+ Antworten
Seite 1 von 3 1 2 3 LetzteLetzte
Ergebnis 1 bis 10 von 26

Thema: 1.5.23 Seite durch Hacker mit Keywords hinterlegt

  1. #1
    peitzer
    Gast

    Standard 1.5.23 Seite durch Hacker mit Keywords hinterlegt

    Guten Abend,

    die Seite unseres Vereins basiert auf Joomla 1.5.23 und wurde anscheinend gehackt. Google hat uns eine Mail-"Notice of Suspected Hacking on ..." geschickt.

    Im Google Webmaster Tool ist die einzige Auffälligkeit, dass die Keywords nicht dem Sinne der Seite widerspiegeln.. Es wird via*gra, cialis, prix.. aufgeführt.
    Alle Keywords sind am "häufigsten" laut Google auf nur einer bestimmten Seite zufinden.

    1. Ist es nun notwendig die Seite offline zu nehmen?
    2. Könnten dennoch Skripte auf dem FTP liegen oder gar Spam-Mails etc über die Domain versendet werden?
    3. Müssten die keywords nicht auch im Seitenquelltext gefunden werden oder crawlen die Bots genauer ?!

    Ordnerrechte im FTP sollten eigentlich alle ok sein. LegacyMode ist aktiviert.
    Installierte Komponenten sind:
    AG Google Analytics 1.0.9 ---> gerade gesehen, dass Update verfügbar ist
    ccBoard 1.1 RC ---> gerade gesehen, dass Update verfügbar ist
    ExposePrive 4.6.2 ---> gerade gesehen, dass Update verfügbar ist
    JoomLeague 0.93b ---> aktuell
    Lxmenu 1.15 ---> aktuell
    SefBook 1.8 ---> aktuell
    uddeim 1.7 ---> Version 2.4 verfügbar
    Xmap 1.2.1 ---> 2.0 beta verfügbar
    yvComment 1.25.3 ---> aktuell

    Okay wie gerade ersichtlich wird, sind ein paar Updates nötig. Könnten die Updates dann das Problem lösen.. also könnte in den Datein der Komponenten die Ursache für die unerwünschten Keywords liegen ? Bzw. wo können die keywords überhaupt festgesetzt werden. Sind es die meta keywords ?

    Vor zwei drei Monaten wurde ShareThis integriert.. für facebook etc.. könnte darüber irgendwie der Hack gelaufen sein?

    Über Hilfe und Antworten würden wir uns freuen
    Geändert von peitzer (13.07.2011 um 07:47 Uhr)

  2. #2
    Kommt häufiger vorbei Avatar von dietmar930
    Registriert seit
    14.04.2009
    Ort
    weit, weit weg
    Alter
    55
    Beiträge
    291
    Bedankte sich
    22
    Erhielt 47 Danksagungen
    in 46 Beiträgen

    Standard

    Die Suchfunktion hätte Dir unter "gehackt" ca 140 Beiträge gelistet, und in 9x% wird auf diese Liste verwiesen
    schöne Grüsse aus der Eifel_ Dietmar
    Bewundernswert sind diejenigen, die erwachsen und fehlerfrei zur Welt kamen __www.Ferienwohnung-Langner.de und mein Hobby
    Wurde Dir geholfen ??? ein Danke find ich immer klasse

  3. #3
    peitzer
    Gast

    Standard

    Die Suchfunktion hätte Dir unter "Keywords" ca 0 Beiträge gelistet, wenn du diese Liste darauf untersucht hättest.

    Vielen Dank für diese wahnsinnige Hilfe. Die Liste habe ich schon 20 mal gelesen / gefunden. Leider sind nicht jede Hackangriffe gleich... und ich habe keinen Thread gefunden, in dem die Thematik vorkam, dass lediglich unerwünschte Keywords vorgefunden werden.

    Auf Grund dessen habe ich meine Fragestellung formuliert und hoffe auf Hilfe...

  4. #4
    --- Avatar von anka
    Registriert seit
    01.05.2008
    Ort
    Basel
    Beiträge
    9.078
    Bedankte sich
    343
    Erhielt 3.298 Danksagungen
    in 3.084 Beiträgen

    Standard

    Zitat Zitat von peitzer Beitrag anzeigen
    Leider sind nicht jede Hackangriffe gleich...
    Und genau aus diesem Grund gilt:
    Bei allen Hackvarianten gibt es nur eine einzige Vorgehensweise, egal, wo, wie und was gehackt wurde: Flottes Liste Punkt für Punkt abarbeiten .
    Häufige Fragen und Antworten zu Joomla: Joomla FAQ - Kleines Helferlein: Firebug
    Joomla braucht dich!

    Kein Support per PN


  5. #5
    Gehört zum Inventar Avatar von SirDrake
    Registriert seit
    29.08.2006
    Ort
    Köln
    Beiträge
    6.268
    Bedankte sich
    164
    Erhielt 2.346 Danksagungen
    in 2.119 Beiträgen

    Standard

    was gemacht wurde ist doch vollkommen egal, naja nicht ganz*

    Es hat sich offensichtlich jemand Zugang verschafft. Das kann durch z.B. eine unsichere Erweiterung* passiert sein oder auch durch auslesen deiner Passwörter per Trojaner auf deinem Rechner.

    *oder du hast eventuell Erweiterungen von warez. Seiten oder filehostern herunter geladen.

    Nichts desto trotz bleibt die Liste, die es gilt Wort für Wort abzuarbeiten. Solange die Ursache nicht gefunden ist, wirst keine Ruhe haben.

    Solltest du das selbst nicht können bleibt dir nur professionelle Hilfe hinzuzuziehen

    Edit: hehe
    Hallo anka
    Gruß Fred
    Fragen und Antworten rund um Joomla! FAQ
    Code-Bereinigung abschalten - Unterstütze Joomla

  6. #6
    Rumburack
    Gast

    Standard

    Kleiner Witzbold oder ?

    Veraltete Erweiterungen nutzen, Joomla mit Sicherheit auch erst geupdatet als es schon zu spät war, sogar Erweiterungen installiert die nach der langen Zeit noch legacy nutzen müßen ? Was möchtest du dort im Beitrag von dietmar ? Bau doch einfach mal eine saubere Webseite, pflege sie und vor allem update sie.

    Was zu tun ist wurde ja nun bereits 2 mal geschrieben. Ich hoffe das dir das eine Lehre war und du deinen Pflichten als Webmaster nachkommst in Zukunft.

  7. Erhielt Danksagungen von:


  8. #7
    peitzer
    Gast

    Standard

    Code:
    Kleiner Witzbold oder ?
    Nein, ich mag nur keine Unterstellung und Versuche mich ins Lächerliche zu ziehen.
    Ich habe über mehrere Stunden in Foren gesucht und mir verschiedenste Sachen durchgelesen. Dennoch blieben Fragen offen, daher habe ich sie gepostet.

    Der Legacy Mode ist aufGrund von Joomleague aktiv. Die JoomLeague 1.5 Version gab es zur Zeit der Erstellung noch nicht.

    Code:
    Bau doch einfach mal eine saubere Webseite, pflege sie und vor allem update sie.
    Es ist noch kein Meister vom Himmel gefallen. Ich bin mit der Situation des Hacks überfordert, daher poste ich hier.
    -----------------------------------------

    In den ftp logfiles habe ich diesen Bot hier gefunden. TurnitinBot/2.1 . Nur dieser Bot verweist auf Seiten wie:
    /w.ti:./duepdoncrzm/pcundrolet/dopage-******.html HTTP/1.0
    ttp:/wwwpl.t.edu/~doncram/pauldrolet/tarif-******.html HTTP/1.0

    kompletter Eintrag:
    38.111.147.84 - - [07/Jul/2011:10:42:10 +0200] "GET /w.ti:./duepdoncrzm/pcundrolet/dopage-******.html HTTP/1.0" 404 491 "-" "TurnitinBot/2.1 (http://www.turnitin.com/robot/crawlerinfo.html)"

    Die Einträge stammen vom 7.7. . Alle Logs davor sind ohne den Bot und ohne irgendwelche Keywords wie via.., cialis etc.

    Laut Google und Turnitin selbst ist es ein Bot für Plagiatsschutz.
    This robot collects content from the Internet for the sole purpose of helping educational institutions prevent plagiarism. In particular, we compare student papers against the content we find on the Internet to see if we can find similarities.


    Was sagt mir dieser Wert : 404 491 ? Irgendein zusammenhang mit der 404 Page?

  9. #8
    Kommt häufiger vorbei Avatar von dietmar930
    Registriert seit
    14.04.2009
    Ort
    weit, weit weg
    Alter
    55
    Beiträge
    291
    Bedankte sich
    22
    Erhielt 47 Danksagungen
    in 46 Beiträgen

    Standard

    Zitat Zitat von peitzer Beitrag anzeigen
    Code:
    Kleiner Witzbold oder ?
    Nein, ich mag nur keine Unterstellung und Versuche mich ins Lächerliche zu ziehen.
    Ich habe über mehrere Stunden in Foren gesucht und mir verschiedenste Sachen durchgelesen. Dennoch blieben Fragen offen, daher habe ich sie gepostet.
    Aber das was Du nun tun sollst, wurde in mehreren Beiträgen geschrieben, scheint Dich aber überhaupt nicht zu interessieren.
    schöne Grüsse aus der Eifel_ Dietmar
    Bewundernswert sind diejenigen, die erwachsen und fehlerfrei zur Welt kamen __www.Ferienwohnung-Langner.de und mein Hobby
    Wurde Dir geholfen ??? ein Danke find ich immer klasse

  10. #9
    peitzer
    Gast

    Standard

    Jap ich bin dabei. Kannst du die Frage oben bzgl TurnitBot beantworten ?

    Warum fasst nur der Bot diese Links auf ?

  11. #10
    Wohnt hier Avatar von cylance
    Registriert seit
    10.11.2010
    Beiträge
    2.313
    Bedankte sich
    189
    Erhielt 592 Danksagungen
    in 562 Beiträgen

    Standard

    Zitat Zitat von peitzer Beitrag anzeigen
    kompletter Eintrag:
    38.111.147.84 - - [07/Jul/2011:10:42:10 +0200] "GET /w.ti:./duepdoncrzm/pcundrolet/dopage-******.html HTTP/1.0" 404 491 "-" "TurnitinBot/2.1 (http://www.turnitin.com/robot/crawlerinfo.html)"

    Was sagt mir dieser Wert : 404 491 ? Irgendein zusammenhang mit der 404 Page?
    Jep. 404 not found. Gedanken solltest Du Dir bei 200er Codes machen.

    http://www.w3.org/Protocols/rfc2616/rfc2616-sec10.html

    http://www.drweb.de/magazin/http-error-codes/
    Geändert von cylance (13.07.2011 um 15:25 Uhr)
    Meine Kristallkugel hat einen Sprung und die Tarotkarten hat's vom Tisch geweht. Detailierte Informationen sind hilfreich.
    We offer three kinds of service: good - chea p - fast. u can pick 2 of them
    FAQ vorn im Forum gelesen?

  12. Erhielt Danksagungen von:


+ Antworten
Seite 1 von 3 1 2 3 LetzteLetzte

Stichworte

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein