Beiträge von HinzBerlin

    Hallo Leute,
    Danke für Eure Beiträge.
    Mein Versuch, die Website neu aufzusetzen mit frischen joomla und Plugin Dateien war leider nicht erfolgreich, ich hatte das Template mit Overrides, u.a. mit einem veralteten visforms, und die Datenbank übernommen. Wahrscheinlich war das Hintertürchen noch drin, nach einigen Tagen kam eine freundliche Email von google: "Hacked content detected".
    Weil mir jetzt die Zeit davonläuft spiele ich eine alte, pre-joomla, Version der Website ein.
    Auf der sicheren Seite ist man nur, wenn man auch alle Overrides neu erstellt und den Webseiteninhalt in einer neuen DB neu anlegt, vermute ich?! Was für eine Arbeit!!
    Können diese Gangster Ihre Energie nicht in etwas für die Menschheit sinnvolles investieren? Brech!
    Gruß
    Uwe

    Zitat

    Also erst alles Rücksichern und dann untersuchen?


    Nö, zuerst alles kompett heruntergeladen (einschl. DB) und dann das Backup zurückgespielt.
    Zu meiner Frage (Danke für Eure Antworten)
    Ich meine eigentlich was dieser GET Befehl GET //?1=@ an sich bedeutet. Normalerweise steht hier doch die URL drin. Will er damit den Apache überlisten? Hat ja offensichtlich geklappt.
    Das Modul "mod_articles_tags" hat der Kollege selbst installiert, wir benutzen das nicht und im Backup ist es auch nicht drin.
    Der Hack ist ganz schön im web.log zu sehen:


    Edit by @Indigo66: Langen Code in Spoiler. Forenregeln bechten!

    Hallo,
    leider wurde unsere joomla Seite letztens gehackt, zum Glück hatten wir DB- und Dateibackups, so dass der Vorzustand wieder hergestellt ist.
    Um ein erneutes Hacken zu verhindern, suche ich jetzt den Weg, den der Einbrecher gegangen ist, dabei sind mir die Zeilen unten aufgefallen.
    Kann mir jemand sagen, was dieser Aufruf "GET //?1=@ini_set(%22display_errors" im web.log? bedeutet und wie man so etwas verhindern kann?
    (Vermutlich per .htaccess, aber was macht dieser Aufruf?)
    Die Templatepositionen /?tp habe ich bereits deaktiviert und bin jetzt dabei weitere Tipps von joomla-security umzusetzen.
    Ja, der Zugriff auf /administrator ist inzwischen auch per .htaccess blockiert.


    Weitere nette log-Zeilen:


    Vielen Dank
    Uwe
    joomla 3.6.5