Site gehackt

  • Runner.one
  • Autor
  • Offline
  • Elite Mitglied
  • Elite Mitglied
Mehr
17 Juni 2026 10:38 - 17 Juni 2026 10:44 #52631 von Runner.one
Site gehackt wurde erstellt von Runner.one
Hallo zusammen, leider hat es mich wieder mal erwischt, obwohl ich da keine speziellen Inhalte oder Zusätze verwende, die Site fast immer aktuell halte:
Der Provider (Hoststar) senden folgende Info:
Warum wurde der Bereich gesperrt?
Um die Sicherheit Ihrer Website zu gewährleisten, führen wir regelmässige Virenscans aller Daten durch und beziehen dabei auch externe Quellen ein, welche über Schadsoftware informieren. Bei der letzten Überprüfung wurde auf Ihrem Hosting schädliche Software (Malware) gefunden.
Nachfolgend finden Sie einen Auszug aus der Logdatei, in welchem die betroffenen Dateien/Zugriffe ersichtlich sind:{HEX}Malware.Expert.generic.malware.189 : /home/ch189020/xxxx.cxh/public_html/plugins/task/checkfiles/checkfiles/index.php
{YARA}infected_09_30_18_Marvins : /home/ch189020/web/xxxx.ch/public_html/plugins/task/sitestatus/sitestatus/index.php

lässt sich da was erkennen? Wo könnte die Schwachstelle sein?
Das verunsichert mich jedesmal sehr ....

Zum Glück habe ich (fast) immer ein Backup (Akeeba) da ist das Unglück dann doch etwas entschärft.
Grüsse Stefan

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Mehr
17 Juni 2026 12:33 #52632 von adiheutschi.ch
adiheutschi.ch antwortete auf Site gehackt
Also das backup könnte natürlich auch bereit kompromittiert sein.

Als Grundsatz so schnell wie möglich weg von Hoststar. Das ist der lausigste Hoster wo ich kenne.

Jetzt so zu bereinigen oder analysieren ist schwierig hier...
Es könnte auch ein false/positiv fehler sein. Gerade wenn die Seite immer stets aktuell war.

Das sitestats ist ein core plugin. Theoretisch könntest du die inhalte in den ordner löschen und das core drüber installieren. Um auszuschliessen sich da schadcode eingeschleust hat.

Ich nutze www.mysites.guru , ist ein gutes tool für malware scannen und analysieren oder bereinigen. Wäre vielleicht auch was für Dich. Ev. kann mans auch testen...

Viele Grüsse

Adi Heutschi
www.adiheutschi.ch - webdesign - hosting - seo

Meine Dienste hier sind ehrenamtlich!
Umso mehr freue ich mich, wenn Du mir als Anerkennung eine 5-Sterne Rezension hinterlassen würdest: EINFACH HIER KLICKEN: bit.ly/36djavE VIELEN DANK!
Folgende Benutzer bedankten sich: Runner.one

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Mehr
17 Juni 2026 13:25 #52633 von Chris Hoefliger
Chris Hoefliger antwortete auf Site gehackt
/plugins/task/sitestatus/sitestatus/index.php
Diese Datei gehört auf keinen Fall zu Joomla. Ich schätze, die Seite ist gehackt. Das mit JCE und neuerdings SP Pagebuilder hast du mitgekriegt?

Joomla! 3: Professionelle Webentwicklung von David Jardin und Elisa Foltyn - das Standardwerk zu Joomla! 3
Wer nicht über den Anstand verfügt, ein kleines "Thänx" auszusprechen, muss sich nicht wundern, künftig ignoriert zu werden!
Kein Support via PM oder Mail. Entsprechende Anfragen werden ignoriert.
Folgende Benutzer bedankten sich: Runner.one

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

  • Runner.one
  • Autor
  • Offline
  • Elite Mitglied
  • Elite Mitglied
Mehr
17 Juni 2026 15:00 - 17 Juni 2026 15:04 #52634 von Runner.one
Runner.one antwortete auf Site gehackt
Also das Backup ist etwa 3 Monate alt, nach der Einspielung sind die erwähnten Dateien nicht mehr vorhanden .... Also sollte es eigentlich clean sein .... nur die bange Frage, wo ist das "Loch"
Bezüglich Hoststar ist mir schon klar, aber immerhin kommt von dort die Warnung, sonst hätte ich es nicht mal gemerkt :-(
Das System ist aktuell 5.4.6  und alle Erweiterungen ebenso aktuell (auch JCE)
Stefan

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Mehr
17 Juni 2026 15:16 #52635 von adiheutschi.ch
adiheutschi.ch antwortete auf Site gehackt
Chris hat recht. Die Ordner sind keine Systemdateien.

Ich würde unbedingt darauf achten dass jetzt alles aktuell ist. Ich nehme an das hast Du ja sicher bereits gemacht. Das ist der beste Schutz. Allenfalls deaktivierte Erweiterungen sauber deinstallieren.

Viele Grüsse

Adi Heutschi
www.adiheutschi.ch - webdesign - hosting - seo

Meine Dienste hier sind ehrenamtlich!
Umso mehr freue ich mich, wenn Du mir als Anerkennung eine 5-Sterne Rezension hinterlassen würdest: EINFACH HIER KLICKEN: bit.ly/36djavE VIELEN DANK!

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

  • Runner.one
  • Autor
  • Offline
  • Elite Mitglied
  • Elite Mitglied
Mehr
17 Juni 2026 17:14 #52636 von Runner.one
Runner.one antwortete auf Site gehackt
ja, ich habe alles auf den aktuellsten Stand gebracht (ausser das Core noch nicht auf 6.1, weil immer noch J51 Template) ... Gruss Stefan

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

  • Runner.one
  • Autor
  • Offline
  • Elite Mitglied
  • Elite Mitglied
Mehr
19 Juni 2026 09:51 - 19 Juni 2026 10:09 #52638 von Runner.one
Runner.one antwortete auf Site gehackt
Hallo Leute
leider schon wieder der nächste Fall (ebenso bei Hoststar)

Nachfolgend finden Sie einen Auszug aus der Logdatei, in welchem die betroffenen Dateien/Zugriffe ersichtlich sind:
FILE HIT LIST:
{HEX}php.backdoor.evalget.generic.350 : /home/ch294665/web/xxxxxxxxx.ch/public_html/images/jce_pwn.php5


In diesem Fall ist es eine der einfachsten Seiten, absolut keine speziellen Erweiterungen, nur eine Seite ....
Ich frage mich echt, wie ist das möglich ...????  liegt es eventuell am Provider??

edit:
Ich denke in diesem Fall könnte es der JCE gewesen sein, habe dort ein Profil gefunden mit Namen: JCE-exploit, das gehört sicher nicht dahin .....
Werde nun schnellstens das Loch stopfen ....
Tabularasa: alles löschen und eine komplette Neuinstallation


Fazit: in diesem Fall kann es der Provider kaum gewesen sein. - meaculpa

Grüsse
Stefan

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

  • Runner.one
  • Autor
  • Offline
  • Elite Mitglied
  • Elite Mitglied
Mehr
21 Juni 2026 10:45 #52639 von Runner.one
Runner.one antwortete auf Site gehackt
Diesmal hat es mich so ziemlich arg erwischt, wie es aussieht alles mit JCE .... vielleicht war ich einwenig zu spät dran.. habe noch zwei weitere Webs "gefunden", welche infiziert sind, diese beiden sind aber bei Hostpoint ...... warum hat sich dieser Hoster nicht gemeldet, im Gegensatz zu Hoststar? haben denn nicht alle Hoster die Möglichkeiten, solche Untaten zu bemerken?
Stefan

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Powered by Kunena Forum

Joomla! Verband Schweiz - Mitglied werden