Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   komisches meldung bei homepage (https://www.trojaner-board.de/50907-komisches-meldung-homepage.html)

KleinerMarce 26.03.2008 12:24

Also auch an alle andere.

Saubere Backups anlegen (die sollte man haben), System neu aufsetzen, Passwörter ändern, Homepages auf Lücken hin dennoch überprüfen und wieder Online stellen.

x-ray 27.03.2008 10:43

Hallo KleinerMarce,
es wäre nicht schlecht, wenn man die Tatsachen logisch betrachtet.
Dieses Problem ist nicht zu erklären mit dem Erstellung die Webseiten – wie und mit was oder das FTP Programm, oder Iframe, Java etc. Es sind so viele Unbekannten, aber eine Tatsache ist unbestritten – wir sind alle Strato Kunden!
Das eindringen der Hacker in unseren Seiten voraussetzt, dass wir alle die gleiche Software benutzt
haben, was natürlich absolut ausgeschlossen ist. Also ich finde das dies ist direkt beim Stratoserver passiert.
Auf eine plausible Erklärung würde ich mich freuen

KleinerMarce 27.03.2008 10:56

Zitat:

Hallo KleinerMarce,
es wäre nicht schlecht, wenn man die Tatsachen logisch betrachtet.
Dieses Problem ist nicht zu erklären mit dem Erstellung die Webseiten – wie und mit was oder das FTP Programm, oder Iframe, Java etc. Es sind so viele Unbekannten, aber eine Tatsache ist unbestritten – wir sind alle Strato Kunden!
Das eindringen der Hacker in unseren Seiten voraussetzt, dass wir alle die gleiche Software benutzt
haben, was natürlich absolut ausgeschlossen ist. Also ich finde das dies ist direkt beim Stratoserver passiert.
Auf eine plausible Erklärung würde ich mich freuen
Die Tatsachen wurden logisch betrachtet. Irgendwo, sei es auf eurer Webseite, eurem Rechner lief etwas schief. Ich bezweifel, dass das Problem bei Strato liegt. Wenn dies so wäre, währt ihr nicht die einzigen, die betroffen wären.

Natürlich kann man das mit JavaScript, Iframe, etc. erklären. Irgendwo kann ein Bug sein.

Es ist auch ungemein schwer ein Urteil zu fällen was Hand und Fuß hat, wenn man weder die betroffene Seite, noch Code vor den Augen hat.

Ist deine Seite noch Online? Schick mir mal per PN die Adresse.

ertu20 27.03.2008 21:19

Zitat:

Zitat von x-ray (Beitrag 330961)
......., aber eine Tatsache ist unbestritten – wir sind alle Strato Kunden!
Das eindringen der Hacker in unseren Seiten voraussetzt, dass wir alle die gleiche Software benutzt haben, was natürlich absolut ausgeschlossen ist. Also ich finde das dies ist direkt beim Stratoserver passiert. Auf eine plausible Erklärung würde ich mich freuen

Ich bin bei Levanzo, und die haben glaube ich wenig mit Strato zu tun,
was ist eigentlich mit meiner Begründung:

Zitat:

Zitat von ertu20
Ich nehme an, dass irgendwelche Hacker entweder Dateien in Form von CHMOD 777 vorfinden und die Dateien so manipulieren, oder aber den FTP-Code knacken und so die Dateien manipulieren.
Angegriffen wurden wirklich nur index Dateien, d.h. meindomain.de/index.html und meindomain.de/gallery/index.php

Ich glaube nicht, dass man/frau unsere FTP-Login-Daten gehackt hat. Ich habe die Login-Daten mal geändert, trotzdem fand ich nach zwei Tagen den unangenehmen yafid.cn Link in meinem index.php vor. Ich habe jetzt die Zugriffsrechte für Index-Dateien auf 444 gesetzt, also nur Leserechte verliehen. Und jetzt warte ich voller freude auf die nächste Attacke :D.

Ich glaube sogar eher, dass ein Programm einige Seiten durchläuft, nach index.php/index.html durchsucht und falls genügend Rechte vorhanden sind, einfach eine Iframe reinsetzt. Ob das möglich ist keine Ahnung(bin kein Programmierer), programmiertechnisch sollte dies aber kein Problem sein.

KleinerMarce 27.03.2008 21:22

Zitat:

Ich glaube sogar eher, dass ein Programm einige Seiten durchläuft, nach index.php/index.html durchsucht und falls genügend Rechte vorhanden sind, einfach eine Iframe reinsetzt.
Wenn es so einfach wäre, dann bräuchten wir keine Passwörter, sondern könnten alles über Rechte regeln.

Irgendwo war eine Schwachstelle. Das lässt sich von der Ferne schlecht abschätzen. Lass es einen Keylogger auf dem Rechner gewesen sein, eine Schwachstelle in der Webseite, etc..

BataAlexander 27.03.2008 21:23

@all: postet doch auch ein HJT wie ertu20, dann sehen wir, was Ihr gemeinsam habt. :)

ertu20 05.04.2008 12:31

Hallo,

habe da noch was in einem anderen Forum gefunden:
Seltsamer Iframe - Server Support Forum


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:43 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131