HTProtect - schnelle Erste Hilfe für und gegen gehackte Joomlas

  • 🛡️ HTProtect Server-Schild 2.3.0 Changelog

    Ein größeres Update. Das Herzstück ist eine neue Idee: der Schwarm-Schutz 🐝.

    Schwarm-Schutz - False-Positives und False-Negatives melden (neu)
    Wenn ihr eine übersehene Schaddatei oder einen Fehlalarm (False-Positive) findet, könnt ihr das jetzt mit einem Klick anonym melden. Aus geprüften Meldungen mache ich Signaturen, die über den Live-Feed an alle Installationen gehen. So profitiert jede Seite von den Funden der anderen, ganz ohne Aufwand für euch. Wird eine eurer Meldungen übernommen, sagt HTProtect euch Bescheid.

    Weniger Fehlalarme
    Die Erkennung wurde an mehreren Stellen nachgeschärft. Zum Beispiel werden SQL-Backticks nicht mehr mit Shell-Code verwechselt, sodass legitime Komponenten keinen falschen Alarm mehr auslösen.

    Korrekturen ohne Update
    Neue Signaturen und auch das Abschalten von Fehlalarmen im Malware-Scanner laufen jetzt über den signierten Feed. Vieles lässt sich also beheben und erweitern, ohne dass ihr die Erweiterung neu installieren müsst.

    Defacement-Erkennung
    Der Malware-Scanner findet jetzt auch Verunstaltungen, die vorher durchrutschten: "Hacked by ..."-Grafiken (echte Bilddateien mit angehängter Hacker-Signatur) und reine "Hacked by ..."-HTML-Seiten. Dazu ist der SEO- und Defacement-Wächter, der die Startseite auf eingeschleuste Spam-Links, Weiterleitungen und Verunstaltungen prüft, ab jetzt standardmäßig aktiv. Er läuft leise im Hintergrund und meldet nur.

    Klone, Templates und Umzüge
    Nach dem Klonen einer Seite gibt es keine falschen "Admin geändert"-Meldungen mehr, und die Abmeldelinks in den Mails bleiben sauber pro Seite. Vielen Dank an flotte für das eifrige Testen!

    Einfach aktualisieren, und gern beim Schwarm mitmachen!

    Danke an alle, die bisher Bugs, Fehlalarme und Verbesserungsvorschläge eingesendet haben - genau das macht HTProtect besser!

    So öffnet sich die Übersicht, wenn sich ein Hack-Verdacht bestätigt..:

  • Hi

    Mein Hoster meldet soeben, dass die Datei

    Code
    /httpdocs/administrator/components/com_htprotect/core/storage.php

    eindeutig Schadcode enthalte.....? Was ich für ziemlich ausgeschlossen halte.

    Auf FTP hat die Datei ein CHMOD von 0000.

    Was kann ich dem Hoster melden?

    Danke

  • Moin,

    welcher Hoster - gibt es dazu eine Mail (mit der Info, welche Signatur angeschlagen hat)?
    Ich schaue es mir an und prüfe Umbaumaßnahmen.

    Zitat

    Davon unabhängig: Dass ein automatischer Provider-Scan einzelne HTProtect-Dateien als verdächtig einstufen könnte, lässt sich nicht ganz ausschließen. Vor allem die Dateien des Malware-Scanners enthalten naturgemäß schädliche Muster – allerdings als Erkennungssignaturen, nach denen gesucht wird, und nicht als aktiver Schadcode.

    Genau in der /core/storage.php steckt die Malware-Scanner Engine.
    Ich hatte das immer mal wieder auch bei anderen Security-Erweiterungen, (Admin Tools, mysites.guru Connector, ...).

  • Hi Pascal,

    leider muss ich mein Lob etwas einschränken: Ich benutze die Eventgallery. Seit Aktivierung von HTProtect funktioniert die Eventgallery nicht mehr. Ich habe in den erweiterten Einstellungen die unten aufgeführten Freigaben vorgenommen. Es klappt nicht. Wo muss ich schrauben? Danke

    Gruß Lars

  • Danke! Es gab soeben ein Mini-Update 2.3.1, das genau solche Falscherkennungen vermeiden soll.

    Damit sollte metanet.ch keine Warnung mehr ausgeben. Bitte die auf chmod 000 gesetzte Datei noch vor dem Update löschen.

    Generell will ich die Update-Frequenz ab jetzt auf ein normales Maß bringen. Dafür habe ich in 2.3.x neben dem WAF-Feed auch den Malware-Feed eingebaut - so lassen sich künftig auch (über die neue Schwarm-Funktion gemeldete) False-Positives des HTProtect-Scanners per Feed beheben, ohne ständige Extension-Updates.

  • Seit Aktivierung von HTProtect funktioniert die Eventgallery nicht mehr.

    Hi Lars,

    was meint der URL-Scanner unter Site-Scan - werden durch diesen blockierte Ressourcen gefunden?
    Ansonsten kannst du auch einfach in der Browser Console (Rechtsklick -> Untersuchen oder F12) schauen, was mit 403 blockiert wird.

    Event-Gallery (mit recht großer Nutzerbasis) wäre so ein Kandidat für eine Standard-Ausnahme - daher danke ich für den Hinweis.

    Du kannst gern den Galerie-Link posten oder, falls du es nicht unmittelbar gelöst kriegst, den Chat öffnen.


    Ergänzung
    : Laut EventGallery Demo müsstest du
    components/com_eventgallery/helpers/image.php
    eintragen bei den Einzeldatei-Freigaben.

  • Hi Pascal,

    danke für den schnellen Tipp. Da mein Beitrag zu #128 in der Mod-Schleife hing, hat sich Deine Antwort mit meiner Lösung überschnitten. Ich habe global die components/com_eventgallery freigegeben. Aber wenn die Einzeldateifreigabe ausreicht, gebe ich das feingranualar frei. Und zukünftig schaue ich die Console. Ich habe damit bisher nicht arbeiten müssen.

    Gruß Lars

  • In der Übersicht gibt es einen Button

    [ Definitionen jetzt aktualisieren ]

    - passiert sonst nur alle 6 h im Hintergrund automatisch - dann dürfte es passen.

    4 Scanner False-Positive Submits sind auch bereits umgesetzt - die zeigen ebenfalls nach spätestens 6 h Wirkung. Danke für eure Einsendungen!

    Die "Definitionen jetzt aktualisieren" Möglichkeit wird es dann auch im Site-Scan Bereich geben.

    Bis dahin sammel ich noch weiteren Feinschliff im Produktiveinsatz und teste alles so gut es geht durch.

  • Warum dieser scharfe Ton?

    Wir haben aktuell eine Ausnahmesituation aufgrund der JCE-Sache. Schon seit Jahren gab es nicht mehr solche Massenhacks. Heute wieder 6 Stunden lang neue Hacks bereinigt/analysiert und vermutlich wird das noch lange so weitergehen...

    In diesem Zuge hat Pascal sein Tool extrem schnell darauf angepasst und es gab eine große Resonanz der User. Prinzipbedingt(!) hat ein solches Tools massenhaft Quereffekte und ist nicht so isoliert wie eine sonstige Komponente. Man kann es auch Beta-Test nennen, aber wenn das -in dieser Situation- genau hier im Forum so breit besprochen wird, dann finde ich das richtig. Die Alternative einer monatelange Entwicklung in einer nicht so gut besuchten Umgebung außerhalb der Community ist sicher nicht die bessere Lösung.

    Oder gibt es andere Gründe warum darauf so unterschwellig reagiert wird?

  • firstlady Auch eine Moderatorin sollte bei dem was und wie sie schreibt die Forenregeln einhalten.

    Gerade weil das Forum für alle ist, ist die Diskussion genau hier zielführend.

    Flotte hat die Situation zutreffend beschrieben und dem kann ich mich nur anschließen.

  • Bananenprodukt ist eine scherzhafte Bezeichnung für Produkte, die beim Kunden reifen.
    kitepascalsupportet fantastisch und hat schnell reagiert, die Entwicklung läuft nun auch schon ziemlich lange übers Forum, das war in dem Ausnahmefall auch ok.

    Aber es gilt: gleiches Recht für alle.
    Wenn alle Erweiterungen nun auf dieselbe Art hier entwickelt werden, ist es nicht mehr der Sinn dieses Forums.