Weiterleitung an highperformanceformat.com und keine Ahnung wo es steht

  • Joomla Version
    3.10.12
    PHP Version
    PHP 8.0.x
    Hoster
    Lokal

    Hallo, erstmal vorweg, wir wollen die Seite upgraden, aber erstens müssen wir ein neues Template einrichten und zweitens wollen wir es ohne Fehler machen.

    Die Startseite und einige Unterseiten haben ganz am Ende folgendes script:

    Code
    <script src="https://www.highperformanceformat.com/f6510f29092f717727ffb5c91e5a959b/invoke.js"></script></body>
    </html>

    Wir finden weder eine Datei, die www.highperformanceformat.com enthält, noch ein Script invoke.js.

    Suchen im Internet haben ergeben, daß dies ein Browser-Schadcode ist, aber wir sehen es definitiv auf der Seite und UBlock-Origin blockiert auch sofort. Externe Scans zeigen den Schadcode auf der Startseite, andere Seiten werden mit Error 500 abgewiesen, obwohl wir sie kurz anzeigen können, bis der UBlock eingreift.

    Wo kann man mit der Suche beginnen? Der Code scheint außerhalb der Beiträge/Kategorien zu stehen, aber wo?

    Es ist eine riesige Seite mit sehr vielen Kategorien und Beiträgen, gern möchten wir einen kompletten Neubau verhindern.

    Hat es Sinn die Seite mit Problem upzugraden? Wir wollten es eigentlich vorher bereinigen.

  • Ihr solltet als allererstes die Folgen Eures Hacks beseitigen, da eine gehackte Website nicht nur Euch gefährdet, sondern auch andere. Dafür werdet Ihr möglicherweise professionelle Hilfe benötigen, die Ihr oben im Menü unter "Dienstleister" findet.

    Erst danach solltet Ihr Euch (zügig) an die Migration nach J4 machen. Dabei solltet Ihr auf einer Entwicklungssite (lokal oder in einer Subdomain) arbeiten und genau nach dieser Anleitung vorgehen.

    Und bei anfallenden Fragen wieder hier melden!

    Freundliche Grüße aus Wächtersbach, Rolf Dautrich

  • Bei einer riesigen Seite würde ich eine Migration versuchen. Erst wenn das an unüberwindlichen Schwierigkeiten scheitert, würde ich an Neuaufbau denken. Eventuell sollte der TE auch für die Migration professionelle Hilfe suchen.

    Freundliche Grüße aus Wächtersbach, Rolf Dautrich

  • Wo kann man mit der Suche beginnen? Der Code scheint außerhalb der Beiträge/Kategorien zu stehen, aber wo?

    Selten steht solch ein Code direkt in den Datenbanktabellen, also dort wo Beträge und Co. zu finden sind, sondern in einer der tausenden Dateien. Oft sind auch mehrere Dateien betroffen. Du könntest deine Webseite mal direkt mit den originalen Core-Files vergleichen und die Joomla 3.10.12-Dateien mal drüberbügeln. Ähnliches kann man mit den Drittanbieter-Erweiterungen machen. Auch muss man nach Dateien suchen, die dort nicht hingehören. Das Datum der Dateien gibt auch Hinweise. Erfahrungen sollte man bei solch einer Vorgehensweise aber schon haben.

    Du könntest auch Ex- und Importtools nutzen, um einen Großteil der Webseiteninhalte zu einer neuen frischen Joomla-Installation zu übertragen. Dann sollte aber sichergestellt sein, dass sich kein Schadcode innerhalb dieser DB-Tabellen befindet.

    Viele Grüße!
    JoomlaWunder

  • Danke schon mal.

    Also nach der schnellen Suche im Beitrag, war sofort das Verzeichnis auf dem Server dran. Eine erste "Inaugenscheinnahme" brachte auch einige Dateien und Verzeichnisse, die dort nichts zu suchen hatten - gelöscht. Leider geht es nun ans Eingemachte und den Bonus der kryptischen Dateinamen und des Datums haben wir leider aufgebraucht.

    Ich denke, wir freunden uns mal mit dem Upgrade an, da wird sicherlich einiges herausfliegen, hoffentlich auch die gehackte Erweiterung.

  • Ein absolutes "HOCH" auf den Entwickler von HTProtect. Das heutige Update auf 2.4.16 brachte die rettende Lösung. Ein Vergleich der Core-Dateien mit der Originalversion, brachte 8 Abweichungen hervor. Da wir dort nie etwas verändert haben, war das Problem klar. Bereinigt und die Seite wird wieder angezeigt ohne lästige Weiterleitungen.

    Problem gelöst, nun geht es an das Upgrade. Also erstmal auf Protostar umstellen und dann basteln bis alles wieder gut aussieht. Und wahrscheinlich diverse Erweiterungen entsorgen - puh, der Abend ist gerettet.

  • Ein Vergleich der Core-Dateien mit der Originalversion, brachte 8 Abweichungen hervor. Da wir dort nie etwas verändert haben, war das Problem klar. .....

    Problem gelöst ....

    Ob das Problem wirklich gelöst ist, wirst du nur nach weiterer Analyse herausfinden. Bedenke dass in den letzten Monaten eigentlich immer nur Drittanbieter-Erweiterungen betroffen waren und nicht Joomla selber.

    Viele Grüße!
    JoomlaWunder

  • Ja, wie schon gesagt, wir überwachen zur Zeit alles sehr gewissenhaft. Angriffe finden nach wie vor statt, werden aber von HTProtect geblocked. Wir sammeln die IP-Adressen und tragen sie in eine Blacklist bei Fail2Ban ein, damit sich der Server beruhigen kann.

    Ehrlich gesagt ist es uns egal, wenn wir dadurch vielleicht auch mal einen "Guten" sperren. Das machen Google und wie sie alle heißen auch so.