Startseite
  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche
Startseite › Forum › Drupalcenter.de › Allgemeines zu Drupal ›

[gelöst] Seite wiederholt gehackt

Eingetragen von tibohn (36)
am 06.12.2012 - 14:58 Uhr in
  • Allgemeines zu Drupal
  • Drupal 7.x

Hallo, ich nutze Die Version 7.2., habe alle Sicherheitsupdates eingespielt und alle Module aktualisiert. Dennoch wurde meine Seite innerhalb von 8 Wochen zum 2. Mal gehackt, so dass der Provider sie jetzt abgeschaltet hat (komme deswegen auch nicht an meine Logfiles aus Drupal ran).
Bei beiden Hack-Angriffen wurden Ordner oder einzelne Dateien ins Root oder in den Ordner themes hochgeladen. Ich kann aber nicht sagen wie, sie waren auf einmal da. Diese Dateien beinhalten Viagra-Werbung und den ganzen Kram. Der Link dahin wird anscheinend per Spam-Mail von irgendwoher versendet. Nach dem ersten Angriff habe ich alle Passworte geändert (Drupal, FTP...), die Sicherheitsupdates eingespielt, das Virenprogramm durchlaufen lassen und gehofft, dass der Spuk damit beendet ist. Nun wurden wieder "Schmuddel-Dateien" hochgeladen und ich brauche Hilfe, wie ich die Lücke finden kann und was dagegen zu tun ist.
Gibt es ggf. ein Modul, ähnlich dem "Spam"-Modul (das gibts leider nicht für Drupal 7), das mir anzeigt, wenn neue URLs oder Dateien generiert wurden? Oder irgend ein anderer Hinweis?
Bin für jeden Tipp dankbar!

Tina

‹ Internal Server Error bei Update [gelöst] Seite wiederholt gehackt ›
  • Anmelden oder Registrieren um Kommentare zu schreiben

Mal so ganz doof gefragt -

Eingetragen von Genesis (597)
am 06.12.2012 - 15:43 Uhr

Mal so ganz doof gefragt - Bist du dir sicher, dass es an deiner Installation liegt, oder an Drupal? Nicht selten nutzen die "Hacker" (was man so nennt) auch Schwachstellen beim Hoster, am Server, oder anderweitige Hintertüren. Dein hoster macht es sich ja erst einmal leicht, dass er dir die Seite nun klemmt, aber eventuell solltest du dich mal mit ihm in Verbindung setzen, und mit ihm klären, wie es genau zu den Problemen gekommen ist. Es ist nun leicht Drupal verantwortlich zu machen, aber du kannst dir da auch nen Ast bauen, und am Ende bleibt das Problem trotzdem.

Will nicht sagen, dass Drupal nicht das Problem sein könnte, aber das sollte man abklären. Eventuell auch schauen woher etwaige Eindringlinge kamen und IPs oder IP-Ranges blacklisten. Ich habe einige Drupal-Seiten am Laufen, und obgleich wir selbst auf dedizierten Servern hosten, hatten wir bisher keine Probleme. Für Hoster ist es recht normal, dass es mal Versuche und DDOS und was weiß ich gibt, das gehört zum Alltag, aber das ist nicht Problem des Seiten-Betreibers.

Mein Tipp daher - Kläre erst mal ab wo die Lücke ist, und dann schau weiter. Du kannst nun 10 Drupal-Module installieren, was aber das Problem nicht lösen muss.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Hoster

Eingetragen von glycid (921)
am 06.12.2012 - 16:31 Uhr

Wer ist dein Hoster?

  • Anmelden oder Registrieren um Kommentare zu schreiben

tibohn schrieb Hallo, ich

Eingetragen von E-Fee (481)
am 06.12.2012 - 17:37 Uhr
tibohn schrieb

Hallo, ich nutze Die Version 7.2., habe alle Sicherheitsupdates eingespielt

Mit Blick aufs Datum des Beitrags (also heute) ist das schon ein Widerspruch in sich, wir sind mittlerweile bei 7.17 angekommen. Und ja, da waren auch sicherheitsrelevante Updates mit dabei.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Der Hoster ist

Eingetragen von tibohn (36)
am 06.12.2012 - 17:41 Uhr

STRATO

  • Anmelden oder Registrieren um Kommentare zu schreiben

Gute Ansatz...

Eingetragen von tibohn (36)
am 06.12.2012 - 17:42 Uhr

...das habe ich mir auch gedacht. Aber ich kann Strato ja nicht nachweisen, dass sie eine Lücke auf den eigenen Servern haben und solange sagt der Hoster immer erstmal, dass der kleine Webmaster schuld ist.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Stimmt...

Eingetragen von tibohn (36)
am 06.12.2012 - 17:45 Uhr

Irrtum vom Amt, meine Version ist die 7.16

  • Anmelden oder Registrieren um Kommentare zu schreiben

Auch die Version ist nicht aktuell

Eingetragen von 2Be (361)
am 06.12.2012 - 18:56 Uhr
tibohn schrieb

Irrtum vom Amt, meine Version ist die 7.16

Auch die ist veraltet. Wir sind bei 7.17. Ich habe mir die 7.17 am 08.11.12 gedownloaded. Davon ab gibt es doch das Mollom-Modul auch für Drupal 7. Das ist ein guter Spamschutz und wird vom Drupal-"Erfinder" Dries Buytaert betreut. Meiner Meinung nach eine gute Empfehlung :-)

Gruß 2be

  • Anmelden oder Registrieren um Kommentare zu schreiben

Es ist denkbar

Eingetragen von ronald (3857)
am 06.12.2012 - 18:57 Uhr

dass du dir einen Trojaner auf deiner likalen Maschine eingefangen hast, der deine geänderten Passwörter mit Freude an den Hacker meldet.

Nach der gegebenen Beschreibung erscheint mir das am wahrscheinlichsten.

  • Anmelden oder Registrieren um Kommentare zu schreiben

tibohn schrieb ...das habe

Eingetragen von glycid (921)
am 06.12.2012 - 20:22 Uhr
tibohn schrieb

...das habe ich mir auch gedacht. Aber ich kann Strato ja nicht nachweisen, dass sie eine Lücke auf den eigenen Servern haben und solange sagt der Hoster immer erstmal, dass der kleine Webmaster schuld ist.

Hm, nee. Auch wenn Strato in mancher Hinsicht nervt, ist es doch ein solider Hoster. Ich wollte mit meiner Frage darauf hinaus, ob du vielleicht bei einem Reseller bist. Da hab ich es schon zweimal bei Kunden- Projekten erlebt, dass die Server schlecht administriert waren und es nicht allzu schwierig war, da einzudringen. Dem einen ist das gleiche passiert wie dir jetzt. Bei Strato würd ich das eher ausschließen, wenn du managed Webspace oder managed Server hast. Ich würde auch am ehesten darauf tippen, dass du dir lokal was gefangen hast, was die Zugangsdaten übermittelt. Wissen kanns von hier aus natürlich niemand wirklich....

  • Anmelden oder Registrieren um Kommentare zu schreiben

Danke

Eingetragen von tibohn (36)
am 07.12.2012 - 15:05 Uhr

für die vielen Hinweise. Ich werde erstmal die Version 7.17 einspielen. Über einen lokalen Virenscan wurde mir die Datei toolbar.dll als gefährlich angezeigt. Könnte das so ein Keylogger-Programm beinhalten? Das Virenschutzprogramm konnte die Datei allerdings nicht löschen, sie ist angeblich nicht auffindbar :-(
Die Logfiles zeigen wiederholte (vergebliche) Versuche eines gewissen shadowkf beim Einzuloggen. Die dazugehörige IP 91.236.74.135 wurde in Spam-Foren schon gemeldet. Ich habe diese und andere IPs des Users gesperrt, alle Passworte geändert (von einem nichtverseuchten PC aus) und hoffe, dass der Spuk damit ein Ende hat.
Mollom werde ich mir auf jeden Fall auch mal anschauen!

Vielen Dank für Eure Hilfe!

Tina

  • Anmelden oder Registrieren um Kommentare zu schreiben

Toolbar.dll kann durchaus ein

Eingetragen von Genesis (597)
am 07.12.2012 - 16:14 Uhr

Toolbar.dll kann durchaus ein Hinweis auf Spyware oder einen Trojaner sein, aber das lässt sich so pauschal nicht sein. Die BHQs sind gern eine Andockmöglichkeit für solche Schadsoftware, darauf setzt z.B. auch diese nervige ASK-Toolbar. Dennoch sollte man mit dem Löschen vorsichtig sein, da es davon auch ein Original gibt.

Gibt nun zwei Möglichkeiten - Hilfe in einem Forum suchen, dass sich diesem Thema widmet, weil man dir hier nur bedingt weiter helfen kann.

Ansonsten bleibt noch das System neu aufzusetzen. Meine ganz persönliche Erfahrung ist, dass es meist deutlich einfacher und schneller ist ein System sauber und neu aufzusetzen, als zu versuchen etwaige Spyware und Konsorten aus dem System zu bekommen. Dann lieber neu aufsetzen und direkt alle Sicherheitsmechanismen mit dazu.

Ich will dir da aber nichts falsches raten. Am Ende ist das hier drupalcenter, und die Einblicke sind da gewiss limitiert. :)

  • Anmelden oder Registrieren um Kommentare zu schreiben

Ich würde auf die Antwort von

Eingetragen von oteno (775)
am 07.12.2012 - 15:39 Uhr

Ich würde auf die Antwort von ronald tippen. Also einen Trojaner, der Passwörter klaut (kann aus den Einstellungen des FTP-Programms gelesen werden - oder direkt bei der Eingabe passieren)
Dann darf man nicht vergessen alle Rechner, die FTP-Zugang haben, zu checken. Auch eventuell beim Kunden.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Benutzeranmeldung

  • Registrieren
  • Neues Passwort anfordern

Aktive Forenthemen

  • für drupal11 ein Slider Modul
  • [gelöst] W3CSS Paragraphs Views
  • Drupal 11 neu aufsetzen und Bereiche aus 10 importieren
  • Wie erlaubt man neuen Benutzern auf die Resetseite zugreifen zu dürfen.
  • [gelöst] Anzeigeformat Text mit Bild in einem Artikel, Drupal 11
  • Social Media Buttons um Insteragram erweitern
  • Nach Installation der neuesten D10-Version kein Zugriff auf Website
  • Composer nach Umzug
  • [gelöst] Taxonomie Begriffe zeigt nicht alle Nodes an
  • Drupal 11 + Experience Builder (Canvas) + Layout Builder
  • Welche KI verwendet ihr?
  • Update Manger läst sich nicht Installieren
Weiter

Neue Kommentare

  • melde mich mal wieder, da ich
    vor 1 Woche 6 Tagen
  • Hey danke
    vor 1 Woche 6 Tagen
  • Update: jetzt gibt's ein
    vor 2 Wochen 14 Stunden
  • Hallo, im Prinzip habe ich
    vor 2 Wochen 5 Tagen
  • Da scheint die Terminologie
    vor 2 Wochen 5 Tagen
  • Kannst doch auch alles direkt
    vor 3 Wochen 2 Tagen
  • In der entsprechenden View
    vor 3 Wochen 2 Tagen
  • Dazu müsstest Du vermutlich
    vor 3 Wochen 2 Tagen
  • gelöst
    vor 5 Wochen 5 Tagen
  • Ja natürlich. Dass ist etwas,
    vor 5 Wochen 6 Tagen

Statistik

Beiträge im Forum: 250233
Registrierte User: 20451

Neue User:

  • ByteScrapers
  • Mroppoofpaync
  • 4aficiona2

» Alle User anzeigen

User nach Punkten sortiert:
wla9461
stBorchert6003
quiptime4972
Tobias Bähr4019
bv3924
ronald3857
md3717
Thoor3678
Alexander Langer3416
Exterior2903
» User nach Punkten
Zur Zeit sind 0 User und 26 Gäste online.

Hauptmenü

  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche

Quicklinks I

  • Infos
  • Drupal Showcase
  • Installation
  • Update
  • Forum
  • Team
  • Verhaltensregeln

Quicklinks II

  • Drupal Jobs
  • FAQ
  • Drupal-Kochbuch
  • Best Practice - Drupal Sites - Guidelines
  • Drupal How To's

Quicklinks III

  • Tipps & Tricks
  • Drupal Theme System
  • Theme Handbuch
  • Leitfaden zur Entwicklung von Modulen

RSS & Twitter

  • Drupal Planet deutsch
  • RSS Feed News
  • RSS Feed Planet
  • Twitter Drupalcenter
Drupalcenter Team | Impressum & Datenschutz | Kontakt
Angetrieben von Drupal | Drupal is a registered trademark of Dries Buytaert.
Drupal Initiative - Drupal Association