+ Antworten
Seite 2 von 2 ErsteErste 1 2
Ergebnis 11 bis 17 von 17

Thema: Hacking mit eval Base

  1. #11
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Zitat Zitat von Jorge-Wedding Beitrag anzeigen
    da haben wir 30 seiten logfiles in dem sich niemand auskennt und auf unseren Server haben wir mind 5 domains
    ....
    Wichtige Seiten und auch ein eigener Server? Dann wäre es sinnvoll, entsprechendes KnowHow einzukaufen.

    Zitat Zitat von Jorge-Wedding Beitrag anzeigen
    ...oder bräuchten einen Server der schon von vorherein solche Angriffe abwehren kann.
    Wie soll ein Server Sicherheitslücken in Scripte abwehren?
    Natürlich gibt es bestimmte Szenarien die abgefangen werden können - auf verschiedenen Ebenen, aber wenn ein Script einfach schrottig ist und ihr es einsetzt und keiner die Ahnung hat das zu erkennen, dann besteht Handlungsbedarf.

    ...ehrlich gesagt von der Pixlie Galerie bis zur xmap und Videogalerien und idoblog und ajaxchat ...
    Wenn ich idoblog nur lese, weiss ich schon was vermutlich passiert ist...

  2. #12
    Neu an Board Avatar von bth6020
    Registriert seit
    18.08.2008
    Beiträge
    59
    Bedankte sich
    10
    1 Danksagung in 1 Beitrag

    Standard

    ich hab selbiges problem. in sehr, sehr vielen Dateien steht am Anfang der Datei

    <?php eval(base64_decode("DQplcnJvcl9yZXBvcnRpbmcoMCk... .."));


    kann mir jemand einen tipp geben wonach ich in den log-files ausschau halten muss damit ich den einstiegspunkt vom bösen script finde? mein hoster kann mir gott sei dank ein datenbackup von vor einigen tagen einspielen. ich möchte aber wissen wo die offene tür steht, quasi.

    danke im voraus
    Geändert von bth6020 (28.12.2011 um 08:31 Uhr)

  3. #13
    Gute Seele des Boards Avatar von keraM
    Registriert seit
    12.03.2006
    Ort
    Dresden
    Beiträge
    10.592
    Bedankte sich
    152
    Erhielt 2.558 Danksagungen
    in 2.360 Beiträgen

    Standard

    Um den Einstieg zu finden, müsstest Du den Zeitraum des ersten Hacks eingrenzen und dann im Web-Log in diesem Zeitraum nach POST-Anweisungen suchen.
    Kann aber auch sein, daß Du dort gar nix findest, weil der Hack von einem mit Trojaner/Keylogger verseuchten PC ausging. Von dort wurden die FTP-Zugangsdaten gestohlen. Anhaltspunkte könntest Du also im FTP-Log finden.
    Gruß keraM
    Joomla-FAQ: --> Klick!
    Support per PN: --> Klick!

  4. #14
    Neu an Board Avatar von bth6020
    Registriert seit
    18.08.2008
    Beiträge
    59
    Bedankte sich
    10
    1 Danksagung in 1 Beitrag

    Standard

    danke keraM

    wäre das

    66.197.196.21 - - [22/Dec/2011:05:02:12 +0100] "POST /images/post.php HTTP/1.1" 200 14 "-" "-"
    66.197.196.21 - - [22/Dec/2011:05:02:13 +0100] "POST /images/post.php HTTP/1.1" 200 7 "-" "-"
    66.197.196.21 - - [22/Dec/2011:05:03:06 +0100] "POST /images/post.php HTTP/1.1" 200 14 "-" "-"
    66.197.196.21 - - [22/Dec/2011:05:03:07 +0100] "POST /images/post.php HTTP/1.1" 200 7 "-" "-"

    so ein hinweis?
    mein hoster hat mir den ungefähren zeitpunkt genannt?

  5. #15
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Damit hast Du auf jeden Fall schon mal eines der Schadcode-Scripte gefunden. Die Datei post.php hat zu 100% im Imageverzeichnis nichts zu suchen. Ich hoffe die Seite ist längst gesperrt.

    Weiterer Anhaltspunkt ist nun das Datum der Datei und die IP 66.197.196.21. Filter das Log danach, um zu sehen was allein diese IP alles aufgerufen hat. Alles was Du findest liefert neue Anhalstpunkte. Es ist nicht möglich einen Analyseweg hier konkret vorzugeben, weil das immer unterschiedlich sein kann.
    EInes ist aber sicher: Dein Joomla ist gehackt und muss sofort(!) vom Netz.

  6. #16
    Neu an Board Avatar von bth6020
    Registriert seit
    18.08.2008
    Beiträge
    59
    Bedankte sich
    10
    1 Danksagung in 1 Beitrag

    Standard

    hallo flotte, ja ist mal vorerst alles gesperrt. mache mich jetzt schritt für schritt daran.
    danke euch!

  7. #17
    War schon öfter hier Avatar von faro02
    Registriert seit
    06.03.2006
    Ort
    Rostock
    Beiträge
    190
    Bedankte sich
    35
    Erhielt 7 Danksagungen
    in 7 Beiträgen

    Standard Ich dreh jetzt durch

    Zitat Zitat von Jorge-Wedding Beitrag anzeigen
    köntest Du das etwas genauer erklären ?
    Ich finde Deine Beiträge zum aus der Haut fahren.
    Du möchtest, dass Dir hier geholfen wird. Jedoch gibst Du nichts Preis. Keine Joomlaversion, keine Module und erwartest, dass Du hier ne Abhandlung bekommst. Du selbst hast angeblich ein Skript bekommen, mit welchem Du den Schaden begrenzen kannst, aber Du schweigst.
    Das bringt hier wirklich niemanden weiter.

    schönen Tag Faro02

+ Antworten
Seite 2 von 2 ErsteErste 1 2

Stichworte

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein