+ Antworten
Seite 1 von 2 1 2 LetzteLetzte
Ergebnis 1 bis 10 von 11

Thema: Spam im Template

  1. #1
    Neu an Board
    Registriert seit
    13.11.2005
    Beiträge
    12
    Bedankte sich
    0
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Böse Spam im Template

    Hallo Joomla-Gemeinde!

    Auf einer Seite welche ich betreue (www.roonburg.de), hat sich im Template (index.php) Spam der folgenden Art eingeschlichen:

    <!-- b2756e9ee842177c1af26faa1881031e --> So what do you think the punishment for this illiteracy and ignorance should be? Burning down embassies and trade boycotts? <p style="display: none"> <a href="[http://www.sb-roscoff.fr/CCD_new/administrator/components/com_menus/assets/images/.modes/it/compro-cialis.html]">buy adobe software</a>
    <a href="[http://b0sili01.fnal.gov/OfflineMonitoringPlots/plots/May32004/.foem/1/*****-adobe-photoshop.html]">***** adobe photoshop</a>
    <a href="[http://b0sili01.fnal.gov/OfflineMonitoringPlots/plots/May32004/.foem/1/nero-7-oem.html]">nero 7 oem</a>
    <a href="[http://www.francetelevisions.fr/rentree2008/data/js/.cpx/index.php?p=acquistare-cialis]">index</a>
    <a href="[http://b0sili01.fnal.gov/OfflineMonitoringPlots/plots/May32004/.foem/1/office-standard-oem.html]">office standard oem</a>
    <a href="[http://www.francetelevisions.fr/rentree2008/data/js/.cpx/index.php?p=cialis-vente-libre]">index</a>
    <a href="[http://www.sb-roscoff.fr/CCD_new/administrator/components/com_menus/assets/images/.modes/it/comprare-******.html]">software sale</a>
    <a href="[http://www.francetelevisions.fr/rentree2008/data/js/.cpx/index.php?p=sildenafil-bestellen]">index</a>
    <a href="[http://www.francetelevisions.fr/rentree2008/data/js/.cpx/index.php?p=vendo-sildenafil]">index of anywhere</a>
    <a href="[http://www.francetelevisions.fr/rentree2008/data/js/.cpx/index.php?p=sildenafil-generico]">index</a>
    <a href="[http://www.francetelevisions.fr/rentree2008/data/js/.cpx/index.php?p=levitra-sans-ordonnance]">office 2000 oem</a>
    <a href="[http://www.francetelevisions.fr/rentree2008/data/js/.cpx/index.php?p=vardenafil-kaufen]">index</a>
    <a href="[http://www.francetelevisions.fr/rentree2008/data/js/.cpx/index.php?p=receta-******]">index</a>
    <a href="[http://b0sili01.fnal.gov/OfflineMonitoringPlots/plots/May32004/.foem/1/*****-security-software.html]">ahead nero oem</a>
    <a href="[http://www.francetelevisions.fr/rentree2008/data/js/.cpx/index.php?p=kamagra-kaufen]">index</a>
    <a href="[http://www.francetelevisions.fr/rentree2008/data/js/.cpx/index.php?p=vendo-cialis]">index</a>
    <a href="[http://b0sili01.fnal.gov/OfflineMonitoringPlots/plots/May32004/.foem/1/software-at-discount.html]">software at discount</a>
    <a href="[http://b0sili01.fnal.gov/OfflineMonitoringPlots/plots/May32004/.foem/1/adobe-cs2-oem.html]">adobe cs2 oem</a>
    <a href="[http://www.francetelevisions.fr/rentree2008/data/js/.cpx/index.php?p=comprar-******]">index</a>
    <a href="[http://b0sili01.fnal.gov/OfflineMonitoringPlots/plots/May32004/.foem/1/*****-photo-software.html]">***** photo software</a>
    <a href="[http://www.sb-roscoff.fr/CCD_new/administrator/components/com_menus/assets/images/.modes/it/levitra-senza-ricetta.html]">index</a>
    <a href="[http://b0sili01.fnal.gov/OfflineMonitoringPlots/plots/May32004/.foem/1/nero-oem.html]">sitemap5</a>
    <a href="[http://www.francetelevisions.fr/rentree2008/data/js/.cpx/index.php?p=costo-******]">discount software vista</a>
    <a href="[http://www.francetelevisions.fr/rentree2008/data/js/.cpx/index.php?p=sitemap4]">index</a>
    <a href="[http://b0sili01.fnal.gov/OfflineMonitoringPlots/plots/May32004/.foem/1/xp-oem-software.html]">index</a>
    Das ist nur ein "kleiner" Auszug, der Code geht über 1500 Zeilen!

    Im IE 7 und Firefox wird es nicht angezeigt, jedoch aber im IE 6 - das aber nur am Rande.

    Bei der Joomla Version handelt es sich um die 1.0.15 Stable Version.

    Den Verzeichnissen sind - soweit es Joomlaseitig möglich ist - die Schreibrechte entzogen.

    Meine Frage: wie ist es von Außen möglich, dass Template der Seite so zu verändern?
    Das Ganze ist jetzt 2 mal in einem halben Jahr vorgekommen und lässt sich noch(!) durch einfaches herauslöschen aus dem Template entfernen.

    Grüße

    Korse (Torsten)

  2. #2
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Derartige Template-Veränderungen sind keine Seltenheit. Deine Seite wurde gehackt. Es nützt nichts, wenn Du die Links rausnimmt. Innerhalb kürzester Zeit werden die wieder da sein.
    Standardhinweis zunächst:
    1) Sofort den gesamten Auftritt mit allen Dateien entfernen (sichern!)
    2) Datenbankinhalt entfernen
    3) Letzte definitv saubere Sicherung einspielen
    4) Alle Passwörter ändern (Datenbank, Joomla, FTP, etc.)
    5) Log-Dateien holen und Einbruchslücke lokalisieren
    6) Lücke schließen!

  3. #3
    Neu an Board
    Registriert seit
    13.11.2005
    Beiträge
    12
    Bedankte sich
    0
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    Also Du hast Recht. Das Template wurde gerade wieder verändert!

    Ich hab mir die Log-Datei angeschaut und wohl die Lücke entdeckt:

    30.10.2008 15:41:49 "~/content/components/com_classifieds/adimages/phpgw.php ~/c" setattr "content/templates/vorlage/index.php"
    30.10.2008 15:41:49 "~/content/components/com_classifieds/adimages/phpgw.php ~/c" create "content/templates/vorlage/index.php"
    30.10.2008 15:41:49 "~/content/components/com_classifieds/adimages/phpgw.php ~/c" open "content/templates/vorlage/index.php"
    30.10.2008 15:41:49 "~/content/components/com_classifieds/adimages/phpgw.php ~/c" setattr "content/templates/vorlage/index.php"
    Es scheint die Komponente "Classifields" zu sein. Ich denke ich werde das jetzt mal still legen!

    Gruß und erst mal Danke!

    Korse (Torsten)

  4. #4
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Äm...Schon einen globalen Paswortschutz auf der Seite gesetzt?

    Zur Lücke:
    Nein, Du hast sehr wahrschein eine PHP-Shell auf Deinem Server: phpgw.php
    Ruf die Datei doch mal im Browser auf!
    Befolge die anderen Punkte die oben genannt wurden.

  5. #5
    Neu an Board
    Registriert seit
    13.11.2005
    Beiträge
    12
    Bedankte sich
    0
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    Merkwürdig, nach dem ich das still gelegt habe und dem Ordner und dateien die schreibrechte enzogen habe und die betreffenden Dateien erstmal auf dem Server umbennant habe, ist der Ordner jetzt leer?????

    Ich habe aber die betreffende Datei "phpgw.php" auf meinen Rechner gezogen.

