+ Antworten
Seite 1 von 2 1 2 LetzteLetzte
Ergebnis 1 bis 10 von 19

Thema: Plötzlich seltsamer Code in index.php

  1. #1
    War schon öfter hier Avatar von DaWahn
    Registriert seit
    27.09.2008
    Ort
    Tirol
    Beiträge
    171
    Bedankte sich
    13
    Erhielt 20 Danksagungen
    in 18 Beiträgen

    Standard Plötzlich seltsamer Code in index.php

    Hallo Leute

    Habe heute in der index.php diesen seltsamen Code gefunden.
    Rausgelöscht und die Seite läuft wieder. Habe auch gegoogelt und versucht es zu encoden, schaffs aber nicht.
    Meine Frage, wie kommt das da hin, ein Hacker würde wohl richtig schaden anrichten?
    Kann das jemand entziffern?

    Danke für Ratschläge
    Angehängte Dateien
    nomen est omen > dawahn.at

  2. #2
    Wohnt hier Avatar von Arni
    Registriert seit
    10.01.2005
    Beiträge
    4.679
    Bedankte sich
    186
    Erhielt 1.157 Danksagungen
    in 1.094 Beiträgen

    Standard

    Egal was der Code bedeutet, du bist gehackt worden! (Falls du selber nicht irgendeneinen Corehack in die index.php eingebaut hast)
    Ich zitiere deshalb mal aus einem andern Thread:
    Vorgehen bei Joomla gehackt - Flottes Gebetbuch

    1) Sofort den gesamten Auftritt mit allen Dateien entfernen (sichern!)
    2) Datenbankinhalt entfernen
    3) Letzte definitv saubere Sicherung einspielen
    4) Alle Passwörter ändern (Datenbank, Joomla, FTP, etc.)
    5) Log-Dateien holen und Einbruchslücke lokalisieren
    6) Lücke schließen!

    Hier ausführlich
    https://www.fc-hosting.de/joomla/tip...la-gehackt.php - Flottes Gebetbuch

  3. #3
    Wohnt hier Avatar von Kubik-Rubik
    Registriert seit
    20.10.2005
    Ort
    Kubik-Rubik.de
    Beiträge
    2.737
    Bedankte sich
    177
    Erhielt 1.059 Danksagungen
    in 793 Beiträgen

    Standard

    Das ist Base64-kodiert. Schau einfach mal bei Google nach einem Dekodierer, dann weißt du, was der Code bedeutet.

    Beachte Arnis Beitrag!

    Gruß
    Joomla! Extensions by Kubik-Rubik.de
    Keine Beantwortung von Supportanfragen per PN

    Joomla! braucht Dich!

  4. #4
    War schon öfter hier Avatar von DaWahn
    Registriert seit
    27.09.2008
    Ort
    Tirol
    Beiträge
    171
    Bedankte sich
    13
    Erhielt 20 Danksagungen
    in 18 Beiträgen

    Standard

    Danke schon mal euch beiden, das mit alles entfernen und letzte saubere Sicherung einspielen ist nicht so einfach, weil gerade sehr viel geändert wurde und noch nicht neu gesichert (jaja, nicht schimpfen)

    Habe versucht das mit diesen Base_64 onlinedecodern zu entschlüsseln, da kommt aber auch nur wirres zeug dabei raus, zugegebenermaßen versteh ich davon aber auch nichts.

    wenn man das ganze entschlüsseln könnte hätte man unter Umständen wenigstens eine idee was das soll und wie schlimm oder harmlos das ist.
    nomen est omen > dawahn.at

  5. #5
    Wohnt hier Avatar von Myrtus
    Registriert seit
    17.10.2008
    Ort
    Hessen
    Beiträge
    2.788
    Bedankte sich
    289
    Erhielt 731 Danksagungen
    in 649 Beiträgen

    Standard

    Zitat Zitat von DaWahn Beitrag anzeigen
    ... wenn man das ganze entschlüsseln könnte hätte man unter Umständen wenigstens eine idee was das soll und wie schlimm oder harmlos das ist.
    Alles Nebensache! Einzig Flottes Liste kann hier helfen, und so bitter es ist, die Änderungen seit dem letzten sauberen Backup musst du eben noch mal machen.
    -------- Gruß, Myrtus --------
    www.myrtus-communis.de

  6. #6
    Hat hier eine Zweitwohnung
    Registriert seit
    26.10.2006
    Ort
    Westoverledingen
    Alter
    19
    Beiträge
    1.570
    Bedankte sich
    60
    Erhielt 381 Danksagungen
    in 368 Beiträgen

    Standard

    In der index.php ist mehrfach (3-5) base64 verschlüsselter Code enthalten - man muss nur mehrfach den base64 Code decodieren, dann klappt es auch. Nur benötigt man etwas Zeit.

    In welcher index.php befindet er sich denn? In der des Templates oder in der Haupt-index.php?
    Und jetzt bist du an der Reihe: Du musst rausfinden, wie er den Code einschleusen konnte.
    Dazu musst du die Accesslogs analysieren und genau schauen, wann es passiert sein könnte.
    Wenn du das nicht kannst, kann ich es notfalls auch machen, wenn du weißt, an welchem Tag es passiert ist.

    EIne weitere Möglichkeit: Deine Passwörter wurden per Schadsoftware an deinem PC ausgespäht und dadurch hat der Hacker deine FTP-Daten bekommen. So konnte er dann die Daten hochladen.
    Aber das wäre eher ungewöhnlich, dass er dann nur die paar Zeilen hinzufügt.
    Gruß, Dennis

  7. #7
    Hat hier eine Zweitwohnung
    Registriert seit
    26.10.2006
    Ort
    Westoverledingen
    Alter
    19
    Beiträge
    1.570
    Bedankte sich
    60
    Erhielt 381 Danksagungen
    in 368 Beiträgen

    Standard

    Nach meiner Analyse ist der Code insgesamt in vier Schritten codiert:
    drei mal einfacher base64-Code und dann noch etwas umfangreicherer PHP-Code, der auch wieder, sobald er ausgeführt, eine base64-Codierung ergibt.
    Diese lässt sich dann in Reintext entschlüsseln.

    Was ich dem Code entnehmen konnte ist, dass dieser, sobald er aufgerufen wird, eine Rückmeldung an eine bestimmte Adresse sendet.

    Damit der Code auch schön unauffällig ausgeführt wird, wird in PHP
    PHP-Code:
    error_reporting(0); 
    gesetzt.

    Das hier ist der entschlüsselte Code:
    Angehängte Dateien
    Gruß, Dennis

  8. #8
    War schon öfter hier Avatar von DaWahn
    Registriert seit
    27.09.2008
    Ort
    Tirol
    Beiträge
    171
    Bedankte sich
    13
    Erhielt 20 Danksagungen
    in 18 Beiträgen

    Standard

    Hallo Dennis

    Der Code war in der Haupt Index.php
    Wo finde ich die Accesslogs? Server, Joomla?*
    Ich denke es ist heute passiert, weil wenn die seite länger nicht funktioniert hätte, dann hätte ich das wohl erfahren.

    *Danke für dein Angebot mir da zu helfen, nehme ich gerne an
    nomen est omen > dawahn.at

  9. #9
    Hat hier eine Zweitwohnung Avatar von progandy
    Registriert seit
    25.06.2007
    Beiträge
    1.939
    Bedankte sich
    13
    Erhielt 640 Danksagungen
    in 577 Beiträgen

    Standard

    Der sendet nicht nur eine Meldung, sondern sucht auch nach Code, den er downlaoden und in die Seite includieren kann. Dazu sendet er die "ID" des Hackers and die "dns"-Seite. Diese wird aber in einem anderen (dem 2.) base64decode-Schritt decodiert: $number =|2|4|4|7|; (hab mal ein paar striche reingemacht, damit sie nicht in der Suche auftaucht )

  10. Erhielt Danksagungen von:


  11. #10
    War schon öfter hier Avatar von DaWahn
    Registriert seit
    27.09.2008
    Ort
    Tirol
    Beiträge
    171
    Bedankte sich
    13
    Erhielt 20 Danksagungen
    in 18 Beiträgen

    Standard

    Danke Jungs daß Ihr Euch den Code anschaut.

    Da macht sich jemand die Mühe so aufwändig verschlüsselten code einzuschmuggeln, aber scheinbar ist dem da etwas schief gelaufen weil ich gehe mal davon aus daß das ganze, wie dennis schreibt, "unauffällig" ablaufen hätte sollen, aber die seite war ja nicht mehr erreichbar. (unexpected ">" in line 89)
    nomen est omen > dawahn.at

+ Antworten
Seite 1 von 2 1 2 LetzteLetzte

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein