+ Antworten
Seite 1 von 4 1 2 3 4 LetzteLetzte
Ergebnis 1 bis 10 von 33

Thema: überschriebenen dateien

  1. #1
    Neu an Board Avatar von c00lcarlos
    Registriert seit
    29.06.2005
    Beiträge
    73
    Bedankte sich
    6
    Erhielt 3 Danksagungen
    in 3 Beiträgen

    Daumen runter überschriebenen dateien

    Hallo,

    mein 1blu server wurde am Sonntag von jemanden "aufgebrochen"
    viele html und php Dateien wurden mit folgendem Inhalt überschrieben:

    **hackerwerbung entfernt**

    -----------------------------
    hatte joomla 12 installiert. und ein paar Komponetenn wie zb. googlemaps und fckeditor
    Die Datenbank wurde nicht überschrieben.

    Hat schon jemand die gleiche Erfahrung gemacht

    Liegt es am Joomla oder sind jemanden ein paar Sicherheitslecks bei apache-server bekannte ?
    Geändert von flotte (02.10.2007 um 20:51 Uhr) Grund: Hackernennung entfernt

  2. #2
    Verbringt hier viel Zeit Avatar von Sentry
    Registriert seit
    29.11.2005
    Beiträge
    748
    Bedankte sich
    24
    Erhielt 158 Danksagungen
    in 149 Beiträgen

    Standard

    Dein Joomla wurde gehackt... entweder durch dein eigenes Verschulden (unsicheres oder veraltetes Joomla oder Komponenten) oder durch die deines Webanbieters (1blu). Da musst du schon selber ein wenig Detektiv spielen und die logfiles auswerten.
    Herausforderungen sind dazu da um an ihnen zu wachsen.
    Problem gelöst? Dann markiere den Thread mit GELÖST!

  3. #3
    Gehört zum Inventar Avatar von Marcus77
    Registriert seit
    17.02.2006
    Ort
    Stettenhof
    Beiträge
    5.087
    Bedankte sich
    76
    Erhielt 1.021 Danksagungen
    in 996 Beiträgen

    Standard

    Ist das deine Seite ?

    **hackerwerbung entfernt**
    Geändert von flotte (02.10.2007 um 20:52 Uhr)
    (Sofern dir meine Antwort geholfen hat, drücke einfach LINKS den "DANKE" - BUTTON)

  4. #4
    Neu an Board Avatar von c00lcarlos
    Registriert seit
    29.06.2005
    Beiträge
    73
    Bedankte sich
    6
    Erhielt 3 Danksagungen
    in 3 Beiträgen

    Standard

    danke für die Antworten.

    nein. es ist nicht meine. Aber sie wurde auch so gehackt hab die auch vorhin gefunden

  5. #5
    chw
    chw ist offline
    Verbringt hier viel Zeit
    Registriert seit
    06.08.2006
    Beiträge
    832
    Bedankte sich
    2
    Erhielt 164 Danksagungen
    in 152 Beiträgen

    Standard

    Warum muss man hier noch Werbung für diesen "xxxxx" machen?

    Falls es Dein eigener Server sein sollte (ließt sich so) dann such mal nach der Ursache und nimm den Server vom Netz - zumindest die betroffene Domain,
    falls der Schaden nur auf diese begrenzt ist.

    In den aktuellen Apache Versionen sind keine Lücken enthalten - zumindest keine bekannten. Die wenigsten solcher Angriffe erfolgen über Lücken im Apachen. Da gibt es einfachere Methoden.

    Poste mal die Ausgabe von phpinfo, die verwendeten Joomla Komponenten mit Versionen und einige Details zum Server. (Dienste die laufen, Konfiguration dieser, Apache/php installation usw)
    Sonst dürfen wir hier alle raten....

    Falls Du Plesk nutzen solltest - da gab es "vor kurzem" eine Lücke für die aber mitlerweile ein Patch vorhanden ist. Leider ist die Informationspolitik von SWSoft so ziemlich das Letzte - nur die Info es gab eine Lücke aber kein Wort über Details, was genau passieren kann. Gleiches gilt für die Galieren zoom und expose (bei expose wurde zeitnah informiert u. gepatch - bei zoom nicht), sowie einige andere Kompoenten die hier im Forum gepostet wurden.
    Geändert von flotte (02.10.2007 um 20:52 Uhr)

  6. #6
    Neu an Board
    Registriert seit
    20.10.2005
    Beiträge
    12
    Bedankte sich
    0
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    Bei mir das gleiche, auch 1blu und auch Sonntag ca. 12.23.

    ich wollte jetzt die access.logs ansehen, stellte aber fest, daß mein September Log den letzten Eintrag vom 29.09 hat.
    Einträge vom 30.9 fehlen komplett.....sehr seltsam.