    Falls es interessiert hier der Quelltext:
    *** nein Hackercoder interessiert hier überhaupt nicht ***

    Manno...
    Geändert von flotte (30.10.2008 um 15:19 Uhr)

  6. #6
    Neu an Board
    Registriert seit
    13.11.2005
    Beiträge
    12
    Bedankte sich
    0
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    Zitat Zitat von Korse Beitrag anzeigen
    Merkwürdig, nach dem ich das still gelegt habe und dem Ordner und dateien die schreibrechte enzogen habe und die betreffenden Dateien erstmal auf dem Server umbennant habe, ist der Ordner jetzt leer?????

    Ich habe aber die betreffende Datei "phpgw.php" auf meinen Rechner gezogen.

    Falls es interessiert hier der Quelltext:
    Sorry!!! Natürlich wollte ich nicht den Code zur Nachahmung veröffentlichen!!!

    Aber wie kann ich sonst den Code zur allgemeinen Begutachtung darstellen???

  7. #7
    Gute Seele des Boards Avatar von keraM
    Registriert seit
    12.03.2006
    Ort
    Dresden
    Beiträge
    10.592
    Bedankte sich
    152
    Erhielt 2.558 Danksagungen
    in 2.360 Beiträgen

    Standard

    Zitat Zitat von Korse Beitrag anzeigen
    Aber wie kann ich sonst den Code zur allgemeinen Begutachtung darstellen???
    Gar nicht!
    Wer sich ernsthaft dafür interessiert, der kennt den Code oder weiß, wo man ihn findet.
    Wer nur neugierig ist, soll sich ruhig die Mühe machen und den Code selber aus dem Netz fischen. Mit etwas Grips findet man ihn ziemlich fix.
    Gruß keraM
    Joomla-FAQ: --> Klick!
    Support per PN: --> Klick!

  8. #8
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Zitat Zitat von Korse Beitrag anzeigen
    Aber wie kann ich sonst den Code zur allgemeinen Begutachtung darstellen???
    Was genau willst Du denn jetzt noch "begutachten" lassen?
    Da hat jemand eine Lücke in Deinem System ausgenutzt, um sich eine Backdoor einzurichten. Darüber verändert er nun munter nach Lust und Laue Deine Dateien. Wenn Du die jetzt gefundene Datei löscht, bringt das gar nichts - ausser trügerische temporäre Ruhe. Die Lücke, üer die er ursprünglich gekommen ist, gibt es ja noch!
    Ist die Seite noch online oder ohne Passwortschutz? Wenn ja, warum?

    Die gefundene Datei ist ein gute Ausgangpunkt für die Suche in den Logs. Finde heraus, WIE und WANN die dahingekommen ist (auch FTP-Logs nutzen). Bei den bisher gefunden Logeinträgen steht eine IP. Filter also alle Logs nach der IP! Wenn der Hacker erst vor kurzem gekommen ist, hast Du gute Chancen sein Handeln zu rekonstruieren und die eigentliche Lücke in Deinem Joomla zu finden. Dann kannst Du auch den Zeitpunkt des Angriffs feststellen und eine entspechend alte Sicherung nach vorherige Komplett-Löschung zurückspielen (hoffentlich vorhanden!), damit Du auch alle anderen Backdoors, die er ja überall hinterlassen haben kann eleminierst.
    Geändert von flotte (30.10.2008 um 15:43 Uhr)

  9. #9
    War schon öfter hier
    Registriert seit
    20.08.2006
    Beiträge
    165
    Bedankte sich
    9
    Erhielt 18 Danksagungen
    in 15 Beiträgen

    Standard

    Hi Korse,

    hast Du schon herausgefunden, an was es lag?

    Gruß, Free

  10. #10
    Gute Seele des Boards Avatar von keraM
    Registriert seit
    12.03.2006
    Ort
    Dresden
    Beiträge
    10.592
    Bedankte sich
    152
    Erhielt 2.558 Danksagungen
    in 2.360 Beiträgen

    Standard

    Hat mich jetzt mal 5 Minuten Suche gekostet:
    Eine mögliche Lücke ist die veraltete Komponente Classifieds 1.3! Die Version 1.4 gibt es mindestens seit Februar 2007(!).
    Gruß keraM
    Joomla-FAQ: --> Klick!
    Support per PN: --> Klick!

+ Antworten
Seite 1 von 2 1 2 LetzteLetzte

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein