Seite gehackt JS:includer-BOF

  • Nachdem mein Virenscanner beim Besuch meiner eigenen Seite angeschlagen hat (Warnung JS:includer-BOF) musste ich feststellen, dass meine Seite gehackt wurde. Dateien, die sich im Root- und einigen anderen Verzeichnissen befunden haben und dort definitiv nicht hingehören, habe ich gelöscht. Der Virenscanner schlägt jedoch immer noch an. Hat jemand das gleiche Problem? Weiß jemand wo ich hier noch weiter suchen muss?


    Die Seite selber ist mit Version 3.6.4 auf aktuellem Stand.

  • Die Seite selber ist mit Version 3.6.4 auf aktuellem Stand.


    Wann hast Du deine Seite von welcher Version aus auf 3.6.4 aktualisiert? Es kann auch von einer unsicheren Erweiterung kommen.
    Aber wenn Du Dateien im Root hast, welche da nicht hingehören, denke ich Du hast einen Keylogger auf deinem Rechner, welcher dein FTP Passwort ausgelesen hat.

  • gerade vor 1 min schrieb ich im joomlaportal.de dieses Posting:

    Zitat

    Such mal nach "joomla gehackt" und Du wirst tausende Fundstellen finden und nirgendwo wird dir geraten, das das Löschen einiger verseuchter Dateien ein gehacktes Web bereinigt. Ich kann daher diese immer wieder auftauchende Vorgehensweise einfach nicht mehr nachvollziehen.
    Das liegt aber auch an den großen Providern, die einem eine Liste gehackter Files präsentieren und suggerieren das die Löschung reicht. In Nebensätzen steht dann noch das man untersuchen und updaten sollte, aber das kümmert die meisten unbedarften User heute gar nicht, zumal updaten auch gar keine Backdoors entfernt.


    Also:
    nutze den oben gezeigten Link in der erst Antwort und gehe richtig vor!
    Wenn das überfordert, dann Hilfe holen.

  • Die komplette Joomla Installation habe ich gestern Abend schon vom Server gelöscht. Das Löschen einzelner Dateien war keine Anweisung vom Provider sondern eine erste Reaktion meinerseits. Meiner Einschätzung nach kam der "Einbruch" über eine Erweiterung. Werde jedoch die Logfiles einem befreundeten Netzwerktechniker schicken. Der kann das besser beurteilen als ich.


    Danke für die Tipps!

  • Schade, dass du die Installation gelöscht hast, Zeitstempel können wertvolle Hinweise liefern. Ich kann in solchen Fällen nur raten, die befallene Seite einfach komplett mit einem Verzeichnisschutz (htaccess) zu versehen, damit sich niemand etwas einfangen kann, und damit die Eindringlinge die Seite nicht weiter nutzen können, während ggf jemand die Seite bereinigt und aufräumt. Man kann auch die Domain einfach auf ein anderes Verzeichnis setzen, mit einer Offline-Meldung im HTML Format.