+ Antworten
Ergebnis 1 bis 8 von 8

Thema: 1.015 Seite gehackt...

  1. #1
    Kommt häufiger vorbei
    Registriert seit
    14.03.2006
    Beiträge
    382
    Bedankte sich
    12
    Erhielt 6 Danksagungen
    in 6 Beiträgen

    Standard 1.015 Seite gehackt...

    In einen Verzeichnis fand ich z.B. unter "http://www.joomlaportal.de/images/banners/" ein cgi-bin Verzeichnis welches auf eine Paypal-SpoofSeite führt.

    Nach kramen in den Logfiles wann dieses Verzeichnis angelegt wurde (heute 05.04. um 08.14) kam ich auf eine Datei namens mod_congiig.php im Module-Ordner.

    Hab dann die Adresse mal aufgerufen und da mam ein Hacker-Script zum Vorschein mit welchem man beliebig in der Verzeichnisse rumwühlen kann...

    Wie kommt so ein Script in den Modul_ordner ? Lt. installationsanweisung Joomla soll der Module-Ordner 777 Verzeichnis-Recht haben wie einige ander Ordner auch.

    ist das alleine nicht schon ein sicherheitshandicap ?

    Algerischer Server:
    41.209.135.24


    Wie kann ich raus finden wie das Script überhaupt da rein kam (über welche Lücke) ?
    Joomla! 1.5.22
    Joomla! 1.6.4

  2. #2
    JoomGallery Avatar von Claudia E.
    Registriert seit
    12.04.2007
    Ort
    nahe Berlin
    Beiträge
    6.825
    Bedankte sich
    135
    Erhielt 1.767 Danksagungen
    in 1.678 Beiträgen

    Standard

    Ist das die Seite, die schon einmal gehackt wurde?

    Woher hast du das denn bitte?!
    Zitat Zitat von lostmail Beitrag anzeigen
    Lt. installationsanweisung Joomla soll der Module-Ordner 777 Verzeichnis-Recht haben wie einige ander Ordner auch.
    Freundliche Grüße von Claudia

    Forum, Doku, FAQ, Demo der JoomGallery

  3. #3
    Verbringt hier viel Zeit
    Registriert seit
    29.11.2005
    Ort
    Berlin
    Beiträge
    915
    Bedankte sich
    8
    Erhielt 191 Danksagungen
    in 187 Beiträgen

    Standard

    Bei 777 ist gewährleistet, dass vom Server schreibend zugegriffen werden kann, allerdings nur über irgendein offenes Scheunentor. Wahrscheinlich eine unsichere Komponente, mit der man über die Post-Methode in solchen Ordnern einiges veranstalten kann. Register globals sind ja doch hoffentlich off. Sicherheitsrelavant erscheint mir auch noch zu sein, den legacy-Modus nicht zu nutzen.

  4. #4
    Gute Seele des Boards Avatar von keraM
    Registriert seit
    12.03.2006
    Ort
    Dresden
    Beiträge
    10.012
    Bedankte sich
    143
    Erhielt 2.411 Danksagungen
    in 2.231 Beiträgen

    Standard

    Zitat Zitat von lostmail Beitrag anzeigen
    Nach kramen in den Logfiles wann dieses Verzeichnis angelegt wurde (heute 05.04. um 08.14) kam ich auf eine Datei namens mod_congiig.php im Module-Ordner.
    An dieser Stelle solltest Du auch Infos finden, wie die Datei dorthin gekommen ist.
    Gruß keraM
    Joomla-FAQ: --> Klick!
    Support per PN: --> Klick!

  5. #5
    Kommt häufiger vorbei
    Registriert seit
    14.03.2006
    Beiträge
    382
    Bedankte sich
    12
    Erhielt 6 Danksagungen
    in 6 Beiträgen

    Standard

    Ne - nix gefunden in den Logs - zumindest nichts auffälliges....jede Menge GETs aber von anderen IPs und auch nichts was mit dieser Datei zu tun hätte...scheint irgendwo ein Loch zu sein...nur wo ?

    Hab jetzt mal alle Explorer raus gelöscht so lange ich sie nicht benötige.
    Web-Passwort geändert.

    Mal sehn wann wieder ne Meldung kommt...
    Joomla! 1.5.22
    Joomla! 1.6.4

  6. #6
    Verbringt hier viel Zeit
    Registriert seit
    29.11.2005
    Ort
    Berlin
    Beiträge
    915
    Bedankte sich
    8
    Erhielt 191 Danksagungen
    in 187 Beiträgen

    Standard

    Es gibt ein Buch (glaube auch als ebook) zur Joomla security, außerdem auch ein Bereich im Forum.

    Du kannst per .htaccess schonmal einiges unterbinden. Es kann vielleicht nicht ausgeschlossen werden, dass das Script von innen installiert wurde und gar nichts in den Logs zu finden sein kann, wenn der Logger-Demon von innen dabei mal kurz auf Halt gestellt wurde oder ein Log manipuliert wurde.

    Algerischer Server? ;-)

  7. #7
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.188
    Bedankte sich
    63
    Erhielt 1.224 Danksagungen
    in 1.071 Beiträgen

    Standard

    Ist die Seite noch online? Wenn ja, warum?
    Das Finden der Lücke ist nicht einfach. Falls die schon länger existiert kann es durchaus sein, das das Backdoor-Script nicht mehr in den aktuellen Logs zu fiinden ist. Sieh auch ins FTP-Log. Nicht selten erfolgt der Zugang über FTP. Die grundsätzliche Vorgehensseite siehe unten Signatur.

  8. #8
    OpenSource Nutzer Avatar von blackice2999
    Registriert seit
    18.05.2006
    Ort
    Berlin
    Alter
    32
    Beiträge
    3.543
    Bedankte sich
    106
    Erhielt 901 Danksagungen
    in 695 Beiträgen

    Standard

    hmmm nett Paypal Spoof... klingt schon fast nach fahrlässigem Handeln die Seite noch weiter zu betreiben...

    weitere Tipps zum Thema geHacked siehe Signatur.

    Gruß Dennis
    Thread gelöst ? => Anleitung
    Wichtige Themen => Joomla FAQ | Flottes Sicherheitsliste
    Einfach nur so => Geiz ist doch geil oder?
    *dies ist ein Joomla Forum - Kein css / html Anfänger Forum...*

+ Antworten

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein