- Beiträge: 510
Site gehackt
- Runner.one
-
Autor
- Offline
- Elite Mitglied
-
Weniger
Mehr
17 Juni 2026 10:38 - 17 Juni 2026 10:44 #52631
von Runner.one
Site gehackt wurde erstellt von Runner.one
Hallo zusammen, leider hat es mich wieder mal erwischt, obwohl ich da keine speziellen Inhalte oder Zusätze verwende, die Site fast immer aktuell halte:
Der Provider (Hoststar) senden folgende Info:
Warum wurde der Bereich gesperrt?
Um die Sicherheit Ihrer Website zu gewährleisten, führen wir regelmässige Virenscans aller Daten durch und beziehen dabei auch externe Quellen ein, welche über Schadsoftware informieren. Bei der letzten Überprüfung wurde auf Ihrem Hosting schädliche Software (Malware) gefunden.Nachfolgend finden Sie einen Auszug aus der Logdatei, in welchem die betroffenen Dateien/Zugriffe ersichtlich sind:{HEX}Malware.Expert.generic.malware.189 : /home/ch189020/xxxx.cxh/public_html/plugins/task/checkfiles/checkfiles/index.php
{YARA}infected_09_30_18_Marvins : /home/ch189020/web/xxxx.ch/public_html/plugins/task/sitestatus/sitestatus/index.php
lässt sich da was erkennen? Wo könnte die Schwachstelle sein?
Das verunsichert mich jedesmal sehr ....
Zum Glück habe ich (fast) immer ein Backup (Akeeba) da ist das Unglück dann doch etwas entschärft.
Grüsse Stefan
Der Provider (Hoststar) senden folgende Info:
Warum wurde der Bereich gesperrt?
Um die Sicherheit Ihrer Website zu gewährleisten, führen wir regelmässige Virenscans aller Daten durch und beziehen dabei auch externe Quellen ein, welche über Schadsoftware informieren. Bei der letzten Überprüfung wurde auf Ihrem Hosting schädliche Software (Malware) gefunden.Nachfolgend finden Sie einen Auszug aus der Logdatei, in welchem die betroffenen Dateien/Zugriffe ersichtlich sind:{HEX}Malware.Expert.generic.malware.189 : /home/ch189020/xxxx.cxh/public_html/plugins/task/checkfiles/checkfiles/index.php
{YARA}infected_09_30_18_Marvins : /home/ch189020/web/xxxx.ch/public_html/plugins/task/sitestatus/sitestatus/index.php
lässt sich da was erkennen? Wo könnte die Schwachstelle sein?
Das verunsichert mich jedesmal sehr ....
Zum Glück habe ich (fast) immer ein Backup (Akeeba) da ist das Unglück dann doch etwas entschärft.
Grüsse Stefan
Bitte Anmelden oder Registrieren um der Konversation beizutreten.
- adiheutschi.ch
-
- Offline
-
17 Juni 2026 12:33 #52632
von adiheutschi.ch
Viele Grüsse
Adi Heutschi
www.adiheutschi.ch - webdesign - hosting - seo
Meine Dienste hier sind ehrenamtlich!
Umso mehr freue ich mich, wenn Du mir als Anerkennung eine 5-Sterne Rezension hinterlassen würdest: EINFACH HIER KLICKEN: bit.ly/36djavE VIELEN DANK!
adiheutschi.ch antwortete auf Site gehackt
Also das backup könnte natürlich auch bereit kompromittiert sein.
Als Grundsatz so schnell wie möglich weg von Hoststar. Das ist der lausigste Hoster wo ich kenne.
Jetzt so zu bereinigen oder analysieren ist schwierig hier...
Es könnte auch ein false/positiv fehler sein. Gerade wenn die Seite immer stets aktuell war.
Das sitestats ist ein core plugin. Theoretisch könntest du die inhalte in den ordner löschen und das core drüber installieren. Um auszuschliessen sich da schadcode eingeschleust hat.
Ich nutze www.mysites.guru , ist ein gutes tool für malware scannen und analysieren oder bereinigen. Wäre vielleicht auch was für Dich. Ev. kann mans auch testen...
Als Grundsatz so schnell wie möglich weg von Hoststar. Das ist der lausigste Hoster wo ich kenne.
Jetzt so zu bereinigen oder analysieren ist schwierig hier...
Es könnte auch ein false/positiv fehler sein. Gerade wenn die Seite immer stets aktuell war.
Das sitestats ist ein core plugin. Theoretisch könntest du die inhalte in den ordner löschen und das core drüber installieren. Um auszuschliessen sich da schadcode eingeschleust hat.
Ich nutze www.mysites.guru , ist ein gutes tool für malware scannen und analysieren oder bereinigen. Wäre vielleicht auch was für Dich. Ev. kann mans auch testen...
Viele Grüsse
Adi Heutschi
www.adiheutschi.ch - webdesign - hosting - seo
Meine Dienste hier sind ehrenamtlich!
Umso mehr freue ich mich, wenn Du mir als Anerkennung eine 5-Sterne Rezension hinterlassen würdest: EINFACH HIER KLICKEN: bit.ly/36djavE VIELEN DANK!
Folgende Benutzer bedankten sich: Runner.one
Bitte Anmelden oder Registrieren um der Konversation beizutreten.
- Chris Hoefliger
-
- Offline
-
17 Juni 2026 13:25 #52633
von Chris Hoefliger
Chris Hoefliger antwortete auf Site gehackt
/plugins/task/sitestatus/sitestatus/index.php
Diese Datei gehört auf keinen Fall zu Joomla. Ich schätze, die Seite ist gehackt. Das mit JCE und neuerdings SP Pagebuilder hast du mitgekriegt?
Diese Datei gehört auf keinen Fall zu Joomla. Ich schätze, die Seite ist gehackt. Das mit JCE und neuerdings SP Pagebuilder hast du mitgekriegt?
Joomla! 3: Professionelle Webentwicklung von David Jardin und Elisa Foltyn - das Standardwerk zu Joomla! 3
Wer nicht über den Anstand verfügt, ein kleines "Thänx" auszusprechen, muss sich nicht wundern, künftig ignoriert zu werden!
Kein Support via PM oder Mail. Entsprechende Anfragen werden ignoriert.
Wer nicht über den Anstand verfügt, ein kleines "Thänx" auszusprechen, muss sich nicht wundern, künftig ignoriert zu werden!
Kein Support via PM oder Mail. Entsprechende Anfragen werden ignoriert.
Folgende Benutzer bedankten sich: Runner.one
Bitte Anmelden oder Registrieren um der Konversation beizutreten.
- Runner.one
-
Autor
- Offline
- Elite Mitglied
-
Weniger
Mehr
- Beiträge: 510
17 Juni 2026 15:00 - 17 Juni 2026 15:04 #52634
von Runner.one
Runner.one antwortete auf Site gehackt
Also das Backup ist etwa 3 Monate alt, nach der Einspielung sind die erwähnten Dateien nicht mehr vorhanden .... Also sollte es eigentlich clean sein .... nur die bange Frage, wo ist das "Loch"
Bezüglich Hoststar ist mir schon klar, aber immerhin kommt von dort die Warnung, sonst hätte ich es nicht mal gemerkt
Das System ist aktuell 5.4.6 und alle Erweiterungen ebenso aktuell (auch JCE)
Stefan
Bezüglich Hoststar ist mir schon klar, aber immerhin kommt von dort die Warnung, sonst hätte ich es nicht mal gemerkt
Das System ist aktuell 5.4.6 und alle Erweiterungen ebenso aktuell (auch JCE)
Stefan
Bitte Anmelden oder Registrieren um der Konversation beizutreten.
- adiheutschi.ch
-
- Offline
-
17 Juni 2026 15:16 #52635
von adiheutschi.ch
Viele Grüsse
Adi Heutschi
www.adiheutschi.ch - webdesign - hosting - seo
Meine Dienste hier sind ehrenamtlich!
Umso mehr freue ich mich, wenn Du mir als Anerkennung eine 5-Sterne Rezension hinterlassen würdest: EINFACH HIER KLICKEN: bit.ly/36djavE VIELEN DANK!
adiheutschi.ch antwortete auf Site gehackt
Chris hat recht. Die Ordner sind keine Systemdateien.
Ich würde unbedingt darauf achten dass jetzt alles aktuell ist. Ich nehme an das hast Du ja sicher bereits gemacht. Das ist der beste Schutz. Allenfalls deaktivierte Erweiterungen sauber deinstallieren.
Ich würde unbedingt darauf achten dass jetzt alles aktuell ist. Ich nehme an das hast Du ja sicher bereits gemacht. Das ist der beste Schutz. Allenfalls deaktivierte Erweiterungen sauber deinstallieren.
Viele Grüsse
Adi Heutschi
www.adiheutschi.ch - webdesign - hosting - seo
Meine Dienste hier sind ehrenamtlich!
Umso mehr freue ich mich, wenn Du mir als Anerkennung eine 5-Sterne Rezension hinterlassen würdest: EINFACH HIER KLICKEN: bit.ly/36djavE VIELEN DANK!
Bitte Anmelden oder Registrieren um der Konversation beizutreten.
- Runner.one
-
Autor
- Offline
- Elite Mitglied
-
Weniger
Mehr
- Beiträge: 510
17 Juni 2026 17:14 #52636
von Runner.one
Runner.one antwortete auf Site gehackt
ja, ich habe alles auf den aktuellsten Stand gebracht (ausser das Core noch nicht auf 6.1, weil immer noch J51 Template) ... Gruss Stefan
Bitte Anmelden oder Registrieren um der Konversation beizutreten.
- Runner.one
-
Autor
- Offline
- Elite Mitglied
-
Weniger
Mehr
- Beiträge: 510
19 Juni 2026 09:51 - 19 Juni 2026 10:09 #52638
von Runner.one
Runner.one antwortete auf Site gehackt
Hallo Leute
leider schon wieder der nächste Fall (ebenso bei Hoststar)
Nachfolgend finden Sie einen Auszug aus der Logdatei, in welchem die betroffenen Dateien/Zugriffe ersichtlich sind:
FILE HIT LIST:
{HEX}php.backdoor.evalget.generic.350 : /home/ch294665/web/xxxxxxxxx.ch/public_html/images/jce_pwn.php5
In diesem Fall ist es eine der einfachsten Seiten, absolut keine speziellen Erweiterungen, nur eine Seite ....
Ich frage mich echt, wie ist das möglich ...???? liegt es eventuell am Provider??
edit:
Ich denke in diesem Fall könnte es der JCE gewesen sein, habe dort ein Profil gefunden mit Namen: JCE-exploit, das gehört sicher nicht dahin .....
Werde nun schnellstens das Loch stopfen ....
Tabularasa: alles löschen und eine komplette Neuinstallation
Fazit: in diesem Fall kann es der Provider kaum gewesen sein. - meaculpa
Grüsse
Stefan
leider schon wieder der nächste Fall (ebenso bei Hoststar)
Nachfolgend finden Sie einen Auszug aus der Logdatei, in welchem die betroffenen Dateien/Zugriffe ersichtlich sind:
FILE HIT LIST:
{HEX}php.backdoor.evalget.generic.350 : /home/ch294665/web/xxxxxxxxx.ch/public_html/images/jce_pwn.php5
In diesem Fall ist es eine der einfachsten Seiten, absolut keine speziellen Erweiterungen, nur eine Seite ....
Ich frage mich echt, wie ist das möglich ...???? liegt es eventuell am Provider??
edit:
Ich denke in diesem Fall könnte es der JCE gewesen sein, habe dort ein Profil gefunden mit Namen: JCE-exploit, das gehört sicher nicht dahin .....
Werde nun schnellstens das Loch stopfen ....
Tabularasa: alles löschen und eine komplette Neuinstallation
Fazit: in diesem Fall kann es der Provider kaum gewesen sein. - meaculpa
Grüsse
Stefan
Bitte Anmelden oder Registrieren um der Konversation beizutreten.
- Runner.one
-
Autor
- Offline
- Elite Mitglied
-
Weniger
Mehr
- Beiträge: 510
21 Juni 2026 10:45 #52639
von Runner.one
Runner.one antwortete auf Site gehackt
Diesmal hat es mich so ziemlich arg erwischt, wie es aussieht alles mit JCE .... vielleicht war ich einwenig zu spät dran.. habe noch zwei weitere Webs "gefunden", welche infiziert sind, diese beiden sind aber bei Hostpoint ...... warum hat sich dieser Hoster nicht gemeldet, im Gegensatz zu Hoststar? haben denn nicht alle Hoster die Möglichkeiten, solche Untaten zu bemerken?
Stefan
Stefan
Bitte Anmelden oder Registrieren um der Konversation beizutreten.