    Könnte es sich um ein 1blu Problem handeln?
    Zudem stellte ich fest, das bei einer, auf dem gleichen Server liegenden "MyPHPfaq" Test-Installation, ebenfalls diverse Index Dateien überschrieben wurden..
    Wie sollte jetzt die weitere Vorgehensweise sein?

    mfg

  7. #7
    Verbringt hier viel Zeit
    Registriert seit
    08.03.2007
    Beiträge
    734
    Bedankte sich
    10
    Erhielt 190 Danksagungen
    in 168 Beiträgen

    Standard

    Wie sollte jetzt die weitere Vorgehensweise sein?
    So wie sie immer ist und 10 mal am Tag erklärt wird!

    Joomla Löschen - Backup einspielen - Angriffsflächen beseitigen

    Das lesen:

    http://help.joomla.org/component/opt...26/Itemid,268/

    und das:

    http://help.joomla.org/component/opt...86/Itemid,268/

    und das:

    http://forum.joomla.org/index.php/board,296.0.html
    Hilfe gibt es unter Angabe von: Hoster, Joomla Version, Installierte Komponenten, PHPInfo, Problembeschreibung
    Joomla 1.5 Anleitung - CHMOD Verzeichnisse 755 | Dateien 644 | 777 du wirst gehackt!
    Info: Privat Support nur gegen Vorkasse

  8. #8
    chw
    chw ist offline
    Verbringt hier viel Zeit
    Registriert seit
    06.08.2006
    Beiträge
    832
    Bedankte sich
    2
    Erhielt 164 Danksagungen
    in 152 Beiträgen

    Standard

    Wenn und falls tatsächlich Logfile Einträge fehlen dann hast Du ein gewaltiges Problem. (oder Dein Hoster). Logiles sind normalerweise "root:root".

    Was heißt "auf dem gleichen Server"?
    Im gleichen Vhost? (gleicher Webspace)?
    Dann wäre das nichts ungewöhnliches, wenn aber ein anderer
    Vhost / Webspace gemeint ist dann hast Du/Dein Hoster ebenfalls ein
    noch größeres Problem.

    Die Vorgehensweise wäre erst mal alles vom Netz zu nehmen (sichern! - dann komplett löschen) und nach der Ursache suchen.
    Wenn Du die hast gehts weiter.

  9. #9
    Neu an Board
    Registriert seit
    20.10.2005
    Beiträge
    12
    Bedankte sich
    0
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    Zitat Zitat von chw Beitrag anzeigen
    Wenn und falls tatsächlich Logfile Einträge fehlen dann hast Du ein gewaltiges Problem. (oder Dein Hoster). Logiles sind normalerweise "root:root".
    ist tatsächlich so, der letzte Eintrag im September Log stammt vom 29.9.2007-17.30 UHR, das wars dann...

    Was heißt "auf dem gleichen Server"?
    Im gleichen Vhost? (gleicher Webspace)?
    Dann wäre das nichts ungewöhnliches, wenn aber ein anderer
    Vhost / Webspace gemeint ist dann hast Du/Dein Hoster ebenfalls ein
    noch größeres Problem.
    gleicher Webspace, es handelt sich hier lediglich um ein Webhosting Paket, nicht um einen Vserver/Vhost.
    Die Dateien liegen alle unterhalb des verzeichnisses "www" (1BLU)

    Die Vorgehensweise wäre erst mal alles vom Netz zu nehmen (sichern! - dann komplett löschen) und nach der Ursache suchen.
    Wenn Du die hast gehts weiter.
    gesichert ist alles, komplett löschen auch nicht das Problem....aber die Ursache
    ohne Logfiles wahrscheinlich rel. aussichtslos, zumindest für mich

  10. #10
    Verbringt hier viel Zeit
    Registriert seit
    08.03.2007
    Beiträge
    734
    Bedankte sich
    10
    Erhielt 190 Danksagungen
    in 168 Beiträgen

    Standard

    Wenn du keine Log Files hast bleibt dir nichts anderes übrig als die Komponenten die du installiert hast mit der Liste die ich gepostet habe zu vergleichen.
    Hilfe gibt es unter Angabe von: Hoster, Joomla Version, Installierte Komponenten, PHPInfo, Problembeschreibung
    Joomla 1.5 Anleitung - CHMOD Verzeichnisse 755 | Dateien 644 | 777 du wirst gehackt!
    Info: Privat Support nur gegen Vorkasse

+ Antworten
Seite 1 von 4 1 2 3 4 LetzteLetzte

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein