index.php und .htaccess werden sofort wieder überschrieben.

  • Joomla Version
    5.4.6
    PHP Version
    PHP 8.4.x
    Hoster
    eigener Server

    Hallo,

    wir sind am verzweifeln. Nachdem wir gestern erfolgreich die Folgen der JCE-Panne beseitigen konnten, lief die Seite fast 24 Stunden problemlos. Wir haben sie gegen zwei online Scanner geprüft und alles war OK. Ohne irgentetwas geändert zu haben, war plötzlich die Startseite im Frontend nicht mehr erreichbar (weiße Seite). Der Fehler war schnell gefunden, die index.php war falsch. Kurzerhand von einer anderen Seite kopiert und schneller, als man schauen kann, war sie wieder ersetzt. Das Spielchen noch ein paarmal versucht, dann die .htaccess angeschaut, auch hier falsches Datum und Größe. Ausgetauscht und gleiches Spielchen.

    Das haben wir in vielen Jahren Joomla-Erfahrung und eigenem Hosting noch nicht erlebt und wissen leider nicht, wo die Suche beginnen könnte.

    Ach ja, FTP-Zugang geändert, Akeeba Admin Tools probiert, Backend läuft zum Glück. JCE ist die 2.9.99.7 und alle Erweiterungen sind aktuell. Die Seite wurde von einer 3.10.12 upgegraded und als frühe 3er Version ursprünglich erstellt.

    Wir hoffen auf Ideen von Euch

  • Die Hacks versuchen u.a. auch einen Cronjob bzw. Hintergrundprozess auf dem Server anzulegen, damit werden dann gelöschte Dateien sofort wieder angelegt. Das ist wahrscheinlich bei dir passiert. Wenn dir nicht selbst der Server gehört, sodass du das überprüfen kannst, musst du wohl deinen Hoster kontaktieren ansonsten schaue mal in die Cronjobs bzw. Prozesse.

  • Danke schon mal, das ist eine gute Idee mit den Cron Jobs. Gibt es evtl. auch Dateinamen und Verzeichnisse? Neben Root-Cron gibt es ja auch solche, einzelner Benutzer. Wird sonst aufwändig mit der Suche.

    Ja, es ist unser Server, Neustart geht gleich los.

  • Vermutlich keine echte Bereinigung durchgeführt und nur die offensichtlichen File (wenn überhaupt) entfernt. Online-Scanner helfen da auch gar nicht.
    Da steht ja "eigener Server". Also setze ich mal admin-Kenntnisse voraus.
    Das index-File nach dem Löschen sofort wieder neu erzeugt werden kennen wir auch. Du musst nach den Prozessen schauen, die dem Systemuser des Hostingaccounts zugeordnet sind. ALLE löschen! Vermutlich PHP-FPM im Betrieb?

    Und ja, muss ich es sagen? Natürlich das Web sofort offline nehmen und den Link oben zur verseuchten Seiten entfernen - SOFORT.
    Du verteilst hier u.U. gerade Schadcode, indem Du eine verseuchte Seite öffentlich postest. Wer weiß was passiert, wenn man diese aufruft....

  • Also immer erstmal Ruhe bewahren. Gern entferne ich den Link, wenn ich weiß, wie das geht. Der Offline-Modus hilft erstmal gar nichts, denn wie soll man dann etwas finden? Also wir arbeiten daran und bis jetzt haben wir alles wieder zum Guten gewendet. Die Seite ist kein gigantisches Projekt und wer sich bei Permakultur Paraguay mit seinen Kontodaten anmeldet ist, Entschuldigung für die direkte Sprache, zu blöd zum leben, aber erst recht fürs Internet.

  • So, der Server wurde neu gestartet. Die Seite läuft nachdem index.html und .htaccess ausgetauscht wurden. Jetzt warten wir, ob und wann es wieder einen Angriff gibt - geht nur online und mit Geduld.

    Bitte noch die möglichen Cron-Jobs sagen, das ist das naheliegendsde.

  • Hallo, für den Tip mit den Cron-Jobs bedanke ich mich, der Server-Neustart ist ja nur eine temporäre Maßnahme, aber keine Lösung.

    Ich muß mir hier mal etwas von der Seele schreiben. Der Entwickler von JCE hat einen riesigen Bockmist gebaut. OK, JCE ist ein super Editor, den wir auch überall verwenden und genau deswegen haben wir ein riesiges Problem. Was hat der Entwickler getan? Natürlich hat er sofort in allen möglichen Kanälen, die ihm zur Verfügung standen seinen Bockmist eingestanden und alle Installationen per Fernwartung außer Betrieb gesetzt. - Nein, hat er nicht? Na so was. Aber der arme kleine Webseitenbetreiber ist sofort der Zerstörer des "freien" Internet, der absolute Gangster, der unbedingt zur Strecke gebracht werden muß. Es tut mir wirklich leid, aber ich würde gern der Spur des Geldes folgen. Die führt immer zu denen, die den richtigen Scheiß gemacht haben. Und eines ist klar, irgendeiner verdient daran - nein ich korrigiere mich, bekommt unrechtmäßiger Weise Geld.

    OK, genug ausgekotzt, zum Glück kamen die temporären Hilfen von dem gleichen Nutzer, wie die absolut dummen Ratschläge - in der Tat Schläge voll in die Fresse.

    Vielen Dank aber an @bembelimen

  • Ich muß mir hier mal etwas von der Seele schreiben. Der Entwickler von JCE hat einen riesigen Bockmist gebaut. OK, JCE ist ein super Editor, den wir auch überall verwenden und genau deswegen haben wir ein riesiges Problem. Was hat der Entwickler getan? Natürlich hat er sofort in allen möglichen Kanälen, die ihm zur Verfügung standen seinen Bockmist eingestanden und alle Installationen per Fernwartung außer Betrieb gesetzt. - Nein, hat er nicht? Na so was. Aber der arme kleine Webseitenbetreiber ist sofort der Zerstörer des "freien" Internet, der absolute Gangster, der unbedingt zur Strecke gebracht werden muß. Es tut mir wirklich leid, aber ich würde gern der Spur des Geldes folgen. Die führt immer zu denen, die den richtigen Scheiß gemacht haben. Und eines ist klar, irgendeiner verdient daran - nein ich korrigiere mich, bekommt unrechtmäßiger Weise Geld.

    Das kann ich so nicht stehen lassen. Ryan Demmer, der Entwickler des JCE, macht seit ungefähr 20 Jahren einen guten Job. Den JCE benutze ich z.B. seit 2007. Und irgendwann vor langer Zeit hat er mal eine Komfortfunktion für Webagenturen eingebaut: Die Möglichkeit, die mühsam eingerichteten Benutzerprofile zu exportieren und auf einer anderen Website zu importieren; eine riesige Arbeitserleichterung für alle, die viele Websites betreuen und überall eine identisch konfigurierte Arbeitsumgebung schätzen. Damals hat noch niemand darüber nachgedacht, dass es irgendwann mal eine KI-gestützte, systematische Suche nach Schwachstellen geben würde.

    Wahrscheinlich hat Ryan den Code, der seit vielen Jahren in seiner Erweiterung geschlummert hat (ohne dass er aufgefallen wäre) genauso wenig angeschaut, wie wir das alle mit altem Code, der einfach gut zu funktionieren scheint, machen. Und ohne KI wäre wohl auch kaum jemand auf diesen Fehler gestoßen.

    Die aktuelle Flut von Sicherheitsproblemen spricht für meine These. Und es werden noch mehr uralte Löcher in allen möglichen Softwarepaketen auf diese Weise gefunden werden. Frust einfach auf einen Entwickler wie Ryan Demmer abzuladen, führt hier nicht weiter.

    Freundliche Grüße aus Wächtersbach, Rolf Dautrich

  • Der Entwickler von JCE

    ist ein Mensch und Menschen machen Fehler. Er hat sicher nicht mit Absicht eine Sicherheitslücke eingebaut.

    alle Installationen per Fernwartung außer Betrieb gesetzt

    Im Ernst? Ich würde mir nie eine Erweiterung installieren, die die Kontrolle über meine Seite übernimmt. Die Verantwortung liegt beim Seitenbetreiber: Updates, Updates, Updates! Und nicht erst nach Wochen, sondern zeitnah nach der Veröffentlichung. Und natürlich auch Backups, Backups, Backups!

  • Würde die Vorgehensweise für ein sicheres Rückspielen eines Backups etwas anpassen:

    • Domainumleitung der Hauptdomain auf "Aus"
    • Subdomain anlegen mit "kryptischen" Namen
    • Umleitung des Verzeichnis auf Subdomain und mit diesem das Restore machen und dann JCE und Joomla aktualisieren
    • Wieder Hauptdomainumleitung aktivieren
    • Subdomainumleitung wieder deaktivieren
    • Eventuell HTACCESS anpassen und HTTPS forcieren

    Es ist rein zufällig, wann ein Bot die Seite wieder anpingt und wieder eine Injektion versucht.

  • OK, genug ausgekotzt, zum Glück kamen die temporären Hilfen von dem gleichen Nutzer, wie die absolut dummen Ratschläge - in der Tat Schläge voll in die Fresse.

    Ich kenne flotte's Beitrag, der gelöscht wurde:

    Ich finde es eine Frechheit, wie mg327 darauf antwortet.

    Er sucht Hilfe, er bekam Hilfe und sogar noch wichtige (keine dummen!) Ratschläge in Bezug zur gehackten Website.

    Und 'Schläge voll in die Fresse' (siehe Forenregeln!) geht schon mal gar nicht!

    Vielleicht könnte man das auch mal korrigieren.

    Falls nicht zielführend, bitte löschen!

    Gruß Elwood

  • Also, wollen wir mal alles etwas ruhiger angehen. Zur Zeit läuft die Webseite, der Tip mit dem Neustart hat also wohl einen Prozess beendet, dessen Datei schon gelöscht war. So gesehen ein guter Tip, der uns selbst hätte einfallen sollen, aber auch wir sind ja nur Menschen.

    Richtig auf Touren war ich nur, da der letzte in der Reihe den Buhmann zugeschoben bekommt. Fehlersuche im Offline-Modus ist viel schwerer als online, aber wem erzähl ich das.

    Den Entwickler wollte ich nicht angreifen, sondern herausheben, daß er mindestens soviel Verantwortung trägt, wie der Benutzer. Auch wir benutzen den JCE seit locker 20 Jahren und waren immer sehr zufrieden und werden ihn auch weiterhin benutzen. Die Erklärung, wie es zu der "Panne" kam ist sehr interessant, aber keinesfalls beruhigend. Wir haben schon seit langer Zeit ein gestörtes Verhältnis zu KI.

    Ich finde Übertreibung verdeutlicht und daher der rüde Ton und die Sache mit der Fernwartung. Im Übrigen ist sicherlich keiner von uns in der Lage, mit Sicherheit Ausspähungen durch die Hintertür überhaupt zu bemerken.

    Eigentlich ist es eine schöne Zeit, in der wir leben, denn alles, was im Verborgenen ablief kommt langsam ans Licht, da muß man einiges einfach nur als Film ansehen. Ist genau das selbe, wie wenn ein AfD Politiker für verbale Entgleisungen eine sehr hohe Geldstrafe bekommt, ein linker Politiker für den Besitz von Kinderpornogrfie aber nur eine geringe.

    Und bitte das letzte nicht diskutieren, für mich ist hier alles gesagt, wenn ich kann, werde ich das Thema beenden.

  • Siehe z.B. auch wieder in den Anleitungen im Forum:

    Indigo66
    9. März 2016 um 08:16

    FAQ's & HowTo's