WEB-Seite wurde komprimitiert - kein ordentlicher admin Zugriff mehr möglich - STRATO

  • Joomla Version
    4.2.
    PHP Version
    PHP 7.4.x
    Hoster
    STRATO

    Hallo,

    habe die Seite vor zwei Jahren erstellt und seitdem nichts mehr angefasst. Weiss nicht mehr welche Joomla Version und welches PHP, sorry.

    Die Seite wurde komprimitiert. Ich konnte wahrscheinlich alle schadhaften dateien entfernen. Die Seite an sich läuft, aber kein Admin Zugriff zum Kontent richtig möglich, siehe Anhang.

    Wo muss ich nachschauen ?

    Danke Wolfgang

  • Du bist übrigens nicht der erste dessen Website gehackt wurde und daher sollte man auch die entsprechenden Anleitungen im Forum beachten und benutzen.

    Nachfolgendes bitte korrekt durchgeführen:

    https://www.fc-hosting.de/support/faq_ge…bsite-hilfe.php

    aus den Anleitungen(FAQ's&HowTo's) des Forums:

    Mein Joomla wurde gehackt! Was kann ich tun?

    Sofern es weitere Websites beim selben Hoster-Account gibt die öffentlich zugänglich sind können auch diese bereits gehackt und verseucht sein. Auch dies muß man entsprechend prüfen. Sonst kann über derlei andere verseuchte Website die bereinigte Website gleich wieder verseucht werden, weil die schwere Sicherheitslücke bzw. vorhandener Schadcode die Ausführung von beliebigem Code erlaubt!

    Quelle: Sieger66

  • Du nutzt das Astroid-Framework.

    Du hast keinen Backendschutz. Vermutlich der Astroidhack bei dieser alten Version.

    Offensichtlich hast du nicht alles bereinigt.

    Du solltest danach auch noch das Backend absichern.

    Gruß Elwood

  • Hi Wolfgang,

    du könntest erst mal versuchen, das älteste Strato Backup wiederherzustellen:

    So greifen Sie auf alle Backups Ihrer Website zu | STRATO
    Mit STRATO BackupControl können Sie jederzeit auf automatisiert angelegte Sicherungskopien Ihrer Webseite zugreifen. STRATO zeigt, wie es geht.
    www.strato.de

    Oder hast du ein Akeeba Backup?

    Wenn das nicht hilft oder du kein Akeeba Backup hast, könntest du mal probieren, die Joomla 5.1.4 Core Dateien drüberzubügeln. Denn deine Joomla Version ist nicht 4.2, sondern 5.1.4 .
    https://downloads.joomla.org/extensions/joomla5/5-1-4/Joomla_5-1-4-Stable-Update_Package.zip?format=zip

    1. Die 5.1.4 Upgrade Package ZIP Datei ins Basisverzeichnis hochladen.
    2. Dann das Akeeba kickstart Script (umbenannt in z. B. kickstart-076.php - aus Sicherheitsgründen muss die Datei umbenannt werden vor Upload) hochladen.
    3. guenterkaden.de/kickstart-076.php im Browser aufrufen und damit die 5.1.4 entpacken -> über deine Installation "drüberbügeln".

    Anschließend schauen, ob du wieder ins Backend kommst.
    Dort solltest du dann sofort alle Extension Updates einspielen und auch das Update auf die aktuelle Joomla Version (5.4.7) durchführen.
    Für die Zukunft kannst du automatische Updates des Joomla!-Cores aktivieren.

    Am Ende könntest du noch HTProtect installieren - damit die Seite absichern und einen Malware-Scan machen.

    Wenn du mit allem fertig bist, sollte idealerweise kein japenesischer Keyword Hack mehr detektiert werden.

    Gruß

    Pascal

  • Zitat

    Dann das Akeeba kickstart Script (umbenannt in z. B. kickstart-076.php - aus

    Die Datei sollte komplett umbenannt werden.

    Zitat

    rename it to a different file name which does not contain the terms kickstart, ks, or akeeba. In the latter case,...

  • Das automatische älteste Backup ist seltsamer Weise auch komprimitiert, ohne Meldung durch STRATO.

    Erst einmal vielen Dank an alle, jetzt habe ich was zu tun ... :thumbup: werde mich entsprechend wieder melden.

  • Du nutzt das Astroid-Framework.

    Du hast keinen Backendschutz. Vermutlich der Astroidhack bei dieser alten Version.

    Offensichtlich hast du nicht alles bereinigt.

    Du solltest danach auch noch das Backend absichern.

    Genau, ich war etwas zu leichtsinnig ... will mich aber bessern ... Problem: es ist kein Kunde sondern ein Freund, der kann meine Arbeit Null einschätzen

  • Das automatische älteste Backup ist seltsamer Weise auch komprimitiert, ohne Meldung durch STRATO.

    Erst einmal vielen Dank an alle, jetzt habe ich was zu tun ... :thumbup: werde mich entsprechend wieder melden.

    ja das stimmte wohl doch nicht, beim ersten mal muss wohl mein restore abgebrochen sein ???

  • ChatGpd hat mir folgendes vorgeschlage:

    1. Erstelle auf deinem PC eine Datei passwort.php mit folgendem Inhalt:

      <?php
      define('_JEXEC', 1);
      require_once 'includes/app.php';

      use Joomla\CMS\Factory;

      echo Factory::getContainer()
      ->get(\Joomla\CMS\Password\PasswordHelper::class)
      ->hashPassword('MeinNeuesPasswort123!');


    2. Lade die Datei in das Joomla-Hauptverzeichnis hoch.
    3. Rufe sie im Browser auf:
    4. Es wird ein langer Hash ausgegeben.
    5. Diesen Hash kopierst du in phpMyAdmin in der Tabelle *_users in das Feld password deines Administrator-Benutzers.
    6. Danach die Datei passwort.php sofort wieder löschen.
    7. Lade die Datei in das Joomla-Hauptverzeichnis hoch.
    8. Rufe sie im Browser auf:
    9. Es wird ein langer Hash ausgegeben.
    10. Diesen Hash kopierst du in phpMyAdmin in der Tabelle *_users in das Feld password deines Administrator-Benutzers.
    11. Danach die Datei passwort.php sofort wieder löschen.
  • Nicht mit ChatGPT!

    Warum funktioniert MD5 nicht mehr?

    Gibt es eine Fehlermeldung ?

    Gerade getestet. Keine Probleme !.

    Habe den neuen user mit MD5 eingetragen, aber es gibt bei mir in der DB 3 USER, bzw. Präfixe, bz74, kad, msiz.

    So richtig weiß ich nicht , wie sich die drei erklären.

    Es muß mich hier noch mal entschuldigen, dass ich über das Gesamtkonzept recht wenig weiß. Bis jetzt habe ich gerade mal zwei Seiten erstellt. Alles mühsam erarbeitet. 2 Jahre nicht an diesen Themen gearbeitet. Hatte zwischdurch für meinen Sohn eine Android-App erstellt. Als Rentner macht man viele Dinge und hat eigentlich nie Zeit.

  • Habe alle drei Datenbeständen einen neuen User zugeordnet .

    Ich bekomme immer:

    Benutzername und Passwort falsch oder das Benutzerkonto existiert noch nicht.

    Die vorhandenen Passwörter kann man wahrscheinlich nicht einfach überschreine , oder ?