Du bist nicht angemeldet. Der Zugriff auf einige Boards wurde daher deaktiviert.

#1 21. Dezember 2010 21:02

little-r
probiert CMS/ms aus
Registriert: 21. Dezember 2010
Beiträge: 54

Website gehackt! HILFE!

Habe jetz zum zweiten mal eine Meldung bekommen, dass die Firewall anspricht beim betreten von meiner Website http://www.lf-elektro.eu

bin völlig ratlos! vielleicht kann jemand der sich damit auskennt mal schauen wo das herkommt und wie gefährlich das ist!?

wäre für eure hilfe sehr dankbar!


Edit:

von Jos
Deine Seite ist gehacked. Guck mal im html kode nach Linie 15

<script>var a=false;if(document.cookie.indexOf("langs")==-1){  u.s.w.


Wie bekomm ich denn das wieder weg?

Offline

#2 21. Dezember 2010 21:30

owr_web
Server-Pate
Registriert: 16. Dezember 2010
Beiträge: 543

Re: Website gehackt! HILFE!

Grundätzlich - die Seite ist definitiv gehackt. D.h. in irgendeiner Datei (meist mehmen sie einfach die index.php her) ist das drinnen, was den Schadcode bewirkt. Nebenbei kann es aber auch sein, dass deine Seite als "Downloadseite" missbraucht wird.

Also folgendes:

1.) Ändere SOFORT alle FTP-Zugangspasswörter ab UND - zur Sicherheit - alle Admin-Zugangspasswörter bzw. Userpasswörter bzw.: Als zweite Sicherheitsmaßnahme spiele die Systemdateien aus dem root-Ordner auch wieder neu auf.
2.) schau dir alle Ordner durch ob sie überhaupt zu deinem System gehören oder andere von dir erstellte Ordner sind, ansonsten -> weg damit.
3.) Nachdem du ohnehin unbedingt ein Update durchführen musst (1.6.7 ist ja schon eine "alte" Version) ein Update durchführen. Somit sollten die infiltrierten Dateien wieder weg sein. Aber sicherheitshalber nochmals das ganze System durchschauen und wenn sie nicht reingehören -> weg mit den überflüssigen Dateien

Nachdem du das alles erledigt hast, sollte es dann wieder passen.

Beitrag geändert von owr_web (21. Dezember 2010 21:32)

Offline

#3 21. Dezember 2010 21:58

nockenfell
Moderator
Ort: Gontenschwil, Schweiz
Registriert: 09. November 2010
Beiträge: 2.934
Webseite

Re: Website gehackt! HILFE!

owr_web schrieb:

1.) Ändere SOFORT alle FTP-Zugangspasswörter ab UND - zur Sicherheit - alle Admin-Zugangspasswörter bzw. Userpasswörter bzw.: Als zweite Sicherheitsmaßnahme spiele die Systemdateien aus dem root-Ordner auch wieder neu auf.

Lade den Uploads-Ordner herunter und bereinige den Lokal. Den Rest der Seite lösche komplett. Somit bist du sicher das nicht irgendwo noch eine Datei rum ist, welche nicht von CMSms ist.

Sichere deine Datenbank.

Anschliessend installierst du die Version 1.6.9. (hat am wenigsten Änderungen seit 1.6.7). Nach der Installation (Achtung: Bei der Auswahl was in die DB geschrieben werden soll, kein Häkchen setzen) kannst du wieder alle Module installieren.


[dieser Beitrag wurde mit 100% recycled bits geschrieben]
Mein Blog  /   Diverse Links rund um CMS Made Simple
Module: btAdminer, ToolBox

Offline

#4 31. Dezember 2010 09:53

little-r
probiert CMS/ms aus
Registriert: 21. Dezember 2010
Beiträge: 54

Re: Website gehackt! HILFE!

Danke für die Antworten. Die Passwörter hab ich geändert.

Über einen FEU kann das aber nicht zustande gekommen sein!?

Wegen dem DB Backup..... ich hab das mal mit Owr_Web gemacht, als die Seite noch ziemlich am Anfang stande , ich weis aber leider nichtmehr genau was bei dem Backup zu beachten war...?

Hier mal nen Screenshot von dem DB Backup:

backup.jpg

Welche Einstellungen sollte ich da Treffen?

Offline

#5 31. Dezember 2010 11:14

Tobias_Gl
probiert CMS/ms aus
Ort: Siegen
Registriert: 09. November 2010
Beiträge: 69
Webseite

Re: Website gehackt! HILFE!

Um ein Datenbankbackup zu machen gehst du in der Phpmyadmin Oberfläche auf 'Exporieren' . dort wählst du deine Datenbank (Name) und ggf. das Datenbankschema aus und klickst im Feld darunter SQL (bei Text) an.
Sobald du das gemacht hast kannst du ganz unten auf ok klicken.
Nun wird dir eine *.sql Datei zu Download angeboten.

Um diese wieder auf den Server aufzuspielen - einfach per Importieren hochladen smile

Offline

#6 31. Dezember 2010 14:12

dc2
kennt CMS/ms
Registriert: 26. November 2010
Beiträge: 140
Webseite

Re: Website gehackt! HILFE!

Und mach am besten den Haken bei "Benutze hexadecimal für BLOB" weg, das macht nur Probleme.

Offline

#7 31. Dezember 2010 15:25

owr_web
Server-Pate
Registriert: 16. Dezember 2010
Beiträge: 543

Re: Website gehackt! HILFE!

Ich füge bei der Struktur auch gerne "DROP Table" hinzu - dann hab ich immer nur die Daten, die wirklich beim backup da waren.

Achja - mein Rat die Datenbank ÖFTERS zu sichern war nicht nur dahergesagt - insbesondere mit neuem Template hättest du die Sicherung durchführen müssen. Außerdem zumindest jedesmal wenn du größere Änderungen machst.


EDIT: Am 21.12. hast du den Beitrag geschrieben - und heute kommst du erst mit der Frage wie du die Datenbank sicherst. Naja im schlimmsten Fall sind das ja eh nur zig Gigabite an Daten die überdeinen Webserver fließen, weil ihn die Hacker als Filetransfer-Server nutzen.

Beitrag geändert von owr_web (31. Dezember 2010 15:27)

Offline

#8 31. Dezember 2010 17:10

AL-d82
Server-Pate
Ort: Heilbronn / Göppingen
Registriert: 18. Dezember 2010
Beiträge: 149
Webseite

Re: Website gehackt! HILFE!

Für den DB Backup ist das auch nicht schlecht.
http://www.mysqldumper.net/

  greez AL

Offline

#9 31. Dezember 2010 17:23

little-r
probiert CMS/ms aus
Registriert: 21. Dezember 2010
Beiträge: 54

Re: Website gehackt! HILFE!

owr_web schrieb:

Ich füge bei der Struktur auch gerne "DROP Table" hinzu - dann hab ich immer nur die Daten, die wirklich beim backup da waren.

Achja - mein Rat die Datenbank ÖFTERS zu sichern war nicht nur dahergesagt - insbesondere mit neuem Template hättest du die Sicherung durchführen müssen. Außerdem zumindest jedesmal wenn du größere Änderungen machst.


EDIT: Am 21.12. hast du den Beitrag geschrieben - und heute kommst du erst mit der Frage wie du die Datenbank sicherst. Naja im schlimmsten Fall sind das ja eh nur zig Gigabite an Daten die überdeinen Webserver fließen, weil ihn die Hacker als Filetransfer-Server nutzen.

ich war bis gestern abend auf arbeit in frankfurt.....  ich hatte nur das iphone um online zu gehen....
hab mir grad mal die serverstatistik angesehen. Im nov und dez. jeweils einen traffic von rund 1,5gb , in allen anderen monaten 150 bis 200mb


ich bekomm keine datei zum download angeboten wenn ich die db exportieren will. es läd ewig und dann bekommen ich einen ewig langen text angezeigt.

unter anderem:

1blu schrieb:

-- -- Tabellenstruktur für Tabelle `cms_additional_htmlblob_users` --  CREATE TABLE IF NOT EXISTS `cms_additional_htmlblob_users` (   `additional_htmlblob_users_id` int(11) NOT NULL,   `user_id` int(11) default NULL,   `htmlblob_id` int(11) default NULL,   PRIMARY KEY  (`additional_htmlblob_users_id`) ) ENGINE=MyISAM DEFAULT CHARSET=utf8;  -- -- Daten für Tabelle `cms_additional_htmlblob_users` --  INSERT INTO `cms_additional_htmlblob_users` (`additional_htmlblob_users_id`, `user_id`, `htmlblob_id`) VALUES (19, 1, 2), (18, 16, 2), (17, 4, 2), (20, 16, 1);

Offline

#10 31. Dezember 2010 17:24

dc2
kennt CMS/ms
Registriert: 26. November 2010
Beiträge: 140
Webseite

Re: Website gehackt! HILFE!

Du musst unten auswählen, dass du den Dump als Download haben möchtest (unter dem Bereich, der in deinem Screenshot zu sehen ist).

Offline

#11 31. Dezember 2010 18:20

piratos
Gast

Re: Website gehackt! HILFE!

Sieht so aus als wenn das IPhone den Download als Text verstanden hat und nicht als zu speichernde Datei.

#12 31. Dezember 2010 18:57

little-r
probiert CMS/ms aus
Registriert: 21. Dezember 2010
Beiträge: 54

Re: Website gehackt! HILFE!

piratos schrieb:

Sieht so aus als wenn das IPhone den Download als Text verstanden hat und nicht als zu speichernde Datei.

nein, da hast du etwas falsch verstanden. ich hatte die woche über nur das iphone, keinen rechner. deswegen konnte ich mich mit dem db backup nicht auseinandersetzen.

das backup hab ich jetzt als sql datei auf dem rechner. hatte nur das kleine häkchen bei "senden" übersehen.
danke dc2 wink

Offline

#13 01. Januar 2011 10:57

Connie
Server-Pate
Ort: Gribow
Registriert: 12. Dezember 2010
Beiträge: 216
Webseite

Re: Website gehackt! HILFE!

ich bekomm keine datei zum download angeboten wenn ich die db exportieren will. es läd ewig und dann bekommen ich einen ewig langen text angezeigt.

das ist übrigens auch kein Beinbruch, man kann diesen langen Text ja kopieren und als SQL-Datei speichern ....

Dann hoffen wir mal, daß im Neuen Jahr deine Seite von Hacks verschont bleibt!

Offline

#14 01. Januar 2011 14:27

little-r
probiert CMS/ms aus
Registriert: 21. Dezember 2010
Beiträge: 54

Re: Website gehackt! HILFE!

Gibt es eigentlich irgendwo ein TUT für nen Update? Ich habe irgendwie Angst dass da was schief geht  hmm

Wie kann ich denn ein Komplettes Backup machen? Also von der gesamten Seite, Layout, FEU , Inhalte usw.?

Offline

#15 04. Januar 2011 14:12

little-r
probiert CMS/ms aus
Registriert: 21. Dezember 2010
Beiträge: 54

Re: Website gehackt! HILFE!

also das DB Backup hab ich, Daten Backup auch. Jetz müsste ich nur noch wissen, wie ich das Update durchführen muss?

Bei meiner suche bin ich hier drauf gestoßen:

http://forum.cmsmadesimple.org/viewtopic.php?t=36441&action=printpage;topic=36441.0 schrieb:

Es gibt zwei grundsätzliche Sachen die du vor jedem Update machen musst:  1. Backup der Datenbank 2. Backup der Dateien  Danach kannst du die neue Version von CMSms über die alte Version kopieren. Anschliessend führst du www.deinedomain.com/install/upgrade.php aus. fertig.

Wie ist das gemeint mit neue Version über die Alte kopieren? Einfach in den Stammordner rein?

Offline

#16 04. Januar 2011 14:22

Connie
Server-Pate
Ort: Gribow
Registriert: 12. Dezember 2010
Beiträge: 216
Webseite

Re: Website gehackt! HILFE!

1) du hast alle Daten wieder auf dem Host (die CMSMS-Dateien, die Uploads, die Module etc.)
2) du hast alle Daten wieder in der Datenbank eingespielt
3) du weißt welche CMSMS Version aktiv war
4) du hast geschaut welche CMSMS-Version du jetzt auf den Server packen möchtest und hast diese Dateien auf deinem lokalen Rechner entpackt
5) diese entpackten Verzeichnisse schiebst du auf den Server, dadurch werden alte Dateien überschrieben und neue hinzugefügt
6) dann führst du die /install/ update.php durch

wenn du die Datenbank-Inhalte und die Dateien alle gesichert hast, kann nichts schiefgehen

nur Mut!

Offline

#17 04. Januar 2011 14:46

little-r
probiert CMS/ms aus
Registriert: 21. Dezember 2010
Beiträge: 54

Re: Website gehackt! HILFE!

1) du hast alle Daten wieder auf dem Host (die CMSMS-Dateien, die Uploads, die Module etc.) 2) du hast alle Daten wieder in der Datenbank eingespielt

Das mach ich doch NACH dem Update, oder? Wie sieht es mit den Moduleinstellungen aus, sind die nach dem Update alle noch da? Wie siehts mit dem FrontEnd aus? 

Bleibt das alles so wie es ist?

Welche Version sollte ich nehmen? Die 1.8.2 Full? Im Moment hab ich die 1.6.7.

EDIT: Wenn ich nach dem Update die alten Daten ( Uploads, Admin , Modules usw.) wieder aufspiele, war dann das Update nicht  umsonst? Versteh das bitte nicht falsch, ich zweifel deine Kenntnisse nicht an, um Gottes Willen, aber ich versteh das gerade nicht.

Beitrag geändert von little-r (04. Januar 2011 14:56)

Offline

#18 04. Januar 2011 15:24

nockenfell
Moderator
Ort: Gontenschwil, Schweiz
Registriert: 09. November 2010
Beiträge: 2.934
Webseite

Re: Website gehackt! HILFE!

Ich versuchs nochmals einfach zu erklären:

1. Backup
---------
- Sichere alle deine Daten auf dem Server per FTP oder über das Admin-Tool deines Webhosters
- Sichere die Datenbank. Praktisch dazu ist der mysqldumper (www.mysqldumper.de)

2. Update
----------
- Lade die neuste Version als "base"-Paket von CMSms herunter (Voraussetzung ist PHP > =5.2.12)
- Lade die deutsche Sprachdatei herunter
- Entpacke beide Dateien ins gleiche Verzeichnis auf deiner Festplatte
- Lade alle Dateien dieses Verzeichnises hoch und überschreibe dabei die bestehenden
- Führe auf dem Server /install/updgrade.php aus und befolge die Anweisungen (weiter klicken)

3. Update der Module
---------------------
Nun kannst du alle von dir zusätzlich verwendeten Module aktualisieren. Dazu kannst du entweder über den ModulManager gehen oder die Module Manuell herunterladen und das Modul-Verzeichnis auf dem Server damit aktualisieren.


Beim ganzen Update-Prozedere gehen dir keine Daten verloren.


[dieser Beitrag wurde mit 100% recycled bits geschrieben]
Mein Blog  /   Diverse Links rund um CMS Made Simple
Module: btAdminer, ToolBox

Offline

#19 04. Januar 2011 15:44

little-r
probiert CMS/ms aus
Registriert: 21. Dezember 2010
Beiträge: 54

Re: Website gehackt! HILFE!

Du meinst sicherlich die 1.6.9? Wegen dem PHP4?

http://www.cmsmadesimple.de/news/98/84/ … licht.html

Offline

#20 04. Januar 2011 15:48

nockenfell
Moderator
Ort: Gontenschwil, Schweiz
Registriert: 09. November 2010
Beiträge: 2.934
Webseite

Re: Website gehackt! HILFE!

Falls du kein PHP5 zur Verfügung hast, musst du die 1.6.9 nehmen, richtig.


[dieser Beitrag wurde mit 100% recycled bits geschrieben]
Mein Blog  /   Diverse Links rund um CMS Made Simple
Module: btAdminer, ToolBox

Offline

#21 04. Januar 2011 16:01

nhaack
Server-Pate
Ort: Bonn
Registriert: 12. Dezember 2010
Beiträge: 171
Webseite

Re: Website gehackt! HILFE!

Nicht vergessen das DB Passwort ebenfalls zu ändern (nur zur Sicherheit, wurde noch nicht erwähnt)... sonst sind die ja morgen wieder da smile

Offline

#22 04. Januar 2011 16:14

little-r
probiert CMS/ms aus
Registriert: 21. Dezember 2010
Beiträge: 54

Re: Website gehackt! HILFE!

die 1.6.9. läuft! hat alles prima geklappt. musste nur noch die rechte von der config.php bearbeiten.

*schweißvonderstirnwisch*


VIELEN DANK FÜR DIE HILFE!

EDIT: Kann mal bitte einer nachschauen ob der Hack jetzt weg ist? Meine Firewall hat auch vor dem Update geschwiegen  ops

Beitrag geändert von little-r (04. Januar 2011 16:22)

Offline

#23 04. Januar 2011 16:42

nockenfell
Moderator
Ort: Gontenschwil, Schweiz
Registriert: 09. November 2010
Beiträge: 2.934
Webseite

Re: Website gehackt! HILFE!

Ist noch immer drin. Falls du mir deine Zugangsdaten zur Seite schickts, schaue ich mal rein


[dieser Beitrag wurde mit 100% recycled bits geschrieben]
Mein Blog  /   Diverse Links rund um CMS Made Simple
Module: btAdminer, ToolBox

Offline

#24 04. Januar 2011 16:48

little-r
probiert CMS/ms aus
Registriert: 21. Dezember 2010
Beiträge: 54

Re: Website gehackt! HILFE!

mail ist raus...

Offline

#25 04. Januar 2011 17:29

leerraum
kennt CMS/ms
Ort: Baden-Baden
Registriert: 15. Dezember 2010
Beiträge: 479
Webseite

Re: Website gehackt! HILFE!

zusätzlich zu den Tipps hier:

ruf bei deinem hoster an und lass überprüfen ob die Hacker per bruteforce ("hardcore versuchen") auf deinen space gekommen sind. die hoster können die fehlgeschlagenen Login versuche nachvollziehen. Sollte KEINER gefunden werden, reinige unbedingt deinen Rechner von allen Viren und Trojanern. Sollte man auch sonst machen. wink Es könnte sein, dass dir jemand was untergejubelt hat und dein FTP Passwort oder sonstige Daten ausgespäht hat. Wenn Du mehrere Seiten betreibst und Programme wie Filezilla einsetzt, ist das der Supergau. Filezilla speichert Zugangsdaten übrigens im Plaintext.


Designer benötigt? Einfach eine Mail an info at lrrm dot de schicken.

Offline