GUGuido.ThemenstarterGast20. Aug. 2007 · #1Wurde der Server gehackt? Am Ende des HTML-Codes nach dem schließenden HTML-Tag werden aktuell 8 IFrames eingebunden: 7 mit Inhalten von einem türkischen Server und einer mit Inhalten von einem australischen Server. Alle mit Höhe und Breite gleich 0. Ich habe die von dort geladenen Inhalte noch nicht analysiert, aber so ein HTML-Code macht im Rahmen einer regulären Anwendung überhaupt keinen Sinn. Ganz unten links finden sich 2 Punkte, die auf den türkischen Server verlinken.
Das hier verwendete CMS Joomla fiel zuletzt ja durch diverse Sicherheitslücken auf und ist mittlerweile "Hackers Liebling".
Guido
Update: Im IFrame vom australischen Server wird ein Frameset geladen. Im oberen versteckten (weil nur 2 Pixel hohen) Frame wird versucht ein Java-Applet zu laden. In den Parametern des Applet steht etwas von "Kadir BASOL". Der/die/das ist offenbar bisher durch das Programmieren von Spyware/Trojanern auffällig geworden.<br><br>Post geändert von: login37, am: 20/08/2007 07:35
Hiluchs527 Beiträge · seit 200620. Aug. 2007 · #2Kann ich bestätigen. Auch wenn man nichts auf dem Bildschirm bemerkt, lädt der Browser plötzlich etwas von einer *.tr-Adresse und mein PC gibt Virenalarm.
Alle die noch kein Antiviren-Programm haben, sollten das spätestens jetzt dringendst nachholen!
Z.B.:
http://www.antivir.de (Kostenlos!).
Cora1'335 Beiträge · seit 200620. Aug. 2007 · #3Doofe Frage:
Ist das Laden dieser anderen Seite denn gefährlich für mich?
Ich habe Antivir, aber reicht das??
GUGuido.ThemenstarterGast20. Aug. 2007 · #4Hallo Chrigu,
ich weiß nicht, ob Du mit Programmierung u.ä. Dein Geld verdienst und will keine klugscheißenden Ratschläge geben. Falls Du das Joomla hier eher hobbymäßig aufgesetzt hast, mache bitte nach Möglichkeit schnellstmöglich folgendes:
1. Website abschalten
2. Prüfen ob Joomla die Benutzer-Passwörter verschlüsselt oder im Klartext in MySQL ablegt.
3. HTTP-Log-Dateien zur späteren Auswertung sichern (sind aber eventuell schon manipuliert).
4. Aktuellste Version von Joomla installieren
Für alle die mit so etwas wenig zu tun haben. Hacken erfolgt heute in der Regel nicht mehr aus Langweile oder um auf dem jeweiligen Computer maximalen Schaden anzurichten (z.B. das für DOS-basierende OS früher berüchtigte format c: ). Es geht eigentlich immer um wirtschaftliche Interessen.
1. Jeder infiltrierte Server oder PC eines Heimanwenders kann im Rahmen eines BOT-Netzwerkes für Spamversand, (DDOS-)Angriffe u.ä. genutzt werden.
2. Jede erbeutete E-Mail-Adresse kann an Spammer verkauft werden.
3. Niemand will sich hunderte Passwörter merken. Die meisten Leute verwenden deshalb die gleiche Kombination aus Benutzernamen und Passwort bzw. E-Mailadresse und Passwort für verschiedenste Websites. Wenn nun jemand z.B. in ein Forum einbrechen und dort die Benutzerdaten abgreifen kann, dann ist die Wahrscheinlichkeit sehr hoch, dass ein Teil dieser Benutzername-Passwort-Kombinationen auch bei eBay, Paypal, Amazon und Co. funktioniert. Deshalb werden solche daten für bis zu 5 $ pro Stück gehandelt. Deshalb auch oben die Frage, ob die Passwörter verschlüsselt gespeichert werden. Wenn nicht sollten alle, die die gleichen Zugangsdaten wie hier für eBay, Paypal u.ä. verwenden, dort schnellstens ihre Passwörter ändern.
Die Preisfrage ist aktuell, ob der Angreifer nur etwas HTML-Code (die ganzen Iframes) oder auch PHP-Code einschleusen konnte. Ich vermute Ersteres und dann wäre es halb so wild.
Ich schreibe z.B. auch in einem Forum für Minolta-Kameras mit. Das wurde vor ein paar Monaten auch gehackt und die von mir nur dort verwendete Mailadresse d7userforum.de@domain.tld wurde dann mit Spam eingedeckt.
@Parnassia
Keine Ahnung. Bei mir wird das Applet nicht ausgeführt. Viel hängt da von der Konfiguration des Browsers ab. Wenn eine Gefahr besteht, dann wäre es ohnehin zu spät. Die Infektion erfolgte dann schon beim Aufruf dieser Seite. Versuche Deinen Virenscanner zu aktualisieren und dann einen Scan zu machen.
Guido<br><br>Post geändert von: login37, am: 20/08/2007 08:47
Chrigu7'267 Beiträge · seit 200620. Aug. 2007 · #5Hallo
Vielen Dank für die Hinweise zum Hack des Servers. Diesen habe ich bereinigt. Es wurden tatsächlich am Ende der Indexseite die immer geladen wird einige iframes reingeschrieben. Diese haben Daten von fremden Seiten nachgeladen. Der Hack der Seite hat letzte Nacht um 3:20 stattgefunden.
Leider muss ich dazu sagen, dass ich selber Schuld war. Normalerweise sind alle Dateien des Forums schreibgeschützt. Der Schreibschutz wurde wegen eines Updates ausgeschaltet. Leider habe ich vergessen, den wieder zu setzen.
Welche Konsequenzen hat der Hack für die Nutzer des Forums?
Über einen solchen Hack, kann ein Browser manipuliert werden, dass er ein Schadprogramm auf den eigenen Rechner herunterlädt. Diese können unterschiedlichste Schäden anrichten. So kann der Rechner zum Beispiel zum Versenden vom Spam genutzt werden. Solche manipulierten Seiten existieren zu tausenden im Netz. Aus diesem Grund braucht Ihr einen aktuellen Virenscanner. Am besten einer der auch auf Trojaner sucht.
Herzliche Grüsse
Chrigu
zebra.reisen: Individuelle und Begleitete Selbstfahrerreisen, Kleingruppenreisen und Reiseberatung
Satellitentelefon: Satellitentelefon für die weltweite Nutzung
Reiseplanung / Reiseberatung: Besprechung per Videokonferenz
Der Zebra Shop: Karten, Bücher und Infos für das südliche Afrika
Erlebnisse: Einige unserer Reiseerlebnisse aus Namibia, Botswana und Sambia
GUGuido.ThemenstarterGast20. Aug. 2007 · #6Hallo Chrigu,
Du kannst sicher ausschließen, das PHP-Code eingeschleust werden konnte? Ich mache nichts mit Joomla und habe da keine Erfahrung, aber bei einigen Kollegen wurden vor einem Monat mehrere Joomla-Installationen gehackt und da wurde überall versteckt PHPShells installiert.
Guido<br><br>Post geändert von: login37, am: 20/08/2007 09:24
Chrigu7'267 Beiträge · seit 200620. Aug. 2007 · #7Hallo Guido
die Analyse ist noch nicht abgeschlossen, ich vergleiche die Dateien im Moment mit einem sauberen Backup. Ausser den iframes am Ende der index-Datei hat sich bisher aber noch nichts gezeigt. Ich melde mich sobald der Vergleich fertig ist.
Herzliche Grüsse
Chrigu
zebra.reisen: Individuelle und Begleitete Selbstfahrerreisen, Kleingruppenreisen und Reiseberatung
Satellitentelefon: Satellitentelefon für die weltweite Nutzung
Reiseplanung / Reiseberatung: Besprechung per Videokonferenz
Der Zebra Shop: Karten, Bücher und Infos für das südliche Afrika
Erlebnisse: Einige unserer Reiseerlebnisse aus Namibia, Botswana und Sambia
Chrigu7'267 Beiträge · seit 200620. Aug. 2007 · #8Hallo
Der Server ist sauber. Es wurden keine PHPShells und auch keine Rootkits installiert.
Herzliche Grüsse
Chrigu
zebra.reisen: Individuelle und Begleitete Selbstfahrerreisen, Kleingruppenreisen und Reiseberatung
Satellitentelefon: Satellitentelefon für die weltweite Nutzung
Reiseplanung / Reiseberatung: Besprechung per Videokonferenz
Der Zebra Shop: Karten, Bücher und Infos für das südliche Afrika
Erlebnisse: Einige unserer Reiseerlebnisse aus Namibia, Botswana und Sambia
Cora1'335 Beiträge · seit 200620. Aug. 2007 · #9Wenn der Server sauber ist, heißt das, dass auch ein PC nicht dreckig werden konnte?
Ich habe mich auf den Schock hin direkt mit der kostenverursachenden Antivir-Version versorgt. Premium-Paket. 20 Öcken haben die an mir jetzt verdient. Die Software hat aber auch nix gefunden.
Hoffe, dass mein PC nicht krank wird. 🙄
Wenn er den Virus afrikanus hätte, würde ich ja nicht meckern,
aber beim Virus hackeritis oder gar Helminthes spioni wäre ich nicht entzückt!
Oshivambo1'159 Beiträge · seit 200720. Aug. 2007 · #10Oshivambo
Enda nawa
Es ist schon alles gesagt, nur noch nicht von allen. (Karl Valentin)
Chrigu7'267 Beiträge · seit 200620. Aug. 2007 · #11Parnassia schrieb:Wenn der Server sauber ist, heißt das, dass auch ein PC nicht dreckig werden konnte?
Hallo Cora
Nein, das heisst nur, dass der Server nun sauber ist. Heute morgen zwischen 3:20 und ca. 9.00 war er leider dreckig. Dadurch könnte auch dein PC schmutzig geworden sein. Eine gute Antivirensoftware hilft aber und ist alleweil 20 Öcken wert.
Wer im Internet surft, Daten austauscht oder Mails liest ist immer gefährdet! Eine Antivirensoftware ist deshalb immer empfehlenswert! Updates nicht vergessen!!!
Herzliche Grüsse
Chrigu
zebra.reisen: Individuelle und Begleitete Selbstfahrerreisen, Kleingruppenreisen und Reiseberatung
Satellitentelefon: Satellitentelefon für die weltweite Nutzung
Reiseplanung / Reiseberatung: Besprechung per Videokonferenz
Der Zebra Shop: Karten, Bücher und Infos für das südliche Afrika
Erlebnisse: Einige unserer Reiseerlebnisse aus Namibia, Botswana und Sambia
GUGuido.ThemenstarterGast22. Aug. 2007 · #12Hallo Chrigu,
noch eine Frage interessehalber: Ist Hetzner eigentlich so unzuverlässig geworden oder warum ist der Server alle 2-3 Tage für 1-3 Stunden nicht erreichbar
Guido
GUGuido.ThemenstarterGast22. Aug. 2007 · #13Oh Sorry,
hat sich erledigt. Ich hatte den Thread "Immer wieder Serverunterbrüche" übersehen.
Sollte auch keine Kritik sein - ist ja schließlich ein privates, kostenfreies Angebot. Hatte mich nur interessiert, warum das so ist.
Guido