+ Antworten
Seite 1 von 4 1 2 3 4 LetzteLetzte
Ergebnis 1 bis 10 von 38

Thema: Joomla 1.5.9 bzw. 1.5.10 GEHACKT!

  1. #1
    Neu an Board
    Registriert seit
    19.10.2007
    Beiträge
    33
    Bedankte sich
    5
    1 Danksagung in 1 Beitrag

    Ausrufezeichen Joomla 1.5.9 bzw. 1.5.10 GEHACKT!

    Hallo,

    meine Joomla-Inst. wurde mittels BlueC.php (Enthält Erkennungsmuster des PHP-Virus PHP/C99Shell.B) auf dem 1und1-Server gehackt! (nicht nur Joomla, auch 5 andere Seiten!)

    Kein Zugang mehr auf das Backend (es kommt nur noch eine leere Seite!)

    Hat jemand eine Ahnung, wie ich das momentan erlaubte Registrieren (mittels FTP oder SQL) ausschalten kann???
    Backup macht auch keinen Sinn, solange die Server von 1und1 nicht gesichert sind.

    Ständig melden sich da jetzt irgendwelche russischen oder albanischen Spammer an!

    Schnelle Hilfe wäre schön!

    Martin

  2. #2
    Hat hier eine Zweitwohnung Avatar von N8Surfer
    Registriert seit
    01.09.2005
    Beiträge
    1.683
    Bedankte sich
    63
    Erhielt 356 Danksagungen
    in 325 Beiträgen

    Standard

    Einfach mal die Suche nutzen, ergibt zB. folgendes Ergebnis

    Link: http://www.joomlaportal.de/search.php?searchid=5245636
    Greetinxx N8Surfer

    Wenn man etwas haben möchte, was man noch nie gehabt hat,
    dann muss man etwas tun, was man noch nie getan hat.

  3. #3
    Hat hier eine Zweitwohnung Avatar von Furyk
    Registriert seit
    09.12.2003
    Ort
    Niederrhein
    Beiträge
    1.600
    Bedankte sich
    34
    Erhielt 289 Danksagungen
    in 280 Beiträgen

    Standard

    wenn du per phpmyadmin noch auf die datenbank kommst, dann schalte das login-modul doch erstmal aus. findest du in der tabelle jos_modules.

    @n8surfer ... der link funktioniert nicht.
    • kein Support via PN • FAQ ist Pflichtlektüre • gelöste Threads bitte markieren
    • empfehlenswerte FF-Addons: Firebug, Web Developer

  4. #4
    Gehört zum Inventar Avatar von Marcus77
    Registriert seit
    17.02.2006
    Ort
    Stettenhof
    Beiträge
    5.087
    Bedankte sich
    76
    Erhielt 1.021 Danksagungen
    in 996 Beiträgen

    Standard

    Hello

    wie hast du herausgefunden, welche datei den Hack ausführt ?

    meine 1.5.10 er wurde "denke ich" auch gehackt, da ich nach dem WE, keine Kombonenten mehr hatte und auch meine selbst erstellten Templates weg waren

    einloggen kann ich mich ganz normal
    Geändert von Marcus77 (14.05.2009 um 10:35 Uhr) Grund: Tipp fehler
    (Sofern dir meine Antwort geholfen hat, drücke einfach LINKS den "DANKE" - BUTTON)

  5. #5
    Neu an Board
    Registriert seit
    19.10.2007
    Beiträge
    33
    Bedankte sich
    5
    1 Danksagung in 1 Beitrag

    Standard wie ausschalten?

    Zitat Zitat von Furyk Beitrag anzeigen
    wenn du per phpmyadmin noch auf die datenbank kommst, dann schalte das login-modul doch erstmal aus. findest du in der tabelle jos_modules.

    @n8surfer ... der link funktioniert nicht.
    Ich könnte es höchstens löschen, oder?
    Bearbeiten Löschen 2 Login 1 login 0 0000-00-00 00:00:00 1 mod_login 0 0 1

    Welches Template ist eigentlich zur Anzeige des Backend-Login-Schirms zuständig?
    Kann ich das irgendwie restaurieren?

  6. #6
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Zitat Zitat von Marcus77 Beitrag anzeigen
    meine 1.0.10 er wurde "denke ich" auch gehackt
    Bitte hier nicht den Thread kaputt machen. Es geht um was anderes, nicht um ein Uralt-Joomla was man schon aufgrund der CORE-Version in 5 sec hacken kann... (da kann man nur sagen "selbst schuld" *kopfschüttel*). Lesetip 1 2

  7. #7
    Neu an Board
    Registriert seit
    19.10.2007
    Beiträge
    33
    Bedankte sich
    5
    1 Danksagung in 1 Beitrag

    Standard

    Ich habe mehrere Seiten bei 1und1, auch mit CMSimple, und bei allen steht:
    By BeyazKurt | ALBANIAN C0der
    R00ted ßaby !

    Daraufhin habe ich per JoomlaPack einen Backup auf meinen lokalen Rechner gezogen und der AntiVir hat sofort zugeschlagen. Gleich anschließend konnte ich mich nicht mehr anmelden...

    Außer dem BlueC.php waren noch die Dateien .lesshst und .viminfo im Root der Joomla-Seite. Sprich jemand war per VIM (ist ein Editor) auf dem Server

  8. #8
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    @msit
    Zu allererst einmal die Seite unbedingt SOFORT(!) deaktivieren. Offline-schalten reicht nicht! Am besten ein globalen .htaccess-Passwortschutz setzen.
    Dann so vorgehen wie im Link in der Signatur zu lesen ist.

    Du hast eine PHP-Shell auf deinem Server. Damit kann der Besucher alles auf Deiner Seite und allen anderen Seiten Deines Accounts vollumfänglich verändern.
    Geändert von flotte (14.05.2009 um 10:31 Uhr)

  9. #9
    Hat hier eine Zweitwohnung Avatar von Furyk
    Registriert seit
    09.12.2003
    Ort
    Niederrhein
    Beiträge
    1.600
    Bedankte sich
    34
    Erhielt 289 Danksagungen
    in 280 Beiträgen

    Standard

    Zitat Zitat von msit Beitrag anzeigen
    Ich könnte es höchstens löschen, oder?
    Bearbeiten Löschen 2 Login 1 login 0 0000-00-00 00:00:00 1 mod_login 0 0 1
    nein, in der tabelle jos_modules den wert published auf 0 setzen. oder besser noch so vorgehen, wie es flotte gesagt hat, die seite erstnal komplett abschalten.
    • kein Support via PN • FAQ ist Pflichtlektüre • gelöste Threads bitte markieren
    • empfehlenswerte FF-Addons: Firebug, Web Developer

  10. Erhielt Danksagungen von:


  11. #10
    Gehört zum Inventar Avatar von Marcus77
    Registriert seit
    17.02.2006
    Ort
    Stettenhof
    Beiträge
    5.087
    Bedankte sich
    76
    Erhielt 1.021 Danksagungen
    in 996 Beiträgen

    Standard

    Zitat Zitat von flotte Beitrag anzeigen
    Bitte hier nicht den Thread kaputt machen. Es geht um was anderes, nicht um ein Uralt-Joomla was man schon aufgrund der CORE-Version in 5 sec hacken kann... (da kann man nur sagen "selbst schuld" *kopfschüttel*). Lesetip 1 2
    Danke für die Antwort, jedoch bin ich aktuell bei dem Beitrag dabei, da ich auch 1.5.10 hab
    (Sofern dir meine Antwort geholfen hat, drücke einfach LINKS den "DANKE" - BUTTON)

+ Antworten
Seite 1 von 4 1 2 3 4 LetzteLetzte

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein