+ Antworten
Seite 2 von 2 ErsteErste 1 2
Ergebnis 11 bis 19 von 19

Thema: Probleme bei Neuinstallation nach Hackerangriff mit c99phpshell

  1. #11
    Moderator Avatar von Lacki
    Registriert seit
    27.04.2006
    Ort
    Direkt um die Ecke
    Beiträge
    8.739
    Bedankte sich
    337
    Erhielt 3.615 Danksagungen
    in 2.974 Beiträgen

    Standard

    Das ändern des Passwortes (besser aller Passworte) vom anderen Rechner ist eine gute Idee. Aber sollte der bearbeitende Rechner eben weiterhin infiziert sein, so wird auch das nichts bringen, da eben die FTP-Zugangsdaten weiterhin im Klartext übermittelt werden. Dagegen hilft SFTP, damit wird FTP verschlüsslt. Ist es ein Tastatur mitlesender Trojaner, so ist das auch für die Katz, für den wahrscheinlicheren Fall eines FTP Datenverkehr mitlesenden Trojaners hilft die Verwendung von SFTP o. ä. siehe auch hier.

    Das alles ist aber nur Spekulation. Solange nicht eindeutig egklärt ist, welchen Weg die infektion genommen hat, solange wird man auch keine wirklich helfenden Tipps geben können. Deswegen noch mal der Rate, lasse das durch einen Profi machen.

    OT: Moin Arni.
    Geändert von Lacki (14.12.2011 um 23:21 Uhr)

  2. #12
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Zitat Zitat von blueharry Beitrag anzeigen
    @ uscher2: zu 3): Habe hier zwar mehrere andere Rechner zur Verfügung, um so etwas zu machen, aber ist es nicht zu riskant, bewusst mit dem möglicherweise infizierten Rechner das Problem auch noch auf den Server anderen Provider zu tragen?
    Richtig, damit wirst Du erst recht Probleme bekommen!

    Möglicherweise sind Deine Sourcen bereits verseucht oder Du hast ein verseuchtes Template im Einsatz. Es gibt auch auch immer mal wieder Scripte, die bereits auf dem Downloadserver kompomitiert sind. (z.B. xmap vor einiger Zeit)

  3. #13
    Kommt häufiger vorbei Avatar von uscher2
    Registriert seit
    14.09.2011
    Beiträge
    280
    Bedankte sich
    15
    Erhielt 50 Danksagungen
    in 49 Beiträgen

    Standard

    Ja, da hast du recht. Das habe ich nicht berücksichtigt. Aber bei einem so massiven problem wie Lacki hat, KANN man nicht alle worst-cases berücksichtigen. Am besten weiss immer der betoffene selber, was zu tun ist. Meine Tipps sollte mehr als Anhaltspunkte denn als umfassende Hilfe verstanden sein. Der sauberste Weg ist: neuer Recher, neuer Provider, saubere Sources

  4. #14
    Moderator Avatar von Lacki
    Registriert seit
    27.04.2006
    Ort
    Direkt um die Ecke
    Beiträge
    8.739
    Bedankte sich
    337
    Erhielt 3.615 Danksagungen
    in 2.974 Beiträgen

    Standard

    Zitat Zitat von uscher2 Beitrag anzeigen
    Aber bei einem so massiven problem wie Lacki hat, KANN man nicht alle worst-cases berücksichtigen.
    Äh, wie jetzt? Du meinst sicher blueharry.

  5. Erhielt Danksagungen von:


  6. #15
    Neu an Board
    Registriert seit
    11.12.2011
    Ort
    Auf dem platten Land
    Beiträge
    13
    Bedankte sich
    0
    1 Danksagung in 1 Beitrag

    Standard

    Soweit bisher ja alles ok, bliebt aber die Frage: Wie kann es sein, dass eine frisch hochgeladene jungfräuliche Installation einer 1.5.25 mit Beispieldaten (neue, ebenfalls jungfräuliche Datenbank) vom ersten Aufruf des Backends (im Rahmen der Installationsroutine) an den beschrieben Fehler schon zeigt. Das ist mir vom Ablauf her vollkommen unverständlich. Das müsste nach meinem Verständnis ja bedeuten, das die Malware bereits während der Installation Änderungen vornimmt. Wie soll das gehen?

    Ist ja nix anderes gemacht worden, als das frische Paket downloaden, lokal entpacken und dann ab auf den Server (über die möglicherweise ausspieonierte FTP-Verbindung).

    Das Paket 1.5.25 war natürlich aus erster Quelle und nicht irgendwie von sonst wo her. Infiziertes Template oder so schadet damit auch erst mal aus.
    Geändert von blueharry (12.12.2011 um 09:24 Uhr)

  7. Erhielt Danksagungen von:


  8. #16
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Ehrlich gesagt ist mir das sehr rätzelhaft. Eine frische Installation mit sauberen Quellen würde nicht so schnell wieder gehackt sein -also im Moment der Installation. Kann es sein, das Dir Dein Browser ein Streich spielt oder Du einen Proxyserver benutzt, so das Du die aktuellen Inhalte gar nicht siehst, sondern was gecachtes?

  9. Erhielt Danksagungen von:


  10. #17
    Neu an Board
    Registriert seit
    11.12.2011
    Ort
    Auf dem platten Land
    Beiträge
    13
    Bedankte sich
    0
    1 Danksagung in 1 Beitrag

    Standard

    Danke der Nachfrage, aber nein. Das sind keine Inhalte aus dem Cache. Manuell mehrfach geleert und erzwungenes Neuladen über >strg + F5<. Gleiches Ergebnis von einem anderen Rechner (nicht infiltriert) aus. Eben deshalb bin ich vollkommen mit meinem Latein am Ende. Habe zur Sicherheit eben erneut das komplette Unterverzeichnis auf dem Server gelöscht.

    Ehrlich gesagt weiß ich nicht, ob ich mir das noch einmal alles antue, oder gleich 1.7 installiere. Schade nur, weil ich dann wohl kein schönes Migrationstool nutzen kann, sondern "von Hand" wieder neu aufbauen muss. Dazu habe ich aber noch nicht weiter gesucht. Wahrscheinlich geht ja auch das.

    Eigentlich wollte ich die "alte" Site gleich nutzen, um das Prozedere der Umstellung auf 1.7 live zu probieren. Habe hier noch eine 1.5.25-Site im Kundenauftrag liegen, die ja auch kurzfristig umgesetzt werden sollte. Aber die fasse ich jetzt erst mal nicht an, bis alle offensichtlich verborgenen Probleme restlos beseitigt sind.

  11. #18
    Kommt häufiger vorbei Avatar von uscher2
    Registriert seit
    14.09.2011
    Beiträge
    280
    Bedankte sich
    15
    Erhielt 50 Danksagungen
    in 49 Beiträgen

    Standard

    Zitat Zitat von Lacki Beitrag anzeigen
    Äh, wie jetzt? Du meinst sicher blueharry.
    Au ja, sorry. Habe etwas den Overhead gerade...ZZZzzzzsssschhhhh...

  12. #19
    Wohnt hier Avatar von cylance
    Registriert seit
    10.11.2010
    Beiträge
    2.313
    Bedankte sich
    189
    Erhielt 592 Danksagungen
    in 562 Beiträgen

    Standard

    Zitat Zitat von Lacki Beitrag anzeigen
    Zitat Zitat von uscher2 Beitrag anzeigen
    Aber bei einem so massiven problem wie Lacki hat, KANN man nicht alle worst-cases berücksichtigen.
    Äh, wie jetzt? Du meinst sicher blueharry.
    Man könnte diese Stilblüte auch als feinfühlige Umschreibung der Arbeit eines Mods interpretieren


    Zurück zum Thema
    Sollte jemand die FTP-Zugangsdaten haben und Veränderungen an der Site durchführen, so könnte man auch eine index.html und/oder index.php auf den Server legen mit dem Inhalt: Derzeit Wartungsarbeiten ... Bla Bla

    Wenn dann Veränderungen durch Heinzelmännchen stattfinden wäre es sinnvoll die FTP Logs zu kontrollieren.
    Meine Kristallkugel hat einen Sprung und die Tarotkarten hat's vom Tisch geweht. Detailierte Informationen sind hilfreich.
    We offer three kinds of service: good - chea p - fast. u can pick 2 of them
    FAQ vorn im Forum gelesen?

  13. Erhielt Danksagungen von:


+ Antworten
Seite 2 von 2 ErsteErste 1 2

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein