Joomla! Forum Schweiz wird Teil der D-A-CH Community

Nach vielen Jahren als zentrale Anlaufstelle für Fragen rund um Joomla! in der Schweiz wird das Joomla! Forum Schweiz künftig als Archiv weitergeführt.

Die Joomla!-Communities aus Deutschland, Österreich und der Schweiz arbeiten heute enger denn je zusammen. Deshalb bündeln wir künftig auch den deutschsprachigen Support und Austausch an einem gemeinsamen Ort im Joomla! D-A-CH Forum.

Für neue Fragen, Diskussionen und den Austausch mit der Community nutzt bitte ab sofort:

forum.joomla.de

Das Joomla! Forum Schweiz bleibt weiterhin bestehen und wird als Archiv im Lesemodus erhalten. Die vielen Beiträge, Lösungen und Erfahrungen aus den vergangenen Jahren bleiben damit weiterhin zugänglich und über die Suche auffindbar.

Wir bedanken uns herzlich bei allen Mitgliedern, Moderatoren und Helfern, die das Schweizer Joomla! Forum über viele Jahre mit ihrem Wissen und ihrem Engagement geprägt haben.

Wir sehen uns im Joomla! D-A-CH Forum!

Wieder Schadcode auf Website

  • Runner.one
  • Autor
  • Offline
  • Elite Mitglied
  • Elite Mitglied
Mehr
12 März 2020 18:34 #47507 von Runner.one
Wieder Schadcode auf Website wurde erstellt von Runner.one
Nach längerer "Ruhe" ist wieder mal der Teufel los:

Der Hoster "Hoststar" informiert mich mit einem Mail, dass die Techniker Schadcode in meiner Joomla Installation entdeckt haben, welcher u.a. Spam verursache, Schadcode auf die Website laden könne oder Angriffe auf Drittsysteme ausführen könne.
Danach wurden einige PHP-Dateien aufgeführt, welche nun entfernt seien.
Ich müsse nichts unternehmen, so der Provider, weil ein Backup eingespielt wurde - letzter Stand ohne Infektion.
Soweit so gut - nur das löst bei mir Stirnrunzeln aus:
Ich habe jederzeit die neuesten Updates ausgeführt, keine exotischen Plug-ins oder Komponenten sind vorhanden …… was kann ich den noch alles "falsch" gemacht haben?

Danke für Tipps
Stefan
Mehr
12 März 2020 18:40 #47508 von adiheutschi.ch
adiheutschi.ch antwortete auf Wieder Schadcode auf Website
Hoi Stefan

Das ist übel und vorallem kratzt es am vertrauen in Software, Hoster sich selbst.

Eine Seite einmal mit schadcode verseucht ist sehr übel. Es ist gut möglich dass der schadcode seit längerem in der Seite schlummert. Theoretisch können da auch schon die Backups verseucht sein.

Ich habe mit mysites.guru gute erfahrung gemacht, die Seiten zu scannen. Und sicherheitstechnisch nebst aktueller software, das Administrator Verzeichnis .htacces zu schützen, sowie die .htaccess mit den Siwecos.de einträgen zu erweitern.

Lg Adi

Viele Grüsse

Adi Heutschi
www.adiheutschi.ch - webdesign - hosting - seo

Meine Dienste hier sind ehrenamtlich!
Umso mehr freue ich mich, wenn Du mir als Anerkennung eine 5-Sterne Rezension hinterlassen würdest: EINFACH HIER KLICKEN: bit.ly/36djavE VIELEN DANK!
Folgende Benutzer bedankten sich: Runner.one
Mehr
13 März 2020 08:42 #47514 von Tribal6
Tribal6 antwortete auf Wieder Schadcode auf Website
....und ich würde gerne die Dateien selbst sehen:
Wo waren diese, seit wann (Datum/Zeit) und was stand drinn?

Dann könnte man ev. anhand vom Access-Log das Problem lokalisieren.

Denn so gesehen, mit diesen Angaben, ist es ja nur eine Mail vom Hoster.....

Tue das, was du kannst, mit dem was du hast, da wo du bist.
Folgende Benutzer bedankten sich: Runner.one
  • Runner.one
  • Autor
  • Offline
  • Elite Mitglied
  • Elite Mitglied
Mehr
13 März 2020 10:13 #47515 von Runner.one
Runner.one antwortete auf Wieder Schadcode auf Website
Danke Adi und Tribal6
folgende Dateien hat Hoststar aufgeführt:
smgyp.php
sxjbv.php
szcpe.php
tsrlx.php
uwspt.php
uz6vxm.php
vclld.php
Es wurde ein "sauberes" Backup vom 4.3. eingespielt ….. also lange kann das nicht her sein.
Wenn ich das Server-Log ansehe, wird mir leicht übel: IP's von China bis USA ist alles vertreten ..
Grüsse Stefan
Mehr
13 März 2020 22:19 #47523 von kitepascal
kitepascal antwortete auf Wieder Schadcode auf Website
Hi Stefan,

hast/hattest du ein sicheres Admin Passwort?

Also nicht
runner1973

Sondern
RunneR1973!aBiY39!

z.B.

Die letzten 2 Joomla "Hacks", die ich bearbeitet habe (eigentlich gibt es die nicht mehr) waren offenbar Bruteforce Attacken/geknackte Passwörter. Und dann wurde ein Template mit Schadcode installiert über das Backend.
Davor hatte mal jemand die Akeeba kickstart.php vergessen, worüber Schadcode importiert wurde - ansonsten ist es um Joomla sehr ruhig geworden.

Hast du einen htaccess Passwortschutz für das /administrator Verzeichnis gesetzt?
Wenn nicht, würde ich das empfehlen.


Gruß

Pascal
  • Runner.one
  • Autor
  • Offline
  • Elite Mitglied
  • Elite Mitglied
Mehr
14 März 2020 10:33 - 14 März 2020 10:39 #47524 von Runner.one
Runner.one antwortete auf Wieder Schadcode auf Website
hallo Pascal
Admin PW: Zahlen/Buchstaben (gross+klein) sowie Sonderzeichen ….
keine Ahnung, wie "schnell" sowas geknackt werden kann ….
habe auch seit gestern den Amin mit .htaccess zusätzlich gesichert ….
sehe im Serverprotokoll folgendes (Auszug):
118.109.113.228 - - [14/Mar/2020:07:23:11 +0100] "GET /administrator/index.php HTTP/1.0" 401 635 "-" "Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:62.0) Gecko/20100101 Firefox/62.0"
148.102.120.215 - - [14/Mar/2020:07:29:26 +0100] "GET /administrator/index.php HTTP/1.0" 401 635 "-" "Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:62.0) Gecko/20100101 Firefox/62.0"
120.79.219.147 - - [14/Mar/2020:07:42:26 +0100] "GET /administrator/index.php HTTP/1.0" 401 635 "-" "Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:62.0) Gecko/20100101 Firefox/62.0"
94.23.13.183 - - [14/Mar/2020:07:55:47 +0100] "GET /administrator/index.php HTTP/1.0" 401 635 "-" "Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:62.0) Gecko/20100101 Firefox/62.0"
173.212.212.80 - - [14/Mar/2020:08:02:42 +0100] "GET /administrator/index.php HTTP/1.0" 401 635 "-" "Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:62.0) Gecko/20100101 Firefox/62.0"
47.106.96.255 - - [14/Mar/2020:08:10:53 +0100] "GET /administrator/index.php HTTP/1.0" 401 635 "-" "Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:62.0) Gecko/20100101 Firefox/62.0"
47.99.144.49 - - [14/Mar/2020:08:18:32 +0100] "GET /administrator/index.php HTTP/1.0" 401 635 "-" "Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:62.0) Gecko/20100101 Firefox/62.0"

???
Grüss
Stefan
Mehr
14 März 2020 12:03 #47525 von Chris Hoefliger
Chris Hoefliger antwortete auf Wieder Schadcode auf Website
Du kannst hier
whatismyipaddress.com
die IP Adressen nachschlagen, zumindest aus welchen Ländern sie kommen.
Der Code 401 bedeutet einen nicht autorisierten (also abgewimmelten) Zugriff, kein Grund zur Sorge also.

Joomla! 3: Professionelle Webentwicklung von David Jardin und Elisa Foltyn - das Standardwerk zu Joomla! 3
Wer nicht über den Anstand verfügt, ein kleines "Thänx" auszusprechen, muss sich nicht wundern, künftig ignoriert zu werden!
Kein Support via PM oder Mail. Entsprechende Anfragen werden ignoriert.
  • Runner.one
  • Autor
  • Offline
  • Elite Mitglied
  • Elite Mitglied
Mehr
14 März 2020 13:25 #47526 von Runner.one
Runner.one antwortete auf Wieder Schadcode auf Website
Danke Chris
ich schaue die IP lieber hier eigene-ip.de/
hat weniger Werbung :)

Stefan
Moderatoren: pascaleChris Hoefligeradiheutschi.chTribal6RePaoDragonlord
Powered by Kunena Forum

Joomla! Verband Schweiz - Mitglied werden