+ Antworten
Seite 1 von 3 1 2 3 LetzteLetzte
Ergebnis 1 bis 10 von 21

Thema: Admin-Account gehackt

  1. #1
    Neu an Board
    Registriert seit
    16.10.2010
    Beiträge
    89
    Bedankte sich
    26
    Erhielt 8 Danksagungen
    in 7 Beiträgen

    Standard Admin-Account gehackt

    Hallo Joomlianer,

    meine Joomla-Website wurde gehackt. An der Website selbst waren keine Veränderungen festzustellen. Ich konnte mich nur nicht mehr mit meinem Admin-Passwort anmelden. Da ich eine New-Biene bin, war ich noch nicht mit den ganzen zusätzlich erforderlichen Sicherungsmaßnahmen vertraut (z.B. Admin-Benutzernamen ändern, Passwortschutz mit .htaccess setzen etc.). Da ich die neuste Version (1.5.20) verwendet habe, bin ich aber auch - dummerweise - davon ausgegangen, dass die SAVE ist...
    Ich habe mir auch schon die Tipps hier im Forum durchgelesen, was zu tun ist, wenn eine Site gehackt wurde, habe aber trotzdem noch Fragen und hoffe, dass mir die jemand beantworten kann.
    Aus Angst, dass der Hacker irgendwelche illegalen Sachen mit der Site macht, habe ich erst mal alle Dateien vom Webserver gelöscht (nachdem ich mir zuvor alle Daten heruntergeladen habe).
    Da ich von der Materie nichts verstehe, kann ich leider aus den Logfiles nicht herauslesen, wo die Sicherheitlücke bei mir war. Zumidnest konnte ich dort nichts finden, was auf einen Reset meines Admin-Passwortes hindeutet.
    Meinen Rechner habe ich auf Trojaner etc. gecheckt und nix gefunden. Außer des Admin-Account gab es in meiner Joomla-Installation keinen weiteren User (ich war quasi noch dabei, die Website aufzubauen).
    Da der Webspace noch "jungfräulich" war, kann die Sicherheitlücke auch nicht durch eine ältere Joomla-Installation oder ähnliches entstanden sein.
    Soviel erst mal zu den Umständen. Ich hoffe, dass es für Euch nachvollziehbar ist, dass es mir echt ein Rätsel ist, wie mein Admin-Account geknackt werden konnte (da ich auch ein sehr komplexes Passwort hatte).

    Hier nun meine Fragen an Euch:

    - wenn jemand meinen Admin-Account geknackt hat, konnte die Person dann auch meine FTP-Zugangsdaten einsehen (denn wenn ich mich recht erinnere, musste man die bei der Joomla-Installation angeben - also FTP-Benutzername und -passwort)?
    - wie sieht es mit den Datenbank-Zugangsdaten aus? Hat der Hacker dann auch meine Zugangsdaten zur Datenbank (also Datenbankname und Passwort)?
    - Oder stehen die FTP- und Datenbankzugangsdaten nur verschlüsslt irgendwo im Joomla-System, so dass man die nicht einsehen kann, wenn man den Admin-Account geknackt hat?

    Ich frage deshalb, weil ich keinen Zugriff auf das Webhosting-Paket habe und daher die FTP-Zugangsdaten als auch die Datenbank-Zugangsdaten nicht ändern kann. Wenn mir nun jemand bestätigen könnte, dass der Hacker, selbst wenn er meinen Admin-Account geknackt hat, keinen Zugriff auf meine FTP- und Datenbank-Zugangsdaten hat, dann würde ich einfach Joomla komplett neu auf dem Webserver installieren, den alten Datenbankinhalt mit der neuen Installation überschreiben und hätte dann wieder ein sauberes System. Versteht ihr, wie ich das meine?
    Natürlich würde ich dies mal dann alle weiteren Sicherheitsmaßnahmen, wie oben kurz angeschnitten, ergreifen, damit mir sowas nicht noch mal passiert!

    Ich würde mich sehr über Eure fachkundigen Ratschläge freuen! Schon mal vielen Dank dafür im Voraus!!!

    Liebe Grüße, Ronja

  2. Erhielt Danksagungen von:


  3. #2
    Gute Seele des Boards Avatar von keraM
    Registriert seit
    12.03.2006
    Ort
    Dresden
    Beiträge
    10.592
    Bedankte sich
    152
    Erhielt 2.558 Danksagungen
    in 2.360 Beiträgen

    Standard

    Die neueste Joomlaversion ist 1.5.21. Deine Version hat Sicherheitslücken, die unter bestimmten Umständen zum Hack des Adminpassworts genutzt werden können.
    Es kann aber auch sein, daß eine andere Erweiterung, welche Du installiert hast, das Einfallstor darstellte.

    Wenn der Adminaccount gehackt wurde, dann mußt Du davon ausgehen, daß auch die Zugangsdaten für die Datenbank und den FTP-Zugang (dessen Angabe ist bei der Installation keine Pflicht) kompromittiert sind. Diese werden in der configuration.php, welche im Joomlapfad liegt, im Klartext gespeichert.

    Bevor Du Joomla neu installierst, solltest Du also zusehen, daß Du neue Zugangsdaten bekommst (Hoster fragen).

    Bei der Neuinstallation im Schritt 4 auswählen, daß bereits vorhandene Joomla-Tabellen in der Datenbank nicht gesichert werden sollen. Standardmäßig sichert Joomla die nämlich mit dem Suffix bak_.
    Gruß keraM
    Joomla-FAQ: --> Klick!
    Support per PN: --> Klick!

  4. Erhielt Danksagungen von:


  5. #3
    Moderator Avatar von Orpheus2510
    Registriert seit
    17.10.2006
    Beiträge
    14.144
    Bedankte sich
    164
    Erhielt 3.392 Danksagungen
    in 3.062 Beiträgen

    Standard

    Dein Admin Account wurde über eine Sicherheitslücke in der Datei /libraries/joomla/environment/uri.php gehackt, die in der aktuellen J1.5.21 gestopft wurde.
    Daß der Hacker auch die DB-Daten hat, ist wahrscheinlich, da er über den Admin-Account auch an die configuration.php rankommt und dort die Daten zur DB findet. Wenn du aber noch an deinen Webaccount rankommst und an die DB sowie per FTP auf deine Installation, so sollte der erste Schritt das Ändern aller Paßwörter sein. Dann alles löschen (auch DB) und neu installieren (oder Backup einspielen).
    Gruß, Orpheus2510
    Kein Support per PN! | Tutorial Migration J1.5 --> J2.5 | Joomla braucht dich!

  6. Erhielt Danksagungen von:


  7. #4
    Neu an Board
    Registriert seit
    16.10.2010
    Beiträge
    89
    Bedankte sich
    26
    Erhielt 8 Danksagungen
    in 7 Beiträgen

    Standard

    Hey Ihr Zwei,

    tausend Dank für Eure schnelle Antwort und Hilfe. Dann werde ich morgen mal bei dem Webhoster anrufen müssen, dass mir die FTP- und Datenbank-Zugangsdaten geändert werden.

    @ keraM: Nein, ich hatte keine Erweiterung installiert, sondern nur das, was in der Standard-Installation enthalten ist.

    @ Orpheus2510: In dem Logfile konnte ich keinen Zugriff auf eine "uri.php" feststellen. Oder steht das da nicht so drin? ...also dass das zwar die Lücke ist, aber in einer anderen Art und weise im Logfile erfasst ist?!?

    Was ich nicht verstehe und was mir echt Angst macht, ist, wie man überhaupt von den Hackern gefunden wird!? Meine Website war ein winzig kleiner Webauftritt, der noch nicht mal fertiggestellt war und keine Inhalte hatte. Selbst die suchmaschinenfreundlichen URLs hatte ich noch nicht mal, so dass ich auch noch bei keiner Suchmaschine indexiert war. Wie haben die mich nur gefunden?

  8. #5
    Kommt häufiger vorbei Avatar von BennoG
    Registriert seit
    04.12.2009
    Beiträge
    464
    Bedankte sich
    4
    Erhielt 88 Danksagungen
    in 87 Beiträgen

    Standard

    Hallo Ronja,

    Zitat Zitat von ronja-needs-help Beitrag anzeigen
    Dann werde ich morgen mal bei dem Webhoster anrufen müssen, dass mir die FTP- und Datenbank-Zugangsdaten geändert werden.
    Darfst Du das im Backend Deines Hosters nicht selbst???
    'n Gruß
    Benno

  9. #6
    Gute Seele des Boards Avatar von keraM
    Registriert seit
    12.03.2006
    Ort
    Dresden
    Beiträge
    10.592
    Bedankte sich
    152
    Erhielt 2.558 Danksagungen
    in 2.360 Beiträgen

    Standard

    Zitat Zitat von ronja-needs-help Beitrag anzeigen
    Was ich nicht verstehe und was mir echt Angst macht, ist, wie man überhaupt von den Hackern gefunden wird!?
    Google machts möglich, da kann man mit Parametern suchen.
    Z.B. die Suche mit inurl:com_kunena findet Adressen, in denen der Ausdruck "com_kunena" vorkommt.
    Wenn man damit was gefunden hat, kann daran gehen, an diesen Adressen Lücken in der Komponente Kunena (Forum) auszutesten.
    Dabei ist es völlig wurscht, ob die Seite groß oder klein, fertig oder nicht, erst ein paar Tage alt oder schon Jahre auf dem Buckel.

    Selbst die suchmaschinenfreundlichen URLs hatte ich noch nicht mal, so dass ich auch noch bei keiner Suchmaschine indexiert war.
    Suchmaschinen indexieren Dich auch ohne SEF, wenn der Inhalt der Seite interessant genug erscheint.
    Gruß keraM
    Joomla-FAQ: --> Klick!
    Support per PN: --> Klick!

  10. #7
    Neu an Board
    Registriert seit
    16.10.2010
    Beiträge
    89
    Bedankte sich
    26
    Erhielt 8 Danksagungen
    in 7 Beiträgen

    Standard

    @BennoG: Das ist ein Managed Hoster, wo man für jeden Quatsch anrufen bzw. mailen muss. Glücklich bin ich nicht darüber, aber das ist halt ein Bekannter von mir, den ich halt unterstützen wollte, in dem ich das Webhosting-Paket bei ihm gemacht habe. Zudem habe ich mir damit einen kurzen Draht im Falle eines Supports erhofft.

    @keraM: Wäre es dann nicht sicherer, wenn die Komponenten in codierter Form in der URL angesprochen werden, also statt "com_kunena" z.B. "c124_k523", so dass in der URL keine Rückschlüsse auf die Komponente bzw. das CMS selbst gezogen werden können?
    Was die Idexierung angeht, wundert es mich trotzdem, weil ich noch keine Textinhalte auf dem Webauftritt hatte und die Website bei Google auch nicht gefunden habe, wenn ich die z.B. nach der Domain gesucht habe.

  11. #8
    Gehört zum Inventar Avatar von blaulichttreff
    Registriert seit
    30.04.2007
    Ort
    Heidenrod
    Beiträge
    7.703
    Bedankte sich
    134
    Erhielt 2.557 Danksagungen
    in 2.421 Beiträgen

    Standard

    meine Joomla-Website wurde gehackt. An der Website selbst waren keine Veränderungen festzustellen. Ich konnte mich nur nicht mehr mit meinem Admin-Passwort anmelden
    bist du sicher, dass du gehackt wurdest?

    was passierte denn, als du dich anmelden woltest? fehlermeldung oder einfach wieder nur das login-feld? kann sein, dass es nur ein admin-loop war.
    Gruß Sascha
    Viele kennen Google, aber nur wenige scheinen es zu nutzen Problem gelöst? | Joomla FAQ
    FF Springen

  12. #9
    Neu an Board
    Registriert seit
    16.10.2010
    Beiträge
    89
    Bedankte sich
    26
    Erhielt 8 Danksagungen
    in 7 Beiträgen

    Standard

    Zitat Zitat von blaulichttreff Beitrag anzeigen
    bist du sicher, dass du gehackt wurdest?
    Nein, ich bin mir ehrlich gesagt nicht sicher, weil wenn ich mir das Logfile anschaue, dann ist das ungefähr so, als wenn ein Schwein ins Uhrwerk schaut (ich verstehe halt nicht, was die Einträge da bedeuten).

    Zitat Zitat von blaulichttreff Beitrag anzeigen
    was passierte denn, als du dich anmelden woltest? fehlermeldung oder einfach wieder nur das login-feld? kann sein, dass es nur ein admin-loop war.
    Bei der Anmeldung kam immer diese rote Meldung, dass das Passwort falsch ist!

    Ein Admin-Loop?!?!? Ist das ein Bug, der mal auftreten kann?

    Also falls sich jetzt herausstellen sollte, dass ich gar nicht gehackt wurde, dann werd ich gleich erst mal nach nebenan in die Besenkammer gehen und ne Runde heulen, weil dann der Ganze Stress umsonst war und ich alles noch mal von vorne machen kann (weil ich natürlich noch keine Backups hatte, weil die Seite ja noch im Aufbau war).

  13. #10
    Gehört zum Inventar Avatar von blaulichttreff
    Registriert seit
    30.04.2007
    Ort
    Heidenrod
    Beiträge
    7.703
    Bedankte sich
    134
    Erhielt 2.557 Danksagungen
    in 2.421 Beiträgen

    Standard

    Bei der Anmeldung kam immer diese rote Meldung, dass das Passwort falsch ist!
    wenn du dir 100%ig sicher bist, das richtige pw benutzt zu haben und dann kam eine fehlermeldung, dann liegt der verdacht nahe, dass du gehackt worden bist. beim admin-loop käme immer wieder das (leere) login-feld ohne eine fehlermeldung.

    von daher, am besten das ganze einmal neu, wenn du keine backups hast. und vorher alle maßnahmen der "gehackt-liste" abarbeiten.
    http://www.joomla-security.de/themen...s-ich-tun.html
    oder
    https://www.fc-hosting.de/joomla/tip...la-gehackt.php
    Gruß Sascha
    Viele kennen Google, aber nur wenige scheinen es zu nutzen Problem gelöst? | Joomla FAQ
    FF Springen

  14. Erhielt Danksagungen von:


+ Antworten
Seite 1 von 3 1 2 3 LetzteLetzte

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein