+ Antworten
Seite 1 von 2 1 2 LetzteLetzte
Ergebnis 1 bis 10 von 20

Thema: Templates gehackt

  1. #1
    Neu an Board
    Registriert seit
    09.02.2004
    Beiträge
    31
    Bedankte sich
    11
    Erhielt 3 Danksagungen
    in 2 Beiträgen

    Böse Templates gehackt

    Joomla 1.0.15 - Register Globals Emulation: off:

    Betroffen: index.php und index.html aller Templates im Template-Ordner

    seit gestern laden front and backend nur noch eine weiße Seite:
    Im Quelltext findet man folgendes:

    <html><body bgcolor="#FFFFFF"></body></html>


    <u style=display:none>
    <a href="http://www.expertos.com/images/teardrop-camper.html">teardrop camper</a>
    <a href="http://www.expertos.com/images/cardplayercom.html">cardplayer.com</a>
    <a href="http://www.expertos.com/images/graffiticreatornet.html">graffiticreator.net</a>
    <a href="http://www.expertos.com/images/puggle-pictures.html">puggle pictures</a>
    <a href="http://www.expertos.com/images/photoscom.html">photos.com</a>
    <a href="http://www.expertos.com/images/etniescom.html">etnies.com</a>
    <a href="http://www.expertos.com/images/fridaecom.html">fridae.com</a>
    <a href="http://www.expertos.com/images/buford-pusser.html">buford pusser</a>
    <a href="http://www.expertos.com/images/scorecom.html">score.com</a>
    <a href="http://www.expertos.com/images/stonecrest-mall.html">stonecrest mall</a>
    <a href="http://www.expertos.com/images/blacktail-magazine.html">blacktail magazine</a>
    <a href="http://www.expertos.com/images/palmonecom.html">palmone.com</a>
    <a href="http://www.expertos.com/images/reddy-heaters.html">reddy heaters</a>
    <a href="http://www.expertos.com/images/ureachcom.html">ureach.com</a>
    <a href="http://www.expertos.com/images/m400-skycar.html">m400 skycar</a>
    <a href="http://www.expertos.com/images/john-agnello-gotti.html">john agnello gotti</a>
    <a href="http://www.expertos.com/images/kelly-pickler-prom-dress.html">kelly pickler prom dress</a>

    ###ab hier gekürzt - die Liste ist ellenlang#####
    </u>

    Kann mir einer sagen, wo die Schwachstelle sein könnte, wo ich in etwa suchen muß?

  2. #2
    Wohnt hier Avatar von hermione
    Registriert seit
    31.01.2005
    Alter
    30
    Beiträge
    3.068
    Bedankte sich
    64
    Erhielt 1.025 Danksagungen
    in 950 Beiträgen

    Standard

    bist du sicher, dass es nur in den templates ist? oft ist bei sowas jede index.php betroffen, die entweder im root-verzeichnis liegt, oder in einem unterordner. schaue da auf jeden fall genau nach.

  3. Erhielt Danksagungen von:


  4. #3
    War schon öfter hier Avatar von andreasgebel
    Registriert seit
    13.12.2007
    Ort
    Dresden
    Beiträge
    171
    Bedankte sich
    7
    Erhielt 36 Danksagungen
    in 32 Beiträgen

    Standard

    Meistens sind die Sicherheitslücken in irgendwelchen Komponenten oder Modulen zu finden. Das 1.0.15 gilt vom Core her als sicher. Mich hatten sie mal mit dem 1.0.12 gehackt. Da gab es mal eine Zeit lang eine Sicherheitslücke. Ich würde mal schauen das kein Ordner auf MOD 777 steht und die Eigentumsrechte am besten auf den Apache "wwwrun" übertragen. Und dann noch die ganze Installation in einen eigenen Unterordner der von außen nicht sichtbar ist. Nutzt aber alles nur was, wenn die nicht joomlaeigenen Komponenten und Module wasserdicht sind.
    Gruß Andreas
    __________________________________________
    http://www.c4net.de
    http://www.tapetenmarkt.de

  5. #4
    Neu an Board
    Registriert seit
    09.02.2004
    Beiträge
    31
    Bedankte sich
    11
    Erhielt 3 Danksagungen
    in 2 Beiträgen

    Standard index.php root

    @hermione: hast recht! @andreasgebel: ich guck mal nach

    die index.php im root ist ebenfalls betroffen, ich poste hier mal das Ende der Datei:


    // loads template file
    if ( !file_exists( $mosConfig_absolute_path .'/templates/'. $cur_template .'/index.php' ) ) {
    echo _TEMPLATE_WARN . $cur_template;
    } else {
    require_once( $mosConfig_absolute_path .'/templates/'. $cur_template .'/index.php' );
    echo '<!-- '. time() .' -->';
    }

    // displays queries performed for page
    if ($mosConfig_debug) {
    echo $database->_ticker . ' queries executed';
    echo '<pre>';
    foreach ($database->_log as $k=>$sql) {
    echo $k+1 . "\n" . $sql . '<hr />';
    }
    echo '</pre>';
    }

    doGzip();
    ?>

    ###ende original index.php###

    Dann:

    <u style=display:none>
    <a href="http://www.consejoculturalmundial.org/memories/t/skate-bording.html">skate bording</a>
    <a href="http://www.consejoculturalmundial.org/memories/t/sbcglobalnet.html">sbcglobal.net</a>
    <a href="http://www.consejoculturalmundial.org/memories/t/verizonnet.html">verizon.net</a>
    <a href="http://www.consejoculturalmundial.org/memories/t/charles-schwabb.html">charles schwabb</a>

    usw....

  6. #5
    War schon öfter hier Avatar von andreasgebel
    Registriert seit
    13.12.2007
    Ort
    Dresden
    Beiträge
    171
    Bedankte sich
    7
    Erhielt 36 Danksagungen
    in 32 Beiträgen

    Standard

    Zitat Zitat von hermione Beitrag anzeigen
    bist du sicher, dass es nur in den templates ist? oft ist bei sowas jede index.php betroffen, die entweder im root-verzeichnis liegt, oder in einem unterordner. schaue da auf jeden fall genau nach.
    Mit dem Template hat das nichts zu tun. Das schreiben die bloß um. Entweder mit Ihrem Namen, bei mir stand drauf "itzgür höllidüp von türkish hackergroup hat dich gehackt" oder so ähnlich. Dann hatten sie gleich noch 2 PHP-Viren und Backdoors mit draufgelassen. WICHTIG! Alles vom Server runterholen und mit diversen Virenscannern durchscannen oder alles komplett frisch installieren.
    Gruß Andreas
    __________________________________________
    http://www.c4net.de
    http://www.tapetenmarkt.de

  7. Erhielt Danksagungen von:


  8. #6
    Verbringt hier viel Zeit Avatar von Shuffle
    Registriert seit
    12.11.2007
    Ort
    Salzgitter
    Beiträge
    645
    Bedankte sich
    58
    Erhielt 138 Danksagungen
    in 134 Beiträgen

    Standard

    Zitat Zitat von andreasgebel Beitrag anzeigen
    Das 1.0.15 gilt vom Core her als sicher.
    Hallo Andreas,
    kannst Du bitte mal einen Hinweise geben, wie man updated oder wo etwas dazu steht?

    Ich würde gerne von 1.0.13 auf 1.0.15 "updaten". Oder lohnt das nicht?

    Vielen Dank für eine Info.
    Herzliche Grüße,
    shuffle.

  9. #7
    War schon öfter hier Avatar von andreasgebel
    Registriert seit
    13.12.2007
    Ort
    Dresden
    Beiträge
    171
    Bedankte sich
    7
    Erhielt 36 Danksagungen
    in 32 Beiträgen

    Standard

    Den Stable-Patch runterladen. Und dann genauso wie die Dateien im Patch liegen in die selben Ordner von deinem Joomla legen und ersetzen. Aufpassen das du nicht durcheinander kommst am besten vorher ein komplettes Backup machen.
    Gruß Andreas
    __________________________________________
    http://www.c4net.de
    http://www.tapetenmarkt.de

  10. Erhielt Danksagungen von:


  11. #8
    Hat hier eine Zweitwohnung Avatar von GN2 netwerk
    Registriert seit
    01.09.2007
    Ort
    Coburg
    Beiträge
    1.017
    Bedankte sich
    120
    Erhielt 350 Danksagungen
    in 259 Beiträgen

    Standard

    Zitat Zitat von andreasgebel Beitrag anzeigen
    und die Eigentumsrechte am besten auf den Apache "wwwrun" übertragen.
    Warum und wieso?

  12. #9
    Gehört zum Inventar Avatar von octane
    Registriert seit
    15.01.2005
    Ort
    Schweiz
    Beiträge
    6.742
    Bedankte sich
    212
    Erhielt 1.066 Danksagungen
    in 979 Beiträgen

    Standard

    Zitat Zitat von andreasgebel Beitrag anzeigen
    Ich würde mal schauen das kein Ordner auf MOD 777 steht und die Eigentumsrechte am besten auf den Apache "wwwrun" übertragen.
    Besser einen für Joomla geeigneten Webspace besorgen. Dort gibts kein wwwrun Problem und 777 Rechte sind erst recht nicht nötig.

  13. #10
    War schon öfter hier Avatar von andreasgebel
    Registriert seit
    13.12.2007
    Ort
    Dresden
    Beiträge
    171
    Bedankte sich
    7
    Erhielt 36 Danksagungen
    in 32 Beiträgen

    Standard

    Antwort für GN2: Damit keiner per ftp auf die Dateien zugreifen und sie verändern kann.
    Gruß Andreas
    __________________________________________
    http://www.c4net.de
    http://www.tapetenmarkt.de

+ Antworten
Seite 1 von 2 1 2 LetzteLetzte

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein