+ Antworten
Ergebnis 1 bis 9 von 9

Thema: php.ini in fast jedem Verzeichnis

  1. #1
    Kommt häufiger vorbei Avatar von djmugge
    Registriert seit
    30.12.2006
    Ort
    Hannover
    Alter
    30
    Beiträge
    465
    Bedankte sich
    222
    Erhielt 38 Danksagungen
    in 30 Beiträgen

    Standard php.ini in fast jedem Verzeichnis

    Ich habe hier eine gehackte Joomla Installation die ich retten soll. Was mir auf Anhieb beim Backup aufgefallen ist, in fast jedem Verzeichnis liegt eine php.ini Datei. Das seh ich so zum allerersten Mal

    Das Joomla selbst ist aktuell (1.5.22), das Sprachpaket (nur englisch installiert) ist allerdings 1.5.15. Könnten hier Sicherheitslücken übrig geblieben sein, die nicht gefixt wurden mit den normalen Updates?

    Als Erweiterungen sehe ich allenfalls ArtForms und den JCE Editor sicherheitskritisch, eventuell hat auch an den Rechten in der Verzeichnisstruktur etwas nicht gestimmt. Die Impressum-Komponente von neolegal war immer sauber, was anderes ist mir nicht bekannt. Habt ihr vielleicht noch eine Info hierzu die wichtig ist?
    Gruss
    dj
    ================================================== ====
    Computer sind dazu da, Probleme zu lösen, die wir ohne sie nicht hätten

  2. #2
    Kommt häufiger vorbei
    Registriert seit
    30.12.2005
    Ort
    Beerfelden
    Beiträge
    320
    Bedankte sich
    18
    Erhielt 63 Danksagungen
    in 60 Beiträgen

    Standard

    Zitat Zitat von djmugge Beitrag anzeigen
    Ich habe hier eine gehackte Joomla Installation die ich retten soll. Was mir auf Anhieb beim Backup aufgefallen ist, in fast jedem Verzeichnis liegt eine php.ini Datei. Das seh ich so zum allerersten Mal
    Das muss ja nicht an Joomla liegen, ein geknacktes FTP Passwort oder eine andere Lücke auf dem Server ist auch möglich. Da hilft dann nur die Analyse der Log-Files.
    Grüße aus dem Odenwald
    Thomas
    Joomla 1.5.25 und bald auch 2.5.4
    www.dblt.de - www.bonarei.eu

  3. Erhielt Danksagungen von:


  4. #3
    War schon öfter hier
    Registriert seit
    30.01.2006
    Beiträge
    233
    Bedankte sich
    30
    Erhielt 38 Danksagungen
    in 30 Beiträgen

    Standard

    in fast jedem Verzeichnis liegt eine php.ini Datei.
    Was steht denn da drin?

    teilweise ist sowas auch gewollt - siehe: http://www.joomlaportal.de/sicherhei...bei-1-1-a.html

  5. Erhielt Danksagungen von:


  6. #4
    Neu an Board
    Registriert seit
    08.02.2005
    Beiträge
    10
    Bedankte sich
    0
    1 Danksagung in 1 Beitrag

    Standard Bei nwelchem Hoster liegt die Installation

    Ich hatte vor einiger Zeit einen ähnlichen Fall. Hier war die php.ini notwendig damit E-mails und Formulare funktionierten. Das wiederum funktionierte wenn in der php.ini unter [mail function] eine E-Mailadresse auf dem Server des Hosters eingetragen war.
    Der Hoster hatte dem Nutzer geraten diese Datei dann möglichst oft zu platzieren.
    Gruß

  7. Erhielt Danksagungen von:


  8. #5
    Kommt häufiger vorbei Avatar von djmugge
    Registriert seit
    30.12.2006
    Ort
    Hannover
    Alter
    30
    Beiträge
    465
    Bedankte sich
    222
    Erhielt 38 Danksagungen
    in 30 Beiträgen

    Standard

    Zitat Zitat von triton10 Beitrag anzeigen
    Der Hoster hatte dem Nutzer geraten diese Datei dann möglichst oft zu platzieren.
    Gruß
    Das war aber nicht 1und1 oder? Bislang wurde nur der Admin Account übernommen, aber noch kein (offensichtlicher) Schaden angerichtet.

    In der php.ini steht (zumindest soweit ich sie bislang durch habe) nur eine Zeile drin

    Code:
    register_globals = off
    Gruss
    dj
    ================================================== ====
    Computer sind dazu da, Probleme zu lösen, die wir ohne sie nicht hätten

  9. #6
    Moderator Avatar von cybergurk
    Registriert seit
    06.07.2005
    Ort
    unwichtig
    Beiträge
    8.732
    Bedankte sich
    190
    Erhielt 2.685 Danksagungen
    in 2.066 Beiträgen

    Standard

    moin,
    nun, um ganz sicher zu gehen...

    mache eine komplette neuinstallation, wenn nicht soooo viele Inhalte, dann schauen ob verwendete Extensionen neuere gibt installieren einrichten und den content manuell wieder per drag/drop oder so einfügen/erstellen. NEOLEGAL braucht kein mensch. Weniger ist eben manchmal mehr und eine statische Seite für Impressum/AGB usw. reicht völlig aus. Dann alles testen und man kann dann sicher sein das es sauber ist, bei Gehackten Installationen, gerade wenn man nicht so viel weiß über die Thematik empfiehlt es sich, da alles andere frickelei ist und man nie weiß woran man ist....geht auch schneller und man gleizeitig etwas aufräumen...
    Das immer wieder nur meine Meinung
    Gruß Achim
    Behandle deine Mitmenschen genau so, wie du gerne behandelt werden möchtest.
    www.cybergurke.de | www.filmanleitungen.de | www.joomla-tutorials.de | www.easy-joomla.org

  10. Erhielt Danksagungen von:


  11. #7
    War schon öfter hier
    Registriert seit
    30.01.2006
    Beiträge
    233
    Bedankte sich
    30
    Erhielt 38 Danksagungen
    in 30 Beiträgen

    Standard

    ok - das dürfte mit dem hack nichts zu tun haben...

    Da hat jemand klugerweise register_globals ausgeschaltet - offensichtlich nicht mehr.

    Was sprechen denn die access und ftp-logs ?

  12. Erhielt Danksagungen von:


  13. #8
    Kommt häufiger vorbei Avatar von djmugge
    Registriert seit
    30.12.2006
    Ort
    Hannover
    Alter
    30
    Beiträge
    465
    Bedankte sich
    222
    Erhielt 38 Danksagungen
    in 30 Beiträgen

    Standard

    Zitat Zitat von cybergurk Beitrag anzeigen
    moin,
    nun, um ganz sicher zu gehen...

    mache eine komplette neuinstallation, wenn nicht soooo viele Inhalte, dann schauen ob verwendete Extensionen neuere gibt installieren einrichten und den content manuell wieder per drag/drop oder so einfügen/erstellen. NEOLEGAL braucht kein mensch. Weniger ist eben manchmal mehr und eine statische Seite für Impressum/AGB usw. reicht völlig aus.
    Ich teile grundsätzlich deine Meinung, keine Frage. Zumal man den Schadcode manchmal nicht finden kann. Allerdings ist die Seite hier sehr aufwendig erstellt worden, zumindest optisch und es hängt sehr viel hinten dran. Da zögert man zumindest was das komplett neu machen angeht.
    Gruss
    dj
    ================================================== ====
    Computer sind dazu da, Probleme zu lösen, die wir ohne sie nicht hätten

  14. #9
    Kommt häufiger vorbei Avatar von djmugge
    Registriert seit
    30.12.2006
    Ort
    Hannover
    Alter
    30
    Beiträge
    465
    Bedankte sich
    222
    Erhielt 38 Danksagungen
    in 30 Beiträgen

    Standard

    Zitat Zitat von Skodi Beitrag anzeigen
    ok - das dürfte mit dem hack nichts zu tun haben...

    Da hat jemand klugerweise register_globals ausgeschaltet - offensichtlich nicht mehr.

    Was sprechen denn die access und ftp-logs ?
    Da bin ich noch dran. Die Logs sind auffällig gross für einen Zeitraum von nur 6 Wochen.
    Gruss
    dj
    ================================================== ====
    Computer sind dazu da, Probleme zu lösen, die wir ohne sie nicht hätten

+ Antworten

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein