+ Antworten
Seite 1 von 2 1 2 LetzteLetzte
Ergebnis 1 bis 10 von 17

Thema: Malware/Trojaner auf Joomla 1.5.23 Webseite

  1. #1
    War schon öfter hier Avatar von Johninho
    Registriert seit
    01.09.2010
    Ort
    Hansestadt Lübeck
    Alter
    25
    Beiträge
    188
    Bedankte sich
    9
    Erhielt 15 Danksagungen
    in 14 Beiträgen

    Standard Malware/Trojaner auf Joomla 1.5.23 Webseite

    Hi Leute,

    auf der Seite eines Bekannten die mit 1.5.23 läuft hat sich irgendwie ein Trojaner eingeschleust. Das ganze Ding hört auf den Namen "Decdec.psc" - ich kann das aber weder auf dem Webserver, noch auf / in den einzelnen Ordnern oder Dateien finden. Wie gehe ich dabei am besten weiter vor, ohne den Space zu rohden? Im Netz gibt es auch nichts brauchbares darüber.
    Vielleicht hat ja jemand eine Ahnung? Das ganze fing an mit der Ausgabe von Sonderzeichen (im Forum gibt es den UTF8 zu ANSI kodieren-Thread), die Sympthome sind dabei ähnlich, nur eben mit dem kleinen Vermerk eines Bots/Malware die dort ausgeführt wird. Die Seite habe ich vorerst vom Netz genommen...
    Mir ist das in Joomla schon mal passiert, dabei hat sich vom PC ein Virus in die index gefressen, die Folge war das ich dann alles neu machen konnte, inkl. "formatierung" des Webspaces und natürlich des Computers!

    Ich wäre für Hilfe jeglicher Art dankbar

    LG Johnny
    Read 1st - Joomla! F.A.Q
    ...Oohh, wer wohnt in 'ner
    Ananas ganz tief im Meer?

    SpongeBob Schwammkopf!

  2. #2
    Wohnt hier Avatar von Arni
    Registriert seit
    10.01.2005
    Beiträge
    4.679
    Bedankte sich
    186
    Erhielt 1.157 Danksagungen
    in 1.094 Beiträgen

    Standard

    Du wirst es nicht vermeiden können alles platt zu machen (s. Flottes Liste)

  3. #3
    War schon öfter hier Avatar von Johninho
    Registriert seit
    01.09.2010
    Ort
    Hansestadt Lübeck
    Alter
    25
    Beiträge
    188
    Bedankte sich
    9
    Erhielt 15 Danksagungen
    in 14 Beiträgen

    Standard

    Ja, die Grundzüge der Sicherheit und auch "Flottes Liste" sind mir bekannt - vielleicht wäre es aber möglich das anders zu lösen. Es scheint dazu auch keine anderen Fälle zu geben. Am ärgerlichsten ist einfach das der Kontent aus 60 Seiten neu eingespeist werden muss, es ist so viel Arbeit -.-
    Read 1st - Joomla! F.A.Q
    ...Oohh, wer wohnt in 'ner
    Ananas ganz tief im Meer?

    SpongeBob Schwammkopf!

  4. #4
    Wohnt hier Avatar von cylance
    Registriert seit
    10.11.2010
    Beiträge
    2.313
    Bedankte sich
    189
    Erhielt 592 Danksagungen
    in 562 Beiträgen

    Standard

    Nun, Du kannst natürlich die Dateien vergleichen welche infiziert sind.

    Kommt natürlich darauf an welche hundert Extensions noch installiert sind.

    Wichtig ist auf jeden Fall zu klären wann und wie sich das Teil eingenistet hat und alles wieder clean zu haben.
    Meine Kristallkugel hat einen Sprung und die Tarotkarten hat's vom Tisch geweht. Detailierte Informationen sind hilfreich.
    We offer three kinds of service: good - chea p - fast. u can pick 2 of them
    FAQ vorn im Forum gelesen?

  5. #5
    War schon öfter hier
    Registriert seit
    19.08.2009
    Ort
    Büttelborn
    Beiträge
    195
    Bedankte sich
    17
    Erhielt 30 Danksagungen
    in 30 Beiträgen

    Standard

    Hi,

    eine andere Lösung wäre alles löschen und ein "wirklich sauberes" Backup einspielen.
    Und besser auf die aktuellste Version updaten.

    GRuß
    Marc

  6. #6
    Hat hier eine Zweitwohnung Avatar von Peguschwein
    Registriert seit
    20.08.2008
    Ort
    CH-9214 Kradolf TG
    Alter
    42
    Beiträge
    1.355
    Bedankte sich
    166
    Erhielt 308 Danksagungen
    in 289 Beiträgen

    Standard

    was für ein Backup ? was ist das ?

    Gruss Pegu
    Joomla 2.5.4 + VM 2.0.6
    Joomla / two / three / four / five /

    Problem [GELÖST?]

  7. Erhielt Danksagungen von:


  8. #7
    Hat hier eine Zweitwohnung Avatar von C.A.M
    Registriert seit
    14.04.2009
    Ort
    Erster Wohnsitz: Hamburg. Dritter Wohnsitz: #joomlaportal.de
    Beiträge
    1.222
    Bedankte sich
    301
    Erhielt 499 Danksagungen
    in 296 Beiträgen

    Standard

    Was leckeres!

    Für die Feiertage genau das richtige!

    MfG, C.A.M
    Auch im Aquawahn? Es ist keine Schande nichts zu wissen, jedoch nichts lernen zu wollen ! Ein Klick auf dem Dankebutton tut nicht weh ! Erfreut jeden ! Themen als gelöst Markieren! Wertvolle 60 Minuten!

  9. Erhielt Danksagungen von:


  10. #8
    Moderator Avatar von Orpheus2510
    Registriert seit
    17.10.2006
    Beiträge
    14.144
    Bedankte sich
    164
    Erhielt 3.392 Danksagungen
    in 3.062 Beiträgen

    Standard

    Backups sind nur was für Feiglinge. Richtige Kerle vertrauen auf ihre Kompetenz (und fallen damit gerne mal auf die Schnauze).
    Grundregel bei Webseiten: alles aktuell halten (Core und Erweiterungen), um so wenig Einbruchgelegenheiten wie eben möglich zu geben.
    Gruß, Orpheus2510
    Kein Support per PN! | Tutorial Migration J1.5 --> J2.5 | Joomla braucht dich!

  11. Erhielt Danksagungen von:


  12. #9
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Zitat Zitat von Johninho Beitrag anzeigen
    ...vielleicht wäre es aber möglich das anders zu lösen. Es scheint dazu auch keine anderen Fälle zu geben.
    Natürlich geht das wenn das entsprechendes Wissen und Hilfsmittel da sind und viel Zeit...
    BTW: Ist Seite zumindestens schon offline oder wird mittlerweile wissentlich den Besuchern Trojaner untergeschoben?


    Zitat Zitat von Johninho Beitrag anzeigen
    Am ärgerlichsten ist einfach das der Kontent aus 60 Seiten neu eingespeist werden muss, es ist so viel Arbeit -.-
    Glaub mir, es kann noch viel ärgerlicher (und teurer) werden, wenn Du es nicht schaffst die Seite zu bereinigen.

    Das ganze Ding hört auf den Namen "Decdec.psc" - ich kann das aber weder auf dem Webserver, noch auf / in den einzelnen Ordnern oder Dateien finden.
    Du wirst "das Ding" nicht unter diesem Namen finden. Es wird codierte Code sein und/oder auch nachgeladene Code.

    Ansatzpunkte einer Dirty Solution:
    * Alle Sourcen ersetzen! (in dem Zug gleich das aktuelle Joomla aufspielen)
    * Alle Hinweise in den Logs prüfen und verfolgen (auch FTP-Log). GUter Ansatz ist zuerst nach "POST " zu suchen. Bei Fundstellen die IP in allen Logs filtern und prüfen was gemacht wurde.
    * Alle Dateien herunterladen und auch per Virenscanner lokal prüfen
    * Alle Dateien nach Datum absteigend untersuchen (jüngste zuerst)
    * Alle Dateien nach "base64_decode" durchsuchen. Größere Fundstellen sind fast immer Schacode
    * Eigenen PC intensist prüfen (und alle andere mit Zugriff)
    * Alle Passwörter, auch FTP, ändern
    * Alle Versionen aller Scripte prüfen

    und:
    Seite offline schalten!! Nicht durch die Offline-Funktion, sondern richtig vom Netz nehmen. Falls keine andere Möglichkeit existiert, per .htaccess-Passwortschutz

  13. #10
    War schon öfter hier Avatar von Johninho
    Registriert seit
    01.09.2010
    Ort
    Hansestadt Lübeck
    Alter
    25
    Beiträge
    188
    Bedankte sich
    9
    Erhielt 15 Danksagungen
    in 14 Beiträgen

    Standard

    Moin Jungs,

    danke für die ganzen Antworten! Ich habe viel gesucht, mir extra einer meiner Söldner-PC's geschnappt um alle Dateien zu untersuchen. Ich konnte leider nichts feststellen, auch die Serverlogs haben keine Ergebnisse geliefert. Die Frage ist und bleibt: wie ist das Ding da hin gekommen?
    Wie eingangs erwähnt, habe ich die Seite natürlich sofort offline geschaltet! Nach einigen Stunden Forschungsarbeit (Analyse) habe ich mich dazu entschlossen den Space platt zu machen, ich setze heute ein neues Joomla auf, da alle relevanten Daten (SAUBER) als Backup existieren, Gott sei Dank auch alle Texte. Ich fange also wieder bei 0 an, dennoch ist es mir rätselhaft wie sowas passieren konnte.

    Noch mal ein paar Details: Er hat ALLE Texte auf der Seite in einen anderen Zeichensatz geworfen! Und mir Fehler geliefert, die auftreten wenn man z.B. die Installationsdaten mit falscher FTP Kodierung hoch lädt. Die normale Herangehensweise hat dabei aber nicht funktioniert, auch der Login mit 2 Superadmin-Accounts schlug fehl. Das ändern der Passwörter per PHP MyAdmin funktionierte ebenso wenig. Geänderte und ersetzte Quelltexte (ANSI) waren auch sofort nach Upload wieder beim alten. Unterm Strich lief also gar nichts mehr...
    Ich werde mich noch mal genauer mit dem Space befassen, um tatsächlich alles auszuschließen.

    So far...

    Johnny
    Read 1st - Joomla! F.A.Q
    ...Oohh, wer wohnt in 'ner
    Ananas ganz tief im Meer?

    SpongeBob Schwammkopf!

+ Antworten
Seite 1 von 2 1 2 LetzteLetzte

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein