+ Antworten
Seite 1 von 3 1 2 3 LetzteLetzte
Ergebnis 1 bis 10 von 21

Thema: Umleitung auf verseuchte Virus / Malware-Seite

  1. #1
    Neu an Board
    Registriert seit
    05.11.2008
    Beiträge
    25
    Bedankte sich
    5
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard Umleitung auf verseuchte Virus / Malware-Seite

    Hey ihr,

    ich habe momentan auf unserer Seite ( [*ENTFERNT* ) das Problem, das ich mitunter auf eine verseuchte Seite weitergeleitet werde, die mir vorgibt, ich hätte VIren auf dem PC, anschließend wird mir ein Download angeboten. (siehe Bilder)

    Screenshots:
    http://img695.imageshack.us/img695/7...eenshot2ew.jpg
    http://img695.imageshack.us/i/screenshot2ew.jpg/

    Da ich mir sicher bin, das es NICHT an meinem PC liegt ( viele Nutzer der Seite bundesweit haben das Problem ), wollte ich hier mal fragen, ob es vielleicht am Joomla liegen kann. Ist irgendwo im Code eine Umleitung eingebaut worden..von irgendeinem Hacker oder was weiß ich? Kann mir da jemand Tipps geben, wo ich suchen sollte, bzw. wie ich das wegbekomme?

    Vielen Dank schonmal für eure Hilfe!
    Geändert von blackice2999 (29.09.2010 um 13:26 Uhr) Grund: Keine Links zu verseuchten Seiten!

  2. #2
    Gehört zum Inventar Avatar von j!-n
    Registriert seit
    26.07.2007
    Ort
    EA / HH / B
    Beiträge
    5.846
    Bedankte sich
    258
    Erhielt 1.229 Danksagungen
    in 1.155 Beiträgen

    Standard

    Jep, Du bist gehackt, ein neuer Streich der Scarewareverbreiter. Such mal nach "Flottes Liste", oder nehme Dir einen Profi zur Hilfe.
    Joomla kaputt? Gehackt? Migration mißlungen? Datensalat?
    www.joomla-notdienst.de - Soforthilfe & Webentwicklung
    Einsteiger- FAQ - bitte lesen!

  3. #3
    Neu an Board
    Registriert seit
    05.11.2008
    Beiträge
    25
    Bedankte sich
    5
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    Hallo Christian,

    danke schonmal für deine schnelle Antwort.

    Habe ich keine Möglichkeit diese Umleitung von Hand wieder zu entfernen und dann die von dir genannte Sicherheitsliste abzuarbeiten? Weil Backup der Seite gibt es meines Wissens nach nicht (ich bin eigentlich dort nicht Admin, aber man hatte mich jetzt gebeten mal zu schauen woran es liegt). Oder ist es hoffnungslos verloren?

  4. #4
    --- Avatar von anka
    Registriert seit
    01.05.2008
    Ort
    Basel
    Beiträge
    9.077
    Bedankte sich
    342
    Erhielt 3.298 Danksagungen
    in 3.084 Beiträgen

    Standard

    Nein, eine andere Möglichkeit gibt es (leider) nicht. Entweder Flottes Liste, oder einen Profi damit beauftragen, wie j!-n geraten hat.
    Häufige Fragen und Antworten zu Joomla: Joomla FAQ - Kleines Helferlein: Firebug
    Joomla braucht dich!

    Kein Support per PN


  5. #5
    Gehört zum Inventar Avatar von j!-n
    Registriert seit
    26.07.2007
    Ort
    EA / HH / B
    Beiträge
    5.846
    Bedankte sich
    258
    Erhielt 1.229 Danksagungen
    in 1.155 Beiträgen

    Standard

    Zuerst solltest Du die Seite offline nehmen, und auch mit einer htaccess schützen, damit wirklich niemand mehr Zugriff auf irgendwelche Dateien der Seite hat. Dann mußt Du herausfinden, wie der Kram auf die Seite gelangt ist, siehe Flottes Liste. Eine andere Möglichkeit gibt es nicht, wenn man seine Besucher und sich selbst schützen will. Ein Backup ist nicht unbedingt nötig, wenn man die betroffene Lücke, und auch eventuellen weiteren Schadcode einwandfrei verifiziert und eleminiert hat. Du hast Post.
    Geändert von j!-n (29.09.2010 um 14:41 Uhr)
    Joomla kaputt? Gehackt? Migration mißlungen? Datensalat?
    www.joomla-notdienst.de - Soforthilfe & Webentwicklung
    Einsteiger- FAQ - bitte lesen!

  6. #6
    Neu an Board
    Registriert seit
    15.02.2010
    Beiträge
    24
    Bedankte sich
    1
    1 Danksagung in 1 Beitrag

    Idee Umleitung auf andere Webseiten *Lösung* Base 64 Code Injektion

    Hallo zusammen,
    ich habe das selbe Problem. Rausgefunden habe ich dass in manchen Dateien ein Base 64 Code eingeschlust wurde. Am häufigsten ist die index.php und include/defines.php betroffen. Zu erkennen ist die Weiterleitung dass meißt ganz oben der base 64 code drin steht.
    Nun gut code raus Seite geht wieder...
    Nachdem ich eine Weile gewartet habe passierte das selbe wieder.... Also ist die Lücke wohl noch offen.
    Auf dem Trojanerboard fand ich folgendes script das alle infizierten Dateien findet.
    Also neues .php file erstellen, Code rein und aufrufen. Jetzt kommts knallhart... einige hundert dateien auf meinem Server hatten den Code drin. Alles neu aufsetzten nein danke.
    Code:
    <?php
    set_time_limit(0);
    
    $exclude_files = array(
    $_SERVER['DOCUMENT_ROOT'] . '/' . file_checker.php’,
    );
    
    function scan_files($dir) {
    
    global $exclude_files;
    
    // malware strings to search
    $search = array(
    '.cn/',
    'gumblar',
    'eval(unescape',
    'eval(base64_decode',
    'eval(decode',
    'eval(base',
    'base64_decode',
    '(function(){',
    '<!--(function(',
    '(unescape(',
    '(function(xwBPE)',
    'eval(String.fromCharCode',
    'neglite.com',
    'niklejo.net',
    'internetcountercheck.com'
    );
    
    $dirs_array = array();
    
     if ($handle = opendir($dir)) {
    
    echo "<br>Open dir: " . $dir . "";
    
    // this is the correct way to loop over the directory.
    while (false !== ($file = readdir($handle))) {
    if ($file != '.' && $file != '..') {
    
    $path = $dir . $file;
    
    if (is_file($path)) {
    
    // skip large files
    if (filesize($path) > 1000000) {
    continue;
    }
    
    // exlude fieles
    if (in_array($path, $exclude_files)) {
    continue;
    }
    
    // get content
    $file_handle = fopen($path, 'r');
    $contents = ”;
    while (!feof($file_handle)) 
    {
    $contents = fgets($file_handle);
    
    // loop for search string
    $found = false;
    foreach ($search as $search_string) {
    if (stristr($contents, $search_string)) {
    $found = true;
    break;
    }
    }
    
    if ($found == true) {
    echo '<br>' . $path . ' … <font color="red">[FOUND ' . $search_string . ']</font>';
    break;
    
    }
    else {
    //echo ‘[CLEAN]‘;
    }
    
    }
    
    fclose($file_handle);
    
    } elseif (is_dir($path)) {
    
    $dirs_array[] = $path;
    
    }
    }
    }
    closedir($handle);
    }
    
    
    
    foreach ($dirs_array as $dir) {
    scan_files($dir . '/');
    }
    
    unset($dirs_array);
    }
    
    $start_dir = $_SERVER['DOCUMENT_ROOT'] . '/';
    
    echo 'Starting from: ' . $start_dir . ”;
    
    scan_files($start_dir);
    
    
    ?>
    Vermutet wurd dass der eigene Rechner mit dem Gumblar Virus/Trojaner befallen ist.
    Er scant die Registry und findet gespeicherte FTP Logins. Diese benutzt er um auf die befallene Seite zu kommen. Ist er erst mal drauf dann hat er freies Spiel.
    Da ich mir nicht mehr siher bin wie geschützt mein System ist scanne ich es online mit http://secunia.com
    Ich hoffe ich konnte etwas Licht in die Sache bringen.

  7. #7
    Moderator Avatar von Lacki
    Registriert seit
    27.04.2006
    Ort
    Direkt um die Ecke
    Beiträge
    8.739
    Bedankte sich
    337
    Erhielt 3.615 Danksagungen
    in 2.974 Beiträgen

    Standard

    Hallo neromaster.
    Auch wenn Du etwas Licht ins Dunkle gebracht haben magst, Deine Vorgehensweise reicht eben nicht aus. Du weißt halt nicht, was die Hacker noch an zusätzlichen Scripten hinterlassen haben (oft sogenannte Shells). Die werden von der PHP Datei nicht gefunden, der Hacker kann so weiterhin munter von Deinem Webspace Spam verschicken usw..

    Also wie bereits gesagt, Flottes Liste Punkt für Punkt abarbeiten.

  8. #8
    Neu an Board
    Registriert seit
    15.02.2010
    Beiträge
    24
    Bedankte sich
    1
    1 Danksagung in 1 Beitrag

    Standard

    leider muss ich dir da vollkommen Recht geben. Das Sicherste ist natürlich den Webspace, sowie den eigenen PC Platt zu machen und neu aufzusetzen. Die Lösung will ich jedoch ganz zum Schluss in betracht ziehen, da sie eine Menge Arbeit mit sich bringt.
    Was auch nützlich sein kann wenn man seine Seite mit dem SSS (Shadow Security Scanner) nach vuln. scannen läässt. Der Scanner zeigt einem dann die eigentlichen Sicherheitslücken im System.

  9. Erhielt Danksagungen von:


  10. #9
    War schon öfter hier
    Registriert seit
    27.08.2008
    Ort
    Dresden
    Beiträge
    117
    Bedankte sich
    21
    Erhielt 4 Danksagungen
    in 4 Beiträgen

    Standard

    Hallo,

    da kann ich mich nur meinen Vorrednern anschließen, letztendlich Haftest du (oder der Eigentümer der Seite) für entstandenen Schaden! Das solltest du mal überdenken bei der der Geschichte. Wenn du denkst das es mit dem entfernen von ein bisschen Code getan ist bist du leider auf dem Holzweg, die Leute die das verbrochen haben haben sicherlich weitaus mehr Ahnung als du.

    Gruß ré

  11. #10
    Rumburack
    Gast

    Standard

    *einfach mal gelöscht*
    Geändert von Rumburack (16.02.2012 um 12:41 Uhr)

+ Antworten
Seite 1 von 3 1 2 3 LetzteLetzte

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein