücke oder einem fehlerhaften Plugin. Ich (und auch emerion) habe bei den geänderten Dateien kein auffälliges Änderungsdatum feststellen können - lt. Datum waren noch im Originalzustand. Es gibt meines Wissens nach kein Plugin, dass auf beiden Seiten verwendet wird, bei bubla.at ist zusätzlich noch der FTP-Zugang deaktiviert - alle Erweiterungen sind auch auf dem neuesten Stand.

    Hat einer von euch so ein Problem schon mal gehabt? Was könnte die Ursache sein? Wie könnte ich die Sache in den Griff bekommen? Vor allem: Wie könnte ich mich in Zukunft vor so etwas schützen??

    Besten Dank schon mal im Voraus!!!!!
    Geändert von Lacki (23.01.2012 um 08:40 Uhr) Grund: Schadcode und URLs entfernt

  2. Erhielt Danksagungen von:


  3. #2
    Wohnt hier Avatar von aruttkamp
    Registriert seit
    01.09.2004
    Ort
    Bergisches Land
    Alter
    49
    Beiträge
    2.933
    Bedankte sich
    112
    Erhielt 453 Danksagungen
    in 429 Beiträgen

    Standard

    Wir reden hier von Joomla 1.0.12 - uralt und absolut nicht mehr sicher !!!
    Wenn ein Angreifer sich da Zutritt verschafft ist es ihm mit hoher Wahrscheinlichkeit auch möglich andere
    Installationen auf dem selben Webspace zu attackieren.

    Nimm die 1.0.12er Installation sofort vom Netz !!!! Zum Schutz deines eigenen Geldbeutels ! ;-)
    Die 1.7.3 kannst du dann ja aus einer Sicherung wiederherstellen , bzw. neu aufsetzen.

  4. Erhielt Danksagungen von:


  5. #3
    Neu an Board
    Registriert seit
    23.01.2012
    Beiträge
    5
    Bedankte sich
    0
    Erhielt 5 Danksagungen
    in 5 Beiträgen

    Standard

    Danke für die rasche Antwort - die alte Installation wird eben wie gesagt gerade neu gemacht (hab ich leider so übernommen).
    Die 2 Sites liegen jedoch nicht auf dem selben Webspace - die neuere Website wurde auch VOR der alten infiziert!
    Mittlerweile ist die Site überhaupt nicht mehr erreichbar: Parse error: parse error, unexpected T_CLASS in /web/WebSites/d/b/u/b/bubla.at/htdocs/includes/version.php on line 17

    ???????????
    Hilfe!

  6. Erhielt Danksagungen von:


  7. #4
    Moderator Avatar von Lacki
    Registriert seit
    27.04.2006
    Ort
    Direkt um die Ecke
    Beiträge
    8.739
    Bedankte sich
    337
    Erhielt 3.614 Danksagungen
    in 2.973 Beiträgen

    Standard

    Hallo und willkommen im Forum.
    Was wie zu tun ist steht in den FAQ Abschnitt 2.6 und er darin verlinkten Liste. Dass über die unsichere 1.0.12 gehackt wurde ist sehr wahrscheinlich, stand das Update auf die halbwegs sichere 1.0.15 doch schon 4 Jahre ungenutzt bereit. Sicherheit gibt aber wie immer nur eine Analyse der Serverlogs. Ohne sauberes Backup gehts sowieso nicht. Und erst einmal dringend die beiden Webvseiten vom Netz nehmen.

    P.S.: Die Links und den Schadcode habe ich mal entschärft. Bitte nicht hier posten.

  8. Erhielt Danksagungen von:


  9. #5
    Neu an Board
    Registriert seit
    23.01.2012
    Beiträge
    5
    Bedankte sich
    0
    Erhielt 5 Danksagungen
    in 5 Beiträgen

    Standard

    Hallo Lacki,

    danke für die Rückmeldung! Sorry für die Links und den Code - wird nicht mehr vorkommen!

    Ich bin jetzt gerade dabei eine saubere Installation aufzuspielen. Wie gesagt liegen beide Seiten aber nicht auf einem Webspace und haben sonst auch nichts miteinander zu tun! Ist es denkbar dass der Fehler beim Hoster liegt? Lt. Auskunft finden diese jedoch keine Sicherheitsprobleme in ihrem System ...

    LG

  10. Erhielt Danksagungen von:


  11. #6
    Hat hier eine Zweitwohnung Avatar von Joe Sixpack
    Registriert seit
    28.03.2007
    Ort
    Schweizer Berge
    Beiträge
    1.704
    Bedankte sich
    250
    Erhielt 474 Danksagungen
    in 420 Beiträgen

    Standard

    könnte auch sein, dass ein FTP-Zugang komprimitiert ist. Backdoor-Trojaner, sprich verseuchte PC's die Zugang zu beiden Seiten haben.

  12. Erhielt Danksagungen von:


  13. #7
    Neu an Board
    Registriert seit
    23.01.2012
    Beiträge
    5
    Bedankte sich
    0
    Erhielt 5 Danksagungen
    in 5 Beiträgen

    Standard

    FTP-Zugang war zum Zeitpunkt des Hacks deaktiviert - an der Seite wird nur von einem Mac aus gearbeitet, lt Hoster wurden die Dateien nicht über FTP geändert...

    bin ratlos, werds jetzt aber mal mit der Liste aus den FAQs versuchen und trotzdem alle Passwörter ändern!

    Bin trotzdem noch für Anregungen dankbar! :-)

    LG

  14. Erhielt Danksagungen von:


  15. #8
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Geh davon aus, das die Webs schon länger gehackt waren und das es mehrere Backdoors gibt, über die sich die Angreifer Zutritt verschaffen und das immer wieder. Solche Links werden weitergegeben und von mehreren genutzt. Das es Angreifer urspünglich mal über FTP Zugang kamen ist nicht auszuschließen und solltest Du auf jeden Fall untersuchen.

    Die beiden Seiten liegen in zwei getrennten Webspaceaccounts, aber beim selben Hoster und auf demselben Server?
    Natürlich ist es denkbar das dann auch ein Sicherheitsproblem auf dem Server dafür verantwortlich ist, das Nachbarwebs auch auf fremde Accounts übergreifen können. Ich würde jedoch zunächst einmal davon ausgehen, das dies nicht das Problem ist. Ganze Server werden heutzutage systematisch auf unsichere Scripte abgesucht. Es werden also gleich viele Domains einer Maschine vom selben Angreifer untersucht. Solche Versionen wie Du sie offensichtlich einsetzt, sind natürlich ein gefundenes Fressen für jeden Script-Kiddie...
    Das auch ein Joomla 1.7.3 betroffen ist kann viele Ursachen haben: Trotz aktuellem Core unsichere Drittanbiter komponenten? Ist fast immer der Fall..
    Oder gleiche Passwörter benutzt? Oder eben FTP...siehe oben.
    Du wirst den Angreifer vermutlich nicht los, wenn Du nicht herausbekommt was die tatsächliche Ursache war.
    So lange das nicht der Fall ist, sollten alle angegriffenen Seiten unbedingt sofort vom Netz (nicht nur offline schalten).

  16. Erhielt Danksagungen von:


  17. #9
    Neu an Board
    Registriert seit
    23.01.2012
    Beiträge
    5
    Bedankte sich
    0
    Erhielt 5 Danksagungen
    in 5 Beiträgen

    Standard

    Ja, die beiden Seiten liegen beim selben Hoster auf unterschiedlichen Webspaces.
    Komponenten/Module sind und waren alle auf dem neuesten Stand und nicht in der Liste der unsicheren Erweiterungen...
    Die Website läuft mittlerweile mit einer sauberen Installation und einem DB-Backup wieder, ich habe die Rechte für die Dateien neu vergeben (lt 2.2 der FAQ) und alle Passwörter (auch die der User) geändert. Außerdem ist nun die htaccess im htdocs-Verzeichnis aktiviert.

    Mal sehn wies weitergeht...

    LG

  18. Erhielt Danksagungen von:


  19. #10
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Zitat Zitat von blackandevil Beitrag anzeigen
    Komponenten/Module sind und waren alle auf dem neuesten Stand und nicht in der Liste der unsicheren Erweiterungen...
    Na da git es verschiedene Listen und Seiten wo man sich informieren kann. Leider keine wirklich zentrale Informationsquelle.

  20. Erhielt Danksagungen von:


+ Antworten
Seite 1 von 3 1 2 3 LetzteLetzte

Stichworte

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein