Hack besteht weiter nach Neustart der Seite

  • Joomla Version
    6.0.3
    PHP Version
    PHP 8.3.x
    Hoster
    IONOS
    Link (URL) zur Seite mit dem Problem
    https://lebensart-duisburg.info

    Hallo zusammen, der zugehörige Threat ist wohl gestern geschlossen worden, deshalb hier weiter:

    Ich hatte erst gestern gemerkt, dass offenbar am 16.03. Schadcode auf meine Seite geladen wurde, was durch die SEO-Analyse auffiel. Also gestern noch das Rootverzeichnis gelöscht, Datenbank geleert, ein Backup vom 16.01.26 aufgespielt (musste deshalb einiges an der Seite nacharbeiten, z,b. alles einschl Astroid-Framework updaten) und über den Provider Passwortschutz auf den admin-Ordner gesetzt. Gestern Abend schien dann alles prima (zumindest laut SEO-Tool). Jetzt habe ich wieder denselben Salat, d.h. irgendwo gab es wohl eine Hintertür. Da habe ich nun 2 Fragen:

    1. was tun?

    2. reicht evtl. die kostenpflichtige Sitescan- und Reparaturfunktion von IONOS?

    Vielen Dank vorab für hilfreiche Ideen.

  • Zitat

    reicht evtl. die kostenpflichtige Sitescan- und Reparaturfunktion von IONOS?

    NEIN!

    Wenn du ein Backup von VOR dem 22.2 hast, bereinige deinen Webspace - lösch alles.
    Lösche die Datenbank oder alle Tabellen darin.
    Ändere alle Passwörter.
    Dann spiel das alte Backup ein.
    Schütze dein Backend z.b. mit .htaccess schutz.

    Wenn du kein Backup hast, beauftrage einen Profi. Links zu Dienstleistern findest du rechts oben.

  • So wie du oben geschrieben hast, hättte es eigentlich bereinigt sein sollen.

    Wie bist du vorgegangen?

    Kompletten Webspace geleert.

    DB geleert bzw. gelöscht.

    Dann Backup eingespielt.

    Dann Backend geschützt mit Passwortschutz.

    Danach alles upgedatet.

    Sollte diese Reihenfolge nicht eingehalten worden sein insbesondere der PW Schutz erst viel später erfolgt sein, war die Seite zwischenze9nach dem Backup angreifbar.

    Auch wenn der Webspace nicht komplett gelöscht wurde, könnte ein Backdoor im nicht gelöschten Teil gelegen haben. Der kann dann zur Neuinfektion genutzt worden sein.

    Weitere Informationen wären gut, denn eigentlich sollte der Hack beim Backup aus Januar weg sein

  • Der Webspace war nicht komplett geleert, da war noch eine andere Seite drin geparkt, die ich da seit 10 Jahren mitschleife. Ich werde das nun anders aufsetzen. Alles Andere entspricht der o.g. Reihenfolge. Zwischen Backup eingespielt und PW Schutz (reicht es aus, nur den Admin-Ordner zu schützen?) lagen höchstens 15 Min (zwischendurch Kaffee getrunken). Allerdings hatte die .htaccess im Admin-Ordner anschließend einen frischeren Time-Stamp. Könnte also jemand das PW abgefangen haben?

    IONOS hat jetzt die Seite gescannt und "repariert", sie gilt jetzt als "sicher". Das hindert die Malware aber scheinbar nicht daran, ihr Werk zu tun. Was macht der Provider da eigentlich?

    Noch eine Frage: Mir graut's davor, all die Texte seit dem alten Backup neu zu installieren und zu formatieren. Welche Zeilen in der Datenbank kann/muss ich da kopieren und neu einspielen? Reicht da die _content -Zeile?

    Dank und viele Grüße

  • Das weiß ich nicht. Kenne ich nicht.

    Da war mal was.

    Aber die (das) bekannte Plugin wurde über das AF ohne VS installiert.

    Bin gerade dabei, alles neu aufzusetzen

    Ich würde es lokal machen. Alles aktualisieren.

    Dann über den Hoster den VS einrichten und dann die Site online installieren.

    Gruß Elwood

  • Das verstehe ich nicht.

    Warum?

    Gab es jetzt ein Restore eines Backups ?

    Vielleicht, damit man da nichts hochladen kann?

    Ja, neues Restore gibt es. Traue mich nicht, die Seite online zu stellen, steckt viel Arbeit drin. Habe starke Passwörter (Site, Datenbank, sftp) neu, neuen Ordner für die Seite angelegt, neue Datenbank angelegt, den alten Webspace gelöscht bis auf die log-Dateien, für die ich vom Server keine Schreibrechte bekomme, Domainschutz und "Siterepair" (was man bei IONOS so kaufen kann) aktiviert.

    Ist es eigentlich normal, dass sich der Timestamp der .htaccess-Datei im admin-Ordner dauernd ändert?

  • Restore ist vom 16.01. Alte DB ist jetzt gelöscht, aber ich hatte bei Akeeba sowieso die Zugangsdaten für die neue DB verwendet. Webspace, wie gesagt, war gelöscht. Oder meinst du, ich sollte einen anderen Provider suchen?

  • Restore ist vom 16.01. Alte DB ist jetzt gelöscht, aber ich hatte bei Akeeba sowieso die Zugangsdaten für die neue DB verwendet. Webspace, wie gesagt, war gelöscht. Oder meinst du, ich sollte einen anderen Provider suchen?

    Dann passt es ja jetzt.

    Nö, anderen Provider brauchst du nicht, wenn du zufrieden mit ihm bist.

    Kannst dann auf 'Erledigt' setzen:

    Indigo66
    9. März 2016 um 08:16

    Gruß Elwood