+ Antworten
Ergebnis 1 bis 8 von 8

Thema: Site gehackt | Hilfe bei .htaccess

  1. #1
    Neu an Board
    Registriert seit
    05.11.2011
    Beiträge
    3
    Bedankte sich
    2
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard Site gehackt | Hilfe bei .htaccess

    Liebe joomla-Gemeinde,

    vor einigen Tagen wurde unsere Schulhomepage gehackt. Via FTP wurde in ca. 400 html/php-Dateien Schadcode eingefügt, der über einen iFrame-Angriff bei Nutzern des IE einen Trojaner installieren wollte. Auf welchem Weg der Angreifer ans FTP-Kennwort gekommen ist, kann ich nicht ganz nachvollziehen, ich vermute aber einen Trojaner auf meinem Rechner oder einen Brute-Force-Angriff, weil das Kennwort nicht sehr komplex war. Ich habe die Seite unmittelbar nach dem Angriff vom Netz genommen, von einem sauberen Rechner aus alle Nutzernamen und Passwörter geändert, das joomla-eigene FTP-Layer deaktiviert, ein Update von .23 auf .24 durchgeführt und ein sauberes Backup wieder eingespielt.

    Nun würde ich gerne über .htaccess das /administrator noch schützen, bekomme es aber nicht hin.

    Ich hätte nun drei Anliegen/Fragen:

    a) Wer könnte mir Tipps geben, wie ich den Passwortschutz realisieren kann?
    b) Was sollte ich (außer Formatieren und Neuinstallation auf meinen eigenen Rechnern) noch machen, um zu verhindern, dass der Angreifer wiederkommt?
    c) Ich habe auch Interesse am Kontakt zu Firmen, die sich mit der joomla-Sicherheit sehr gut auskennen und die ich beauftragen könnte, falls sich der Angriff wiederholt.

    Vielen Dank im Voraus!
    Lehrer Lämpel

  2. #2
    Gehört zum Inventar Avatar von albatros
    Registriert seit
    16.08.2006
    Beiträge
    7.840
    Bedankte sich
    1.118
    Erhielt 1.890 Danksagungen
    in 1.748 Beiträgen

    Standard

    Hi,

    lies mal zum Thema Sicherheit Punkt 2 der FAQ (hier oben im Menü). Dort findest Du auch xssen.

    Sichere Passworte und deren Verwaltung ist mit Keepass sehr einfach umzusetzen. Für mich die beste Erfindung seit dem geschnittenen Brot.

    hth

    albatros
    Geändert von albatros (05.11.2011 um 11:14 Uhr)
    1.FAQ 2.SuFu 3.Google
    Hilfestellungen und Lösungen können nur im Forum von allen genutzt werden. Bitte keine Supportanfragen per PN!
    ...und setz mich auf mein achtel Lorbeerblatt und mache was ich will.

  3. Erhielt Danksagungen von:


  4. #3
    Gehört zum Inventar Avatar von SirDrake
    Registriert seit
    29.08.2006
    Ort
    Köln
    Beiträge
    6.268
    Bedankte sich
    164
    Erhielt 2.346 Danksagungen
    in 2.119 Beiträgen

    Standard

    Hallo und willkommen

    zunächst ist für jeden Fragesteller der FAQ Bereich eine erste gute Anlaufstelle, damit hätten sich nämlich a und b erledigt, eventuell sogar c
    a)
    http://www.joomlaportal.de/tipps-tri...tml#post239777
    b) gibts eigentlich nur, diese Schritte peinlichst genau zabzuarbeiten (auch bekannt als Flottes LIste/Gebetbuch)
    https://www.fc-hosting.de/joomla/tip...la-gehackt.php

    zu c
    Naja wenn man etwas im Forum liest findet man immer mal wieder die ein oder andere hilfreiche Signatur ansonsten
    www.joomlajobs.de

    Edit zu spät
    Hallo Uwe schönes Wochenende
    Gruß Fred
    Fragen und Antworten rund um Joomla! FAQ
    Code-Bereinigung abschalten - Unterstütze Joomla

  5. Erhielt Danksagungen von:


  6. #4
    Neu an Board
    Registriert seit
    05.11.2011
    Beiträge
    3
    Bedankte sich
    2
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    Danke für die schnellen Tipps. Auch wenn man es nicht glauben mag, aber die FAQ und flottes Liste hatte ich mir schon vorgenommen und bin - soweit es meine Kenntnisse erlauben - auch danach vorgegangen.

    Der Tipp mit der Passwort-Verwaltung ist sehr hilfreich, vielen Dank dafür.

    xssen.php hatte ich auch schon gefunden, war aber nach der Erfahrung der letzten Tage zu paranoid, um ein Skript aus einer mir nicht bekannten Quelle mit 777 auf den Webspace zu packen und wollte es daher lieber manuell lösen. Wenn du aber sagst, dass die Geschichte vertrauenswürdig ist, werde ich das gerne so versuchen.

  7. #5
    Gute Seele des Boards Avatar von keraM
    Registriert seit
    12.03.2006
    Ort
    Dresden
    Beiträge
    10.592
    Bedankte sich
    152
    Erhielt 2.558 Danksagungen
    in 2.360 Beiträgen

    Standard

    Bietet Dein Hoster in seinem Kundenpanel keine Möglichkeit, einen .htaccess-Passwortschutz auf ein Verzeichnis zu legen?

    Wie sicher bist Du Dir bei der Usache des Hacks? Kann es nicht doch eine unsichere Erweiterung oder ein vergessenes Script gewesen sein? Hat der Webspace das wwwrun-Problem und wird mit 777-Rechten gearbeitet? Kann es möglicherweise sein, daß der Angriff über das "Nachbarweb" erfolgte?

    Hast Du die Logs des Webservers zum Zeitpunkt des Einbruchs mal analysiert?
    Gruß keraM
    Joomla-FAQ: --> Klick!
    Support per PN: --> Klick!

  8. #6
    Moderator Avatar von jamfx
    Registriert seit
    06.04.2006
    Ort
    Berlin
    Beiträge
    3.657
    Bedankte sich
    292
    Erhielt 819 Danksagungen
    in 770 Beiträgen

    Standard

    Hi,
    als Tipp kann ich dir noch die AdminTools ans Herz legen. Mit Hilfe dieser Komponente kannst du auch einen Passwortschutz fürs Backend anlegen. In der Pro-Fassung schützt es auch aktiv vor Angriffen... Auch Berechtigungen von Dateien kann man damit setzen.
    Gruß
    JamFX
    www.nik-o-mat.de -> Freie Software, Joomla-Tipps & Übersetzungen
    www.akeebabackup.de ->AkeebaBackup Joomla Umziehen, Sichern, Wiederherstellen [Videoanleitung]
    nik-o-mat bei Twitter | Google+ | Facebook

  9. #7
    Gehört zum Inventar Avatar von j!-n
    Registriert seit
    26.07.2007
    Ort
    EA / HH / B
    Beiträge
    5.846
    Bedankte sich
    258
    Erhielt 1.229 Danksagungen
    in 1.155 Beiträgen

    Standard

    Solange nicht eindeutig festgestellt worden ist, wie der Schadcode in die Installation gelangen konnte, würde ich davon ausgehen, daß die Lücke auch im Backup vorhanden ist, oder sich aber weiterhin z.B. eine Shell in den Dateien versteckt. Die Wahrscheinlichkeit, nochmals gehackt zu werden, ist recht groß. Du hast eine PN.
    Joomla kaputt? Gehackt? Migration mißlungen? Datensalat?
    www.joomla-notdienst.de - Soforthilfe & Webentwicklung
    Einsteiger- FAQ - bitte lesen!

  10. #8
    Neu an Board
    Registriert seit
    05.11.2011
    Beiträge
    3
    Bedankte sich
    2
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    Zitat Zitat von keraM Beitrag anzeigen
    Bietet Dein Hoster in seinem Kundenpanel keine Möglichkeit, einen .htaccess-Passwortschutz auf ein Verzeichnis zu legen?
    Danke für den Hinweis, habe gerade herausgefunden, dass er das tut.

    Wie sicher bist Du Dir bei der Usache des Hacks? Kann es nicht doch eine unsichere Erweiterung oder ein vergessenes Script gewesen sein? Hat der Webspace das wwwrun-Problem und wird mit 777-Rechten gearbeitet? Kann es möglicherweise sein, daß der Angriff über das "Nachbarweb" erfolgte?
    Die FTP-Logs des betreffenden Zeitraums zeigen, dass der Angreifer sich mit einer rumänischen IP über unverschlüsseltes FTP mit meinem FTP-Kennwort eingeloggt hat und anschließend ca. 400 Dateien immer erst gelesen und unmittelbar drauf verändert wieder hochgeladen hat. Woher er das Passwort kannte, ist unklar; es erhärtet sich allerdings die Trojaner-Vermutung, weil ich einen solchen auf einem unserer Rechner zu Hause gefunden habe. Ich habe zwar von dort aus nicht per FTP auf die Seite zugegriffen, das FTP Passwort war allerdings identisch mit dem joomla admin Kennwort. Natürlich äußerst fahrlässig, das weiß ich jetzt auch. Rechte sind 644 für Dateien und 755 für Ordner, wwwrun-Problem existiert m.W. nicht, die Seite liegt bei allinkl.

    "Nachbarweb" sagt mir nichts?

+ Antworten

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein