Vermeld in iedere vraag duidelijk:
- De versie van Joomla! 3.X die je gebruikt
- De volledige url van je website indien mogelijk.
- De versie van de extensie waar de vraag over gaat.
hacking - spam
hacking - spam
30 apr 2016 11:11
Beste
Ik kreeg een mail van iemand dat mijn website waarschijnlijk was gehacked en wordt gebruikt om spam te versturen.
Ik ben toen onmiddellijk gaan kijken, en mijn website blijkt normaal te werken.
Ik zag echter wel dat er een aantal extra directories waren toegevoegd, steeds bestaande uit een aantal tekens (bijv. 9qxzww5zetr) met daarin een aantal bestanden. In een aantal directories stonden reclame-afbeeldingen
Ik heb die toen gewist, maar ik merk dat er dagelijks wel 1 of twee nieuwe dergelijke directories worden aangemaakt (die ik steeds opnieuw wis).
Ik heb de ganse website gedownload, en grondig gescand (avast-anit virus). Er wordt echter niets gevonden.
Hoe kan ik dit probleem oplossen ?
(noot, geen idee of het van belang is: ik heb een aantal websites met verschillende domeinnaam op dezelfde host staan. In deze andere domeinen/websites komen deze directories niet voor ... kan een script onder de ene website staan, en directories toevoegen op de andere?) ?
Mvg
Diederik
Ik kreeg een mail van iemand dat mijn website waarschijnlijk was gehacked en wordt gebruikt om spam te versturen.
Ik ben toen onmiddellijk gaan kijken, en mijn website blijkt normaal te werken.
Ik zag echter wel dat er een aantal extra directories waren toegevoegd, steeds bestaande uit een aantal tekens (bijv. 9qxzww5zetr) met daarin een aantal bestanden. In een aantal directories stonden reclame-afbeeldingen
Ik heb die toen gewist, maar ik merk dat er dagelijks wel 1 of twee nieuwe dergelijke directories worden aangemaakt (die ik steeds opnieuw wis).
Ik heb de ganse website gedownload, en grondig gescand (avast-anit virus). Er wordt echter niets gevonden.
Hoe kan ik dit probleem oplossen ?
(noot, geen idee of het van belang is: ik heb een aantal websites met verschillende domeinnaam op dezelfde host staan. In deze andere domeinen/websites komen deze directories niet voor ... kan een script onder de ene website staan, en directories toevoegen op de andere?) ?
Mvg
Diederik
Discussie gesloten.
- diedhert
-
Heeft onderwerp gestart
- Regelmatige bezoeker van Joomla!NL
-
- Berichten: 191
-
hacking - spam
30 apr 2016 11:21
Het verwijderen van bestanden is meestal niet voldoende omdat de kwaadaardige code zich waarschijnlijk in een ander bestand heeft genesteld. En virusscanners detecteren dit vaak niet.
Meestal wordt een site gehackt doordat er Malware of Spyware op je lokale pc zit of doordat je verouderde of illegale extensies gebruikt.
Ga dus als volgt te werk:
Of je kunt je site op laten schonen door myjoomla.com of sucuri.net
Meestal wordt een site gehackt doordat er Malware of Spyware op je lokale pc zit of doordat je verouderde of illegale extensies gebruikt.
Ga dus als volgt te werk:
- Zorg ervoor dat je PC Spy- en Malware vrij is.
- Zet een goede recente backup terug.
- wijzig al je wachtwoorden.
- update je site naar de nieuwste versie van Joomla en vergeet ook niet alle extensies mee te nemen.
- Maak meteen een nieuwe backup.
Of je kunt je site op laten schonen door myjoomla.com of sucuri.net
Groetjes, Astrid
Gebruik de zoekfunctie van dit forum voordat je een nieuwe vraag plaatst. Vragen uitsluitend via dit forum. yndi.nl - kvk 17157725 | Is je vraag beantwoord? Dan kan je het draadje zelf
sluiten
. Wil je Joomla!NL steunen? Dat kan met een donatie. |
Discussie gesloten.
- Astrid
-
- Moderator + Technisch team
-
- Berichten: 37750
hacking - spam
30 apr 2016 17:53 - 30 apr 2016 17:55
Je kan beter binnen de php bestanden zoeken naar code. Als je ssh toegang heb tot je website kijk je eerst wat voor bestanden er het laatst toegevoegd zijn met:
En dan kan je bv met deze regels ook checken of er code in voor komt dat er niet thuis hoort. Let wel op dat in veel standaard php pagina van joomla ook base64 voorkomt etc.
Check anders ook even wie de eigenaar van de bestanden/directorys zijn. Het kan dus echt wel zo zijn dat een andere besmette website op dezelfde server ze bij jou neerzet.
Code:
find . -type f -name '*.php' -mtime -7
En dan kan je bv met deze regels ook checken of er code in voor komt dat er niet thuis hoort. Let wel op dat in veel standaard php pagina van joomla ook base64 voorkomt etc.
Code:
find . -type f -name '*.php' | xargs grep -l "eval *(" --color
find . -type f -name '*.php' | xargs grep -l "base64_decode *(" --color
find . -type f -name '*.php' | xargs grep -l "gzinflate *(" --color
Check anders ook even wie de eigenaar van de bestanden/directorys zijn. Het kan dus echt wel zo zijn dat een andere besmette website op dezelfde server ze bij jou neerzet.
Laatst bewerkt 30 apr 2016 17:55 door itzmie.
Discussie gesloten.
- itzmie
-
- Nieuw op Joomla!NL
-
hacking - spam
30 apr 2016 19:33
Pas maandag heb ik toegang tot het internet. Ik probeer dan alles eens uit en laat hier iets weten.
Veel dank.
Diederik
Veel dank.
Diederik
Discussie gesloten.
- diedhert
-
Heeft onderwerp gestart
- Regelmatige bezoeker van Joomla!NL
-
- Berichten: 191
-
hacking - spam
02 mei 2016 12:34 - 02 mei 2016 12:51
Beste
1) Ik heb helaas geen SSH toegang (webhost is servage.net).
Ik heb alles gedownload, moet ik dan gewoon naar de tekstreeksen
zoeken in de bestanden ?
De eerste code vind ik in 48 bestanden terug.
De tweede code vind ik alvast terug in de bestanden
De derde vind ik nergens terug.
Hoe kan ik weten of ze erbij is gevoegd of er thuishoort ?
2) Ik heb gemerkt dat in verschillende mappen een bestand index.html staat, dat een andere datum heeft dan de andere bestanden in die map.
Alles index.html bestanden in de verschillende mappen hebben wel dezelfde datum (06/04). Dat Index bestand is leeg.
Ik vind ook in oudere backups (maar die zijn misschien ook geïnfecteerd) de index bestanden terug.
Klopt het dat in veel mappen een (leeg) index.html bestand staat ?
En de schrijfcode (?) staat op 644.
3) Ik zou graag de data controleren waarop bestanden gewijzigd zijn. Als ik met Filezilla alles download, is de datum van aanmaken/wijzigen allemaal gelijk aan de datum van downloaden. Kan dat opgelost worden met een ander programma ?
4) Welke bestanden worden bij een update bewerkt ?
Sommige bestanden in de root hebben een recentere datum, zoals htaccess.txt; index.php; license.txt; readme.txt, robots.txt.dist; web.config.txt .
Mvg
Diederik
Edit Astrid: Ik heb de code tussen codetags geplaatst, volgende keer graag zelf doen.
1) Ik heb helaas geen SSH toegang (webhost is servage.net).
Ik heb alles gedownload, moet ik dan gewoon naar de tekstreeksen
Code:
eval *(
base64_decode *(
gzinflate *(
De eerste code vind ik in 48 bestanden terug.
De tweede code vind ik alvast terug in de bestanden
enmedia\editors\codemirror\mode\php.js
media\editors\codemirror\mode\php.min.js
De derde vind ik nergens terug.
Hoe kan ik weten of ze erbij is gevoegd of er thuishoort ?
2) Ik heb gemerkt dat in verschillende mappen een bestand index.html staat, dat een andere datum heeft dan de andere bestanden in die map.
Alles index.html bestanden in de verschillende mappen hebben wel dezelfde datum (06/04). Dat Index bestand is leeg.
Ik vind ook in oudere backups (maar die zijn misschien ook geïnfecteerd) de index bestanden terug.
Klopt het dat in veel mappen een (leeg) index.html bestand staat ?
En de schrijfcode (?) staat op 644.
3) Ik zou graag de data controleren waarop bestanden gewijzigd zijn. Als ik met Filezilla alles download, is de datum van aanmaken/wijzigen allemaal gelijk aan de datum van downloaden. Kan dat opgelost worden met een ander programma ?
4) Welke bestanden worden bij een update bewerkt ?
Sommige bestanden in de root hebben een recentere datum, zoals htaccess.txt; index.php; license.txt; readme.txt, robots.txt.dist; web.config.txt .
Mvg
Diederik
Edit Astrid: Ik heb de code tussen codetags geplaatst, volgende keer graag zelf doen.
Laatst bewerkt 02 mei 2016 12:51 door Astrid.
Discussie gesloten.
- diedhert
-
Heeft onderwerp gestart
- Regelmatige bezoeker van Joomla!NL
-
- Berichten: 191
-
hacking - spam
02 mei 2016 12:52
Filezilla heeft ook een zoekfunctie om te zoeken op datum. Maar de vraag is of dat een oplossing is. Hackers zijn vaak ook zo slim dat ze een oudere datum meegeven aan een bestand. Het is echt het beste om met een schone installatie opnieuw te beginnen.
Groetjes, Astrid
Gebruik de zoekfunctie van dit forum voordat je een nieuwe vraag plaatst. Vragen uitsluitend via dit forum. yndi.nl - kvk 17157725 | Is je vraag beantwoord? Dan kan je het draadje zelf
sluiten
. Wil je Joomla!NL steunen? Dat kan met een donatie. |
Discussie gesloten.
- Astrid
-
- Moderator + Technisch team
-
- Berichten: 37750
hacking - spam
09 mei 2016 08:49 - 09 mei 2016 08:54
Beste
Ik begin met een nieuwe installatie, zoals Astrid vermeldde.
IS er ergens een wiki (even gezocht, maar waarschijnlijk niet met juiste trefwoorden) waar in staat hoe ik dit juist moet doen ?
Ik heb een backup van de database.
(ik zou vooral graag weten hoe ik het aanpak met de database. Starten met een nieuwe database en dan de oude importeren, of lukt het door gewoon van de oude te vertrekken).
Mvg
Diederik D'Hert
Ik begin met een nieuwe installatie, zoals Astrid vermeldde.
IS er ergens een wiki (even gezocht, maar waarschijnlijk niet met juiste trefwoorden) waar in staat hoe ik dit juist moet doen ?
Ik heb een backup van de database.
(ik zou vooral graag weten hoe ik het aanpak met de database. Starten met een nieuwe database en dan de oude importeren, of lukt het door gewoon van de oude te vertrekken).
Mvg
Diederik D'Hert
Laatst bewerkt 09 mei 2016 08:54 door diedhert. Reden: verduidelijking
Discussie gesloten.
- diedhert
-
Heeft onderwerp gestart
- Regelmatige bezoeker van Joomla!NL
-
- Berichten: 191
-
hacking - spam
09 mei 2016 10:01
Starten met een nieuwe database en als je alle extensies hebt geinstalleerd je oude database weer importeren. Let wel op dat je exact dezelfde versie installeert als je oorspronkelijke site.
Groetjes, Astrid
Gebruik de zoekfunctie van dit forum voordat je een nieuwe vraag plaatst. Vragen uitsluitend via dit forum. yndi.nl - kvk 17157725 | Is je vraag beantwoord? Dan kan je het draadje zelf
sluiten
. Wil je Joomla!NL steunen? Dat kan met een donatie. |
Discussie gesloten.
- Astrid
-
- Moderator + Technisch team
-
- Berichten: 37750
Tijd voor maken pagina: 0.912 seconden