+ Antworten
Seite 1 von 2 1 2 LetzteLetzte
Ergebnis 1 bis 10 von 18

Thema: kennt jemand dieses script und was macht es?

  1. #1
    Neu an Board Avatar von wondering
    Registriert seit
    21.12.2009
    Beiträge
    15
    Bedankte sich
    5
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Unglücklich kennt jemand dieses script und was macht es?

    Hallo,
    habe heute in vielen Dateien folgendes Script gefunden:

    <Code>

    Weiss jemand, was das soll?
    Geändert von Orpheus2510 (12.01.2011 um 20:47 Uhr) Grund: hab den code entfernt

  2. #2
    Neu an Board Avatar von dschimmäh
    Registriert seit
    12.03.2010
    Beiträge
    93
    Bedankte sich
    13
    Erhielt 12 Danksagungen
    in 12 Beiträgen

    Standard

    moin,

    dieser code-schnipsel ähnelt einem anderen, der hier als schad-code bestätigt wurde.
    leider sind meine kenntnisse auf diesem gebiet immer noch zu bescheiden, als dass ich dir mit sicherheit zu umgehender intervenierung raten könnte.
    Geändert von dschimmäh (12.01.2011 um 20:23 Uhr) Grund: da war ja alles voller kladderadatsch! oO
    greetz, dschim

    die happy.

  3. #3
    Hat hier eine Zweitwohnung Avatar von timkeller
    Registriert seit
    15.12.2009
    Ort
    Südschweden(also nördl. der Elbe)
    Beiträge
    1.684
    Bedankte sich
    63
    Erhielt 457 Danksagungen
    in 429 Beiträgen

    Standard

    Sieht nicht gut aus und unbedingt Link von dschimmäh folgen. Und bitte keinen Schadcode hier veröffentlichhen. Danke

    Helft uns Euer Leben zu retten!
    Besorgt Euch die Rettungskarte für euer Fahrzeug.
    Denn Zeit ist Euer größter Feind!


  4. #4
    Verbringt hier viel Zeit Avatar von Trubadix
    Registriert seit
    18.03.2007
    Beiträge
    874
    Bedankte sich
    35
    Erhielt 150 Danksagungen
    in 148 Beiträgen

    Standard

    "yy4regn.at/et/dlxtbsbna.php" kennt das einer von Euch!?
    Hab die Installation durchsucht, nix gefunden.
    Hab die Dateien durchsucht, nix gefunden.
    Hab mein locales System nach der Datei durchsucht, nix gefunden.
    Hab meine localen Dateien nach Inhalt "dlxtbsbna" und yy4regn" durchsucht, nix gefunden.
    Aber irgendwo muss das ja herkommen!?
    Ist nicht Browserabhängig, tritt im IE8, Firefox und Opera auf.
    Der Link läuft ins Nirvana(404), verursacht aber eine zusätzliche Ladezeit von über 40 Sekunden für die Seite!

    *URL entfernt*

    Hoffe es hat jemand eine zündende Idee, mir gehen sie langsam aus!
    Geändert von Lacki (18.01.2011 um 07:55 Uhr) Grund: URL zur gehackten Webseite entfernt
    Firefox und Firebug sind des Joomlaners Freund

  5. #5
    Moderator Avatar von Lacki
    Registriert seit
    27.04.2006
    Ort
    Direkt um die Ecke
    Beiträge
    8.739
    Bedankte sich
    337
    Erhielt 3.615 Danksagungen
    in 2.974 Beiträgen

    Standard

    Hallo.
    Leider wurde Eure Webseite gehackt. Bitte gehe streng nach der von Flotte erstellten Liste vor und verhindere als erstes durch z. B. eine entsprechende .htaccess den Zugriff von außen, das Offline-schalten reicht nicht aus. Durch die Eingabe von "gehackt" in die Forensuche findest Du zahlreiche weitere Tipps.

  6. #6
    Verbringt hier viel Zeit Avatar von Trubadix
    Registriert seit
    18.03.2007
    Beiträge
    874
    Bedankte sich
    35
    Erhielt 150 Danksagungen
    in 148 Beiträgen

    Standard

    Danke das habe ich befürchtet.
    Aber ein Tip wo oder wie ich den Auslöser "GET dlxtbsbna.php" finde währe ein schöner Denkanstoß!
    Mit Firebug bin ich da noch nicht viel weiter gekommen oder habe einfach nicht an der richtigen Stelle geschaut!
    DOM liefert zwar eine Menge Informationen aber über die Herkunft des Teils konnte ich noch nix finden.

    Bevor ich mit dem Restore beginne, hätte ich gern den Verursacher gefunden ;-)
    Firefox und Firebug sind des Joomlaners Freund

  7. #7
    Wohnt hier Avatar von cylance
    Registriert seit
    10.11.2010
    Beiträge
    2.313
    Bedankte sich
    189
    Erhielt 592 Danksagungen
    in 562 Beiträgen

    Standard

    Schau mal in die Logfiles

    weitere Denkanstösse hier
    http://www.joomlaportal.de/beta-howt...-anf-nger.html
    Meine Kristallkugel hat einen Sprung und die Tarotkarten hat's vom Tisch geweht. Detailierte Informationen sind hilfreich.
    We offer three kinds of service: good - chea p - fast. u can pick 2 of them
    FAQ vorn im Forum gelesen?

  8. Erhielt Danksagungen von:


  9. #8
    Verbringt hier viel Zeit Avatar von Trubadix
    Registriert seit
    18.03.2007
    Beiträge
    874
    Bedankte sich
    35
    Erhielt 150 Danksagungen
    in 148 Beiträgen

    Standard

    Für alle die es interessiert.
    Befallen waren alle index.htm, index.html und default.php der 1. Ordnerebene mit einem Link auf "80.91.191.158", eingebettet in ein iframe.
    In den default.php war das iframe grundsätzlich am Ende der Datei.
    In die Indexdateien wurde ein kompletter body-block inclusieve iframe eingebaut.
    Woher das gekommen ist konnte ich auch mit der Auswertung der Sever-Log-Files nicht ermitteln, da sie nur für einen begrenzten Zeitraum zur Verfügung stehen. Schade, hätte gerne den Verursacher gefunden, aber Auswirkung bereinigen hilft ja auch schon ein wenig weiter.
    Alle index.htm, index.html und default.php mit html-suchen und Ersetzen bereinigt und die Welt war wieder I.O.

    Wer also feststellt das seine Seite plötzlich sehr langsam wird, sollte eine Untersuchung seines System nach ähnlichen Frendkörpern in seine Überlegungen mit einbeziehen.
    Firefox und Firebug sind des Joomlaners Freund

  10. #9
    Gehört zum Inventar Avatar von Helrunar
    Registriert seit
    05.03.2006
    Ort
    /home/helrunar/Webdev
    Beiträge
    6.252
    Bedankte sich
    570
    Erhielt 1.548 Danksagungen
    in 1.400 Beiträgen

    Standard

    Zitat Zitat von Trubadix Beitrag anzeigen
    Alle index.htm, index.html und default.php mit html-suchen und Ersetzen bereinigt und die Welt war wieder I.O.
    Nein, die Welt ist damit eben nicht wieder in Ordnung. Findest Du die Lücke nicht und stopfst diese nicht, dann kannst Du dabei zusehen, wie Deine Seite gleich wieder gehackt wird.

  11. #10
    Moderator Avatar von Lacki
    Registriert seit
    27.04.2006
    Ort
    Direkt um die Ecke
    Beiträge
    8.739
    Bedankte sich
    337
    Erhielt 3.615 Danksagungen
    in 2.974 Beiträgen

    Standard

    Diese Vorgehensweise ist völlig ungenügend. Alle zusätzlich vom Hacker hinterlassenen Backdoorscripte werden durch Deine Vorgehensweise nicht beseitigt (Eine zusätzlich hinterlassene backdoor-x-y-z.php wurde durch Dein Vorgehen eben nicht überschrieben). Der Hacker kann also weiterhin lustig in Deinem Namen Spam verschicken, über Deine Seite Malware verteilen usw.. Außerdem wurde die eigentliche Lücke nicht geschlossen. Deine Webseitenbesucher werden es Dir danken, das kann auch rechtliche Konsequenzen für Dich haben, wenn Du wider besserem Wissen so handelst. Wozu gibt man Dir eine genaue zu beachtende To-Do-Liste, wenn sie dann doch nicht beachtet wird. Du solltest da noch mal nacharbeiten? Und evt. ist Dein Rechner mit Viren und Trojanern befallen, oft lesen Trojaner die FTP-Zugangsdaten mit und geben diese an Hacker weiter.

    EDIT: Hi Helrunar. Längerer Text braucht länger
    Geändert von Lacki (18.01.2011 um 19:16 Uhr) Grund: Kleine Korrekturen

+ Antworten
Seite 1 von 2 1 2 LetzteLetzte

Stichworte

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein