Ergebnis 1 bis 7 von 7

Thema: Trojaner

      
  1. #1
    Forum Zuschauer
    Registriert seit
    03.09.2008
    Beiträge
    9

    Trojaner

    Auf meiner Typo3 Installation (3.7.0) wurde ein Script eingebracht, dass einen Trojaner herunterlädt und Verbindungen zu mehreren dubiosen Websites erstellt. Das Script war am Ende der index.php.

    Mir ist völlig unerklärlich, wie das möglich ist. Die Sicherheitswarnungen habe ich berücksichtigt (insbesondere typo3-sa-2009-002). und den Patch habe ich eingespielt.

    Ich bin bisher vor einem Update auf eine aktuellere Version von Typo3 zurückgeschreckt. Die Seite ist sehr umfangreich und viele Personen haben als Redakteure mitgearbeitet.

    Was kann ich tun, um einen erneuten Befall zu verhindern? Ist ein Update auf 4.2 problemlos möglich (gibt es dazu Erfahrungen?)?

    Vielen Dank für eure Hilfe

  2. #2
    TYPO3 Forum Team
    Entwickler der rg Extensions
    Avatar von just2b
    Registriert seit
    03.11.2004
    Alter
    30
    Beiträge
    3.632
    Hallo,

    du hast wirklich alle patches nachgezogen die es seitdem je gegeben hat?

    problemlos kann man schwer sagen, machs halt mal testweise mit einer kopie, aber content allein kein problem, bei extensions kommts drauf an.. ansonsten eher mal auf die 4.1.10 gehen

    georg

  3. #3
    Forum Zuschauer
    Registriert seit
    03.09.2008
    Beiträge
    9
    Zitat Zitat von just2b Beitrag anzeigen
    Hallo,

    du hast wirklich alle patches nachgezogen die es seitdem je gegeben hat?
    Sicher bin ich mir natürlich nicht ... (Ich habe leider nicht aufgeschrieben, wann ich was gemacht habe.) Wie sollte ich jetzt vorgehen, um unsere Seite wieder sicher zu machen (ohne gleich ein Upgrade vorzunehmen, mein Testlauf lokal ist noch nicht soweit).

    Jedenfalls war heute morgen wieder eine Manipulation auf unserer Seite. Mist. Ich verstehe nicht, wie das vor sich geht.

    Kann es sein, dass ein Eintrag in die Datenbank geschmugelt wurde, der bei Aufruf der richtigen Unterseite unsere index.php manipuliert? Ich würde natürlich alle Tabellen durchsuchen, aber ich weiß nicht wonach.

    Das angebrachte Script ist mir unverständlich. Ich kann nicht sehen, wo die Informationen zu den Seiten gespeichert werden, mit denen es eine Verbindung erstellt.
    Vermute ich richtig, dass diese Informationen in der Datenbank versteckt sind?

    Mich wundert ein wenig das geringe Feedback. Es kann doch nicht sein, dass wir die einzigen Betroffenen sind. Natürlich gibt es noch die Möglichkeit, dass ein Mitarbeiter dieses Script anbringt ( ich bin nicht der einzige der die Passwörter hat), aber das will ich eigentlich nicht glauben.

    Eine schwierige Situation. Vielen Dank für eure Hilfe.

  4. #4
    TYPO3 Forum Team
    Entwickler der rg Extensions
    Avatar von just2b
    Registriert seit
    03.11.2004
    Alter
    30
    Beiträge
    3.632
    Hallo,

    nun wenn eine Seite gehackt wurde ists schwer das alles wieder sauber zu machen, aber ohne Upgrade wirds nicht gehen.

    geringes feedback wundert mich nicht, 3.7.0 ist ja schon ewig alt und ewig überholt und ewig nicht mehr am aktuellsten Stand.

  5. #5
    Forum Zuschauer
    Registriert seit
    03.09.2008
    Beiträge
    9
    Danke für deine rasche Antwort.
    Ich finde mich grade mit dem Gedanken eines Upgrades ab. Ich würde gerne noch was fragen.
    Ich hatte in unserem Webspace eine zweite Typo3 Installation (Version 4.2.1). Gerade eben habe ich mir das nochmal angeschaut und dort war die Datei index.php auf gleiche Art und Weise manipuliert (Auch gleiches Änderungsdatum. Heute Nacht 00:54:00). Wenn ich mal Schizophrenie für mich ausschließe, dann fällt mir keine Erklärung ein. Diese Unterseite hat nichtmal ein Template.

  6. #6
    TYPO3 Forum Team
    Entwickler der rg Extensions
    Avatar von just2b
    Registriert seit
    03.11.2004
    Alter
    30
    Beiträge
    3.632
    auch 4.2.1 ist nicht sicher, abgesehen davon dass die Lücke ja nicht mal sicher in TYPo3 sein muss...

  7. #7
    Forum Zuschauer
    Registriert seit
    03.09.2008
    Beiträge
    9
    So nachdem vier Wochen vergangen sind, möchte ich hier mein Schlusswort setzen.
    Nachdem ich alle Auftreten des Trojaners auf unserer Seite entfernt hatte, habe ich auch die Passwörter zu allen ftp-Zugängen geändert (wir haben 6 ftp-Zugänge für ebenso viele Nutzer), d.h. nur noch ich selbst habe die Möglichkeit auf die Seite direkt zuzugreifen. Seitdem ist Ruhe. Hmm. Da muss sich wohl jeder selbst einen Reim drauf machen. Vielen Dank an just2b für seine Antwort.

    Claus

 

 

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

Facebook Kommentare

Ähnliche Themen

  1. MSN-Trojaner
    Von Pony Raw im Forum Forum Bar
    Antworten: 7
    Letzter Beitrag: 02.07.2007, 14:13

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •  

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74