Skip to main content

Welkom bij Joomla!NL

Om alle mogelijkheden van dit forum te kunnen gebruiken, moet je je eerst registreren.

Vermeld in iedere vraag duidelijk:
  1. De versie van Joomla! 2.5 die je gebruikt
  2. De volledige url van je website indien mogelijk.
  3. De versie van de extensie waar de vraag over gaat.

Mass injection attack

Mass injection attack

22 jul 2012 18:41 - 22 jul 2012 19:10
#1
Grr...

Heb ik eindelijk m'n complete joomla site klaar zoals ik het wil hebben, zit %$#!@*!! opgescheept met een smerige hack! :angry:

Toen ik vanmorgen de site opende zag ik dat de layout niet helemaal klopte en m'n firewall begon gelijk zenuwachtig te worden. Daarom heb ik een md5hash check gedaan en zag dat de index.php en een aantal css files van m'n beez2 template om zeep waren geholpen en er rotzooi in stond. Gelukkig had ik een backup van die files en heb deze weer overschreven dus ik dacht van alles af te zijn.

Vervolgens heb ik een hele lading met extra beveiligingsopties geinstalleerd en uitgevoerd waaronder:

-Tabellen prefix jos_ hernoemd
-OSE Secure plugin voor backend admin login te beveiligen
-htaccess.txt hernoemd naar .htaccess zodat deze actief werd en de optie daarvoor aangezet.
-ALLE wachtwoorden die maar gebruikt worden veranderd, ook FTP

Hiermee dacht ik dan wel veilig te zijn maar tot m'n verbazing krijg ik van mijn firewall (SEP 12) nu steeds de volgende melding als ik de website benader: [SID: 25297] web attack mass injection website detected

De site werkt verder normaal en er vinden geen rare redirects naar schimmige website's plaats maa toch krijg ik steeds deze melding die mij niet helemaal gezond lijkt!

Het gaat om de volgende site: xxxxx EDIT: Jelle.D link verwijderd.
Kan het zijn dat m'n database naar z'n grootje is en geinfecteerd en zo ja, kan ik hier fan nog iets aan doen?

Hoe nu verder te handelen? :dry:
  • Svennos
  • Svennos's berichtenfoto Heeft onderwerp gestart
  • Joomla!NL ontdekker
  • Joomla!NL ontdekker
  • Berichten: 45

Mass injection attack

22 jul 2012 19:12 - 22 jul 2012 19:24
#2
Hallo,

Ik heb de klikbare link van je site verwijderd voor de veiligheid van onze leden.
Dit vond ik en dus is er mailware aanwezig.

Deze afbeelding is verborgen voor gasten.
Login of registreer om deze te zien.


Ga als volgt te werk:

1. Zorg ervoor dat je PC helemaal schoon is, deze is namelijk in veel gevallen de bron van de besmetting.
2. Zet een schone backup terug als je die nog hebt. Zo niet vervang alle geïnfecteerde bestanden. Kun je zien aan datum en tijdstip wijziging.
3. Upgrade Joomla en alle extensies naar de laatste versie.
4. Controleer de map (755) en bestand (644) rechten.
5. Wijzig alle wachtwoorden (Joomla/FTP/mySQL)
6. Maak een nieuwe backup
Groeten, Jelle
Voordat je een vraag post, gebruik eerst de zoekfunctie van ons forum eens.
Vragen uitsluitend via dit Forum.
Is je vraag opgelost? Dan kan je hem zelf sluiten .
Wil je Joomla!NL steunen? Dat kan met een donatie.
  • Jelle
  • Jelle's Profielfoto
  • Algemeen Moderator
  • Algemeen Moderator
  • Berichten: 13625

Mass injection attack

22 jul 2012 19:58 - 22 jul 2012 19:58
#3
Ah super! Blijkbaar ben ik dus 1 file vergeten te restoren uit de backup die ik had. Had dan ook al alle stappen die jij aangaf uitgevoerd.

De site zou nu weer clean moeten zijn.

Met welke tool kon jij nou uitvinden welke file nog geinfecteerd was? Wel handig voor in de toekomst...
  • Svennos
  • Svennos's berichtenfoto Heeft onderwerp gestart
  • Joomla!NL ontdekker
  • Joomla!NL ontdekker
  • Berichten: 45

Mass injection attack

22 jul 2012 20:02
#4
Oké,

Kijk wel even goed je pc na waar je de site mee benaderd ( FTP, backend )
Scan hem met meerdere scanners!!
De site is deze hier.
Groeten, Jelle
Voordat je een vraag post, gebruik eerst de zoekfunctie van ons forum eens.
Vragen uitsluitend via dit Forum.
Is je vraag opgelost? Dan kan je hem zelf sluiten .
Wil je Joomla!NL steunen? Dat kan met een donatie.
  • Jelle
  • Jelle's Profielfoto
  • Algemeen Moderator
  • Algemeen Moderator
  • Berichten: 13625

Mass injection attack

22 jul 2012 20:07
#5
Ga ik zeker even doen ja...

Bedankt weer voor de snelle en goede support! ;) Topforum! :D
  • Svennos
  • Svennos's berichtenfoto Heeft onderwerp gestart
  • Joomla!NL ontdekker
  • Joomla!NL ontdekker
  • Berichten: 45

Mass injection attack

22 jul 2012 20:09
#6
Graag gedaan en bedankt voor het compliment namens het hele team! :)
Groeten, Jelle
Voordat je een vraag post, gebruik eerst de zoekfunctie van ons forum eens.
Vragen uitsluitend via dit Forum.
Is je vraag opgelost? Dan kan je hem zelf sluiten .
Wil je Joomla!NL steunen? Dat kan met een donatie.
  • Jelle
  • Jelle's Profielfoto
  • Algemeen Moderator
  • Algemeen Moderator
  • Berichten: 13625
Moderators: JelleRomke
Tijd voor maken pagina: 0.858 seconden
Gemaakt door Kunena

Wil je Joomla!NL steunen?

Steun Joomla!NLAlle teamleden werken enthousiast, op vrijwillige basis, mee aan Joomla!NL. Maar een website met forum kost nu eenmaal geld. Dus als je Joomla!NL wilt steunen, dan kan dat, graag zelfs!

Lees hier meer informatie