Leser in diesem Thema:
1 Anonyme(r)
Nach unten Vorheriges Thema Nächstes Thema
Bitte erst registrieren. Danach ist es möglich Beiträge zu schreiben.
| Site ghackt |
| Re: Site ghackt |
![]()
|
Poste doch mal die von dir verwendeten Module. Unter den üblichen Verdächtigen sind Content-Module älteren Datums (z.B. c-jay content, icontent)
Geschrieben: 19.04.2008
|
|||
|
||||
| Re: Site ghackt |
![]() |
Hallo surfman
Ich benutze xoops 2.016, folgende Module sind installiert: xoopspoll uservisit userpoints tag pical onlinehistory newbb mylinks mydownloads modxoopsinfo logcountex liaise info impressum article Die Module werden teilweise noch nicht genutzt. Welche Version, kann ic ldier nicht sagen. Komme in meinen Admin-Bereich nicht mehr hinein. Es wird auch häufig geschrieben, ma solle den template_c Ordner leeren - warum?
Geschrieben: 19.04.2008
|
|||
|
||||
| Re: Site ghackt |
![]()
|
Zitat:
dann müsste er auch wissen, wie das zustande kam, ansonsten können wir hier nämlich nur raten Frag ihn einfach wie das kam.(Sollte er nur die 'fehlerhaften' Seiten ersetzt haben, erspare ich mir hierzu einen Kommentar) Alfred
Geschrieben: 19.04.2008
|
|||
|
||||
| Re: Site ghackt |
![]() |
Hallo Alfred.
Der Provider schrieb folgendes (Auszug): Durch ein Kernel-Exploit war es möglich, daß Dritte auf dem Server eindringen konnten! Die Sicherheitslücke wurde zwischenzeitlich geschlossen und es wurde ein Bacup eingespielt.
Geschrieben: 19.04.2008
|
|||
|
||||
| Re: Site ghackt |
![]()
|
Zitat:
Ah, da kommen wir der Sache näher, es lag somit nicht am XOOPS. Dein Provider meinte mit dem update, ein Kernelupdate des Servers Alfred
Geschrieben: 19.04.2008
|
|||
|
||||
| Re: Site ghackt |
![]() |
Hm, schön und gut.
Wie komme ich jetzt in meinen Admin-Bereich? Ich wollte die Site vorerst für andere schließen. Der Hacker hinterließ in einem template auch noch seinen Text - Block Wartende Übermittlungen - ich könnte es mit dem Original aus xoops 2.016 überschreiben. Würde mich dies weiterbringen? Oder wäre eine Neuinstallation besser? Würde gern xoops 2.018 aufspielen.
Geschrieben: 19.04.2008
|
|||
|
||||
| Re: Site ghackt |
![]()
|
Wenn Du nicht mehr in den Admin-Bereich kommst, würde ich versuchen die Webseite über phpmyadmin (also Datenbank) sperren. In der config-Tabelle gibt es eine Spalte mit den Namen"conf_name" und dort in der Zeile 13? den "debug_mode". Ändere den Wert "conf_value" von 0 auf 1.
Geschrieben: 20.04.2008
|
|||
|
||||
| Re: Site ghackt |
![]() |
Hallo sata-san
Das wäre eine Möglichkeit - werde es versuchen - bin nicht so firm in solchen Dingen. Wie erkenne ich aber. ob dieser sagenumwobene SPAW-Editor bei mir installiert ist? Wie komme ich in meinen Admin-Bereich wieder hinein und wie kann ich mich vor solchen Dingen schützen? Bringt das Protector-Modul Besserung in dieser Beziehung? Bin immer noch Neuling auf diesem bereich - könnte also etwas Unterstützung von den wirklichen Xoops-Profis (also Euch) vertragen. Es wird auch viel darüber geschrieben, daß man das template_c löschen soll -> cache-Verzeichnis der templates ???? In diesem verzeichnis steht jedenfalls noch eine "verseuchte" Datei. Bei mir ist scheinbar auch noch ein Editor tinymce installiert - unsicher? Und in vielen Dateien taucht der Begriff SPAW-Editor auf - ist das ein Risikofaktor? Vielen Dank im voraus GruZ LooZ
Geschrieben: 20.04.2008
Bearbeitet von LoozyFair am 20.04.2008 15:54:44
Grund: |
|||
|
||||
| Re: Site ghackt |
![]()
|
Hallo LooZ,
der SPAW-Editor kann in Deinem gesammten System stecken, den findest Du nur durch suchen. Er kann sich in einem Deiner Module verstecken oder in einem Unterverzeichnis von "class". Wenn Du einen "common" Verzeicnis hast, dann könnte er auch dort drin sein. Dieser Editor ist in jedem Fall ein Sicherheitsrisiko und muss dringend entfernt werden. Andere Editoren machen keine Probleme. "templates_c" in auf alle Fälle leeren, bis auf die "index.html". Protector schützt, ist aber für Einsteiger nicht geeignet. Also erstmal Finger weg lassen.
Geschrieben: 20.04.2008
|
|||
|
||||



hat er nur die Index.* Dateien geändert. Aber ich habe mir die Mühe gemacht und die gesamte Homepage auf meinen Rechner überspielt und nach dem Text gesucht, den Hacker eingetragen hatte. (Die Freeware-Version von InfoRapid Suchen & Erstzen leistet da gute Dienste
), und siehe da - in einigen Verzeichnissen fand ich die Datei z.htm, die auch den besagten Text enthielten. Auperdem fand das Programm den Text auch noch in diversen Grafiken ?????, z.B. in der home.png, home.gif, home-a.png. Diese Dateien lassen sich mit einem Grafikprogramm auch nicht mehr anzeigen. Ich bin deswegen darauf gekommen weiter zu suchen, da auch nach der Einspielung der Backup-Indexdateien immer noch ein Text des Hackers zu lesen war. Nicht für den normalen Besucher der Page, aber für den Admin
. Der text befindet sich nämlich auch noch im template ***********system_block_waiting.html.php !

