<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<atom:link href="http://fbb.just4test.de/extern.php?action=feed&amp;tid=3421&amp;type=rss" rel="self" type="application/rss+xml" />
		<title><![CDATA[Informationen für CMS/made simple / Trojaner in diversen Dateien? Win32/Quidvetis.A]]></title>
		<link>http://www.cmsmadesimple.de/forum/viewtopic.php?id=3421</link>
		<description><![CDATA[Die aktuellsten Beiträge in Trojaner in diversen Dateien? Win32/Quidvetis.A.]]></description>
		<lastBuildDate>Sun, 18 Aug 2013 22:34:56 +0000</lastBuildDate>
		<generator>FluxBB</generator>
		<item>
			<title><![CDATA[Re: Trojaner in diversen Dateien? Win32/Quidvetis.A]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27540#p27540</link>
			<description><![CDATA[<div class="quotebox"><cite>postwurfsendung schrieb:</cite><blockquote><div><p> Ich könnte mich errinern mal gelesen zu haben das man über solche Formulare recht &quot;einfach&quot; Schadcode einschleussen kann.</p></div></blockquote></div><p>Hier bei uns? Evtl. dies?</p><p><a href="http://forum.cmsmadesimple.de/viewtopic.php?id=3140" rel="nofollow">http://forum.cmsmadesimple.de/viewtopic.php?id=3140</a></p>]]></description>
			<author><![CDATA[dummy@example.com (cyberman)]]></author>
			<pubDate>Sun, 18 Aug 2013 22:34:56 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27540#p27540</guid>
		</item>
		<item>
			<title><![CDATA[Re: Trojaner in diversen Dateien? Win32/Quidvetis.A]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27531#p27531</link>
			<description><![CDATA[<div class="quotebox"><cite>nockenfell schrieb:</cite><blockquote><div><p>Du kannst z.B. 10 verschiedene CMS Systeme installieren. Wenn nun ein einziges System komprimitiert wurde, lassen sich auch alle anderen Systeme komprimitieren.</p></div></blockquote></div><p>Ja stimmt natürlich. Ich würde mal als beispiel nur den Strato Space weiterverfolgen, dort war nur eine veraltete CMS version am laufen. Die hatte ich ja komplett zurückgestellt und nur als &quot;Backup&quot; eingespielt. Die neuen Systeme hat es dann binnen 24 Stunden wieder infiziert.</p><p>Der Support hat mich drauf aufmerksam gemacht, ich solle die FTP Logs durchgucken, und siehe da, sowohl bei All-inkl, wie auch bei Strato werden die veränderungen alle in den FTP Logs ersichtlich. Daraus sollte man jetzt schließen können das scheinbar die FTP Zugänge kompromittiert wurden?</p><p>ich würde meinen das ich aus den Logs folgendes herauslesen kann,<br />nahezu jeden Tag wurden erst eine oder zwei Fremddateien hochgeladen / dann kommt die Änderung der ganzen kompromittierten Dateien. Danach wurde die Fremddatei wieder entfernt. Und so zieht sich das seit zwei Wochen hin.</p><p>Mir ist aufgefallen das ich vor der Neuinstallation doch nicht die FTP Passwörter geändert habe, alle anderen schon, nur die nicht. Das hab ich jetzt mal getan.</p><p>Jetzt wieder liegt es nah das mein Rechner infiziert sein muss, wie sonst würde man ausgerechnet zwei völlig verschiedene FTP Zugänge ergaunern können. hab die Zugänge mittels Total Commander bei mir lokal gespeichert.</p><p>Aber mein AV sagt mir nichts von einer infektion, wundert mich eigentlich nicht :-)</p>]]></description>
			<author><![CDATA[dummy@example.com (postwurfsendung)]]></author>
			<pubDate>Thu, 15 Aug 2013 06:24:34 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27531#p27531</guid>
		</item>
		<item>
			<title><![CDATA[Re: Trojaner in diversen Dateien? Win32/Quidvetis.A]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27530#p27530</link>
			<description><![CDATA[<div class="quotebox"><cite>postwurfsendung schrieb:</cite><blockquote><div><p>ich habe gerade auf mein all-inkl.com Space gesehen das auch nahezu alle anderen Scripte infiziert wurden, völlig unabängig vom CMSMS.... u.a. eine testinstall von Owncloud weist auch den Schadcode auf....!</p></div></blockquote></div><p>Wenn du neben CMSMS noch weitere Scripte auf dem Server hast, kann natürlich auch ein solches für die Sicherheitslücke verantwortlich sein. Schlussendlich reicht 1 Script in deinem Webspace um den gesamten Webspace zu infizieren.</p><p>Du kannst z.B. 10 verschiedene CMS Systeme installieren. Wenn nun ein einziges System komprimitiert wurde, lassen sich auch alle anderen Systeme komprimitieren.</p>]]></description>
			<author><![CDATA[dummy@example.com (nockenfell)]]></author>
			<pubDate>Wed, 14 Aug 2013 22:50:55 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27530#p27530</guid>
		</item>
		<item>
			<title><![CDATA[Re: Trojaner in diversen Dateien? Win32/Quidvetis.A]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27529#p27529</link>
			<description><![CDATA[<p>Danke NAN, ich dreh mittlerweile völlig durch.</p><p>Die Installation mit dem veralteten CMS, hab ja versucht mit ein FTP Backup wiederherzustellen. Dabei konnte ich zwar alle kompromittierten Dateien beseitigen, aber hab mir auch die Installation abgeschossen.</p><p>War nicht weiter schlimm, ich hab für meine Seiten die aktuelle Version ordnunggemäß installiert und war seit letzter Nacht schon mit einen Teil der Migration fertig.</p><p><strong>Nun sind schon wieder ALLE Systeme kompromittiert.</strong></p><p>(Server bei Strato)<br />Installation 1 <em>(Grundinstallation mit Formbuilder und Captcha, ein Formular war noch nicht aufrufbar)</em></p><br /><p>Installation 2 <em>(Grundinstallation mit Sprachpaket deutsch)</em></p><br /><p>Installation 3 <em>(Grundinstallation mit Sprachpaket deutsch)</em></p><br /><p>Installation 4 <em>(Grundinstallation mit Sprachpaket deutsch)</em></p><p>(Server bei all-inkl)</p><p>Installation 5 (Grundinstallation mit Modulen Formbuilder und Captcha.)</p><br /><p>Mein Rechner ist laut AV sauber, die Passwörter von FTP, Datenbank, CMS User und E-Mailfächer sind alle geändert wurden, sind keine Halligalli Kennwörter, sind generierte mit bis zu 60 Zeichen. Der installordner wurde sofort nach Install enfernt, alle Dateiberechtigungen korrekt gesetzt.</p><p>Was mach ich den jetzt? 5 Liter Benzin drüber ....</p><p>Tatsache konnte ich den Frame mittlerweile nachvollziehen, folgt man diesen gehts zu malekal.com...</p><p>[EDIT2]<br />ich habe gerade auf mein all-inkl.com Space gesehen das auch nahezu alle anderen Scripte infiziert wurden, völlig unabängig vom CMSMS.... u.a. eine testinstall von Owncloud weist auch den Schadcode auf....!</p>]]></description>
			<author><![CDATA[dummy@example.com (postwurfsendung)]]></author>
			<pubDate>Wed, 14 Aug 2013 22:05:12 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27529#p27529</guid>
		</item>
		<item>
			<title><![CDATA[Re: Trojaner in diversen Dateien? Win32/Quidvetis.A]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27528#p27528</link>
			<description><![CDATA[<p>Hab mir das Javascript mal angeschaut und auch die Funktion, die da ausgeführt werden soll. Da wird ein Cookie gesetzt und anschließend ein iFrame erzeugt, welches eine bestimmte URL laden soll. (Ist das Cookie bereits gesetzt, wird nichts weiter gemacht.) Bin dieser URL mal gefolgt. Außer diversen Weiterleitungen, die zum Schluss in ein &quot;Forbidden&quot;-Fehler endeten, konnte ich da nichts feststellen (soll angeblich eine Wordpress-Seite gewesen sein).</p><p>Das kann jetzt bedeuten, dass diese Seite schon entlarvt und vom Netz genommen wurde. Es kann aber auch bedeuten, dass der Server aufgrund fehlender Cookies (hatte Javascript und Cookies deaktiviert) mir diesen Fehler nur vortäuschen wollte.</p><p>Das Ganze ist im Internet unter dem Namen #CookieBomb bekannt und soll den Webseitenbesucher mit Malware infizieren. Wie genau das abläuft und womit man da infiziert wird, kann ich leider nicht sagen. Vielleicht teste ich das mal getarnt als ahnungloser Internet Explorer Benutzer unter einer virtuellen Maschine.</p>]]></description>
			<author><![CDATA[dummy@example.com (NaN)]]></author>
			<pubDate>Wed, 14 Aug 2013 19:00:49 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27528#p27528</guid>
		</item>
		<item>
			<title><![CDATA[Re: Trojaner in diversen Dateien? Win32/Quidvetis.A]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27523#p27523</link>
			<description><![CDATA[<div class="quotebox"><cite>nockenfell schrieb:</cite><blockquote><div><div class="quotebox"><cite>Elvis2012HB schrieb:</cite><blockquote><div><div class="quotebox"><cite>NaN schrieb:</cite><blockquote><div><p>Im TMP Verzeichnis kann man den Zugriff von außen auf PHP Dateien via .htaccess unterbinden.</p></div></blockquote></div><p>Ahh gut zu wissen. Weißt Du zufällig ob ich irgendwo eine Art Workshop oder Anleitung finden kann wie man das macht?</p></div></blockquote></div><p>In NaN&#039;s Signatur ist ein Beispiel für die Absicherung mit .htaccess verlinkt:</p><p><a href="http://forum.cmsmadesimple.de/img/members/18/htaccess.zip" rel="nofollow">http://forum.cmsmadesimple.de/img/membe … access.zip</a></p></div></blockquote></div><p> Klasse Danke</p>]]></description>
			<author><![CDATA[dummy@example.com (Elvis2012HB)]]></author>
			<pubDate>Wed, 14 Aug 2013 12:22:46 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27523#p27523</guid>
		</item>
		<item>
			<title><![CDATA[Re: Trojaner in diversen Dateien? Win32/Quidvetis.A]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27519#p27519</link>
			<description><![CDATA[<div class="quotebox"><blockquote><div><p>Ahh gut zu wissen. Weißt Du zufällig ob ich irgendwo eine Art Workshop oder Anleitung finden kann wie man das macht?</p></div></blockquote></div><p>Es gibt hier bereits zwei Themen, die sich mit der Absicherung von CMSms beschäftigen.<br /><a href="http://forum.cmsmadesimple.de/viewtopic.php?id=18" rel="nofollow">http://forum.cmsmadesimple.de/viewtopic.php?id=18</a><br /><a href="http://forum.cmsmadesimple.de/viewtopic.php?id=765" rel="nofollow">http://forum.cmsmadesimple.de/viewtopic.php?id=765</a><br />Das Thema Sicherheit ist allerdings sehr &quot;dynamisch&quot;.<br />Soll heißen, es gibt da keine universal Lösung.<br />Und die Lösungen, die es gibt, müssen mitunter regelmäßig auf ihre Gütligkeit überprüft werden.<br />Ich hab in meiner Signatur eine zip-Datei mit Beispiel .htaccess Dateien für jedes CMSms Verzeichnis. Die sind aber sehr restriktiv. D.h. Du musst testen, ob Deine Webseite/Dein Backend auch noch problemlos funktioniert. Sollten Probleme auftreten, am besten den Debug-Modus einschalten (um Fehlermeldungen zu sehen) oder ggfs. mit einem Browser-Tool wie z.B. Firebug die Netzwerkkommunikation überprüfen, um festzustellen welche Datei evtl. nicht geladen werden konnte. Dann muss vielleicht nur die ein oder andere .htaccess-Datei angepasst werden. (hängt davon ab, welche Module man verwendet und worauf die alles zugreifen)</p>]]></description>
			<author><![CDATA[dummy@example.com (NaN)]]></author>
			<pubDate>Wed, 14 Aug 2013 09:30:26 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27519#p27519</guid>
		</item>
		<item>
			<title><![CDATA[Re: Trojaner in diversen Dateien? Win32/Quidvetis.A]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27517#p27517</link>
			<description><![CDATA[<div class="quotebox"><cite>Elvis2012HB schrieb:</cite><blockquote><div><div class="quotebox"><cite>NaN schrieb:</cite><blockquote><div><p>Im TMP Verzeichnis kann man den Zugriff von außen auf PHP Dateien via .htaccess unterbinden.</p></div></blockquote></div><p>Ahh gut zu wissen. Weißt Du zufällig ob ich irgendwo eine Art Workshop oder Anleitung finden kann wie man das macht?</p></div></blockquote></div><p>In NaN&#039;s Signatur ist ein Beispiel für die Absicherung mit .htaccess verlinkt:</p><p><a href="http://forum.cmsmadesimple.de/img/members/18/htaccess.zip" rel="nofollow">http://forum.cmsmadesimple.de/img/membe … access.zip</a></p>]]></description>
			<author><![CDATA[dummy@example.com (nockenfell)]]></author>
			<pubDate>Wed, 14 Aug 2013 09:24:00 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27517#p27517</guid>
		</item>
		<item>
			<title><![CDATA[Re: Trojaner in diversen Dateien? Win32/Quidvetis.A]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27515#p27515</link>
			<description><![CDATA[<p>Die Angriffe scheinen sich in letzter Zeit zu häufen.</p><p>Gestern hatte ich das &quot;Vergnügen&quot;, dass ein Paket bei Hosteurope wegen &quot;FTP-Attacken&quot; gesperrt wurde. In den von Hosteurope zur Verfügung gestellten Logs tauchte seit einigen Tagen eine &quot;ftpchk3.txt&quot; auf, die mehrmals hintereinander auf den Server kopiert und dann wieder gelöscht wurde.<br />In den Dateien von CMSmadesimple konnte ich keine Veränderung feststellen, obwohl dort noch eine Installation mit 1.10.3 lief. Ich habe dennoch direkt alle Files und die Datenbanken gelöscht und eine Sicherung eingespielt, die vor dem Angriff erstellt wurde. Jetzt läuft wieder alles normal.</p><p>Anscheinend hat der Sicherheitscheck von HE noch eingegriffen, bevor Schlimmeres passiert.</p><p>Die PC&#039;s, auf denen ein FTP-Zugriff zum besagten Paket eingerichtet war, waren übrigens laut &quot;Microsoft Securtiy Essentials&quot;, &quot;Combofix&quot; und &quot;Spybot search and destroy&quot; frei von Viren und Trojanern. Ein ungutes Gefühl bleibt dennoch.</p>]]></description>
			<author><![CDATA[dummy@example.com (jeff1980)]]></author>
			<pubDate>Wed, 14 Aug 2013 08:38:56 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27515#p27515</guid>
		</item>
		<item>
			<title><![CDATA[Re: Trojaner in diversen Dateien? Win32/Quidvetis.A]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27514#p27514</link>
			<description><![CDATA[<div class="quotebox"><cite>NaN schrieb:</cite><blockquote><div><p>Im TMP Verzeichnis kann man den Zugriff von außen auf PHP Dateien via .htaccess unterbinden.</p></div></blockquote></div><p>Ahh gut zu wissen. Weißt Du zufällig ob ich irgendwo eine Art Workshop oder Anleitung finden kann wie man das macht?</p><p>Ich Fummel mich grad erst in CMSMS ein.......<br />Danke</p>]]></description>
			<author><![CDATA[dummy@example.com (Elvis2012HB)]]></author>
			<pubDate>Wed, 14 Aug 2013 07:42:19 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27514#p27514</guid>
		</item>
		<item>
			<title><![CDATA[Re: Trojaner in diversen Dateien? Win32/Quidvetis.A]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27512#p27512</link>
			<description><![CDATA[<p>Im TMP Verzeichnis kann man den Zugriff von außen auf PHP Dateien via .htaccess unterbinden. Ich hatte da auch schonmal Dateien drin, die über eine Sicherheitslücke eingeschleust wurden. Weiter ist der Angreifer aber nicht gekommen, weil diese Dateien nicht ausgeführt werden konnten.<br />Überhaupt kann man, wenn man genau weiß was man tut, den direkten Zugriff von außen nur auf bestimmte PHP Dateien erlauben. Ich hatte das schonmal in einem anderen Thema erwähnt. Ich verbiete im Prinzip immer alles. Und nur in bestimmten Verzeichnissen darf dann von außen auf ganz bestimmte Dateien oder Dateitypen zugegriffen werden. Grenzt allerdings immer an Detektivarbeit, weil man nie genau wissen kann, welches Modul o.ä. jetzt worauf zugreifen muss.<br />Jedenfalls kann dann ein Angreifer hochladen was er will, er wird es nicht ausführen können.</p>]]></description>
			<author><![CDATA[dummy@example.com (NaN)]]></author>
			<pubDate>Tue, 13 Aug 2013 10:25:23 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27512#p27512</guid>
		</item>
		<item>
			<title><![CDATA[Re: Trojaner in diversen Dateien? Win32/Quidvetis.A]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27511#p27511</link>
			<description><![CDATA[<p>Aaalso Ich hatte gerade das gleiche Problem. Und es hat nerven gekostet. Der Farbcode tauchte im Back und Frontend auf. Es waren 6 oder 7 Dateien befallen. Hab ich die bereinigt war der Code nach max einem Tag wieder da. Letztendlich habe ich im tmp Ordner im Unterordner templates_c eine php datei gefunden die mir mit einem Fehler angezeigt wurde(mit Netbeans) Das Ding hab ich Stumpf mal rausgelöscht. Und Seit 2 Tagen hab ich ruhe. Natürlich die anderen Dateien vorher bereinigt. Ich hoffe das wars, Werd aber trotzdem noch ein System Updaten machen. Habe auch noch die vorletzte CMSMS Version. Wenn noch wer Tips hat nehm ich gerne :-))) Dank euch</p>]]></description>
			<author><![CDATA[dummy@example.com (Elvis2012HB)]]></author>
			<pubDate>Tue, 13 Aug 2013 08:04:53 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27511#p27511</guid>
		</item>
		<item>
			<title><![CDATA[Re: Trojaner in diversen Dateien? Win32/Quidvetis.A]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27495#p27495</link>
			<description><![CDATA[<p>Das hört sich furchtbar an, wäre ich mal lieber Kleinkind-erziehungspädagoge geworden ;-) :-/ Ich bedanke mich auf jeden fall erstmal für die ausführliche Hilfe.</p>]]></description>
			<author><![CDATA[dummy@example.com (postwurfsendung)]]></author>
			<pubDate>Mon, 12 Aug 2013 12:17:41 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27495#p27495</guid>
		</item>
		<item>
			<title><![CDATA[Re: Trojaner in diversen Dateien? Win32/Quidvetis.A]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27494#p27494</link>
			<description><![CDATA[<p>Nachtrag: solche Hack-Angriffe erfolgen übrigens meist in mehreren Phasen.</p><p>Phase 1: Informationen sammeln (Webseiten, FTP-Passwörter, Sicherheitslücken).</p><p>Phase 2: ein kleines unauffälliges PHP-Script über FTP oder Sicherheitslücke auf den Server laden. Das Ding braucht z.B. im Prinzip nichts weiter zu machen als eingehende POST-Daten ungeprüft mit eval() auszuführen.<br />(gab da mal vor einer Weile eine ominöse s.php, die genau <em>das </em>machte)<br />Selbst wenn Deine Webseite bis jetzt keine einzige Sicherheitslücke hatte, hat sie spätestens jetzt einen ganzen GrandCanyon.</p><p>Phase 3: das Script von außen aufrufen. Dabei eventuell noch mehr Schadcode hochladen. Und was der macht, da seien der Phantasie mal keine Grenzen gesetzt.</p><p>I.d.R. wird der Angriff erst jetzt bemerkt.</p><p>Zwischen den Phasen können aber mitunter Monate vergehen.</p>]]></description>
			<author><![CDATA[dummy@example.com (NaN)]]></author>
			<pubDate>Mon, 12 Aug 2013 11:35:08 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27494#p27494</guid>
		</item>
		<item>
			<title><![CDATA[Re: Trojaner in diversen Dateien? Win32/Quidvetis.A]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27493#p27493</link>
			<description><![CDATA[<div class="quotebox"><blockquote><div><p>Man kann doch nicht so ohne weiteres dutzende Dateien auf dem Server so weitreichend verändern?</p></div></blockquote></div><p>Ach, Du würdest Dich wundern, was per Script so alles möglich ist <img src="http://www.cmsmadesimple.de/forum/plugins/ezbbc/style/smilies/wink.png" alt="wink" /><br />Da sind dann mal eben tausende Dateien binnen Sekunden infiziert.</p><div class="quotebox"><blockquote><div><p>Wäre noch die Frage wie der Schadcode injekziert wurde. Indem von dir verlinkten Thread äussert jemand, dass dies durch ein Hacken des FTP Zugangs geschehen sein könnte. Ich würde dies aber ausschließen, da es auf bei mir, auf drei Systemen, die auf unterschiedliche Webservern liegen passiert ist. Ist doch relativ unwahrscheinlich das 3 Passwörter, die jetzt nicht unbedingt unsicher waren, ergaunert wurden.</p></div></blockquote></div><p>Kommt drauf, an. <br />Wenn die alle vom selben Rechner aus verwaltet werden, ist das überhaupt nicht verwunderlich.<br />FileZilla ist zwar toll, hat aber eine gravierende Sicherheitslücke, die die Mozilla-Jungs auch nicht schließen wollen: Es legt die Zugangsdaten im Klartext in einer XML-Datei ab (Mozilla ist der Meinung, es sei Aufgabe des Betriebssystems, derartige Dateien entsprechend zu sichern). Ein kleiner Virus und *schwups* sind alle FTP-Passwörter &quot;gehackt&quot;.</p><p>Wenn die alle dieselbe CMS Version haben, dann kann es natürlich auch an der Version liegen. Aber dann musst Du Deine Serverlogs auswerten, wann da ein verdächtiger Zugriff gewesen sein könnte. Problem wird sein: Der verdächtige Zugriff wird via POST gesendet worden sein. POST Daten werden leider nicht mitgeloggt, weil das verdammt viel Daten sein können. (z.B. Upload von Bildern etc.)<br />Also wirst Du z.B. lediglich feststellen können, dass von irgendeiner IP aus via POST auf die index.php (oder irgendeine andere Datei) zugegriffen wurde. Was da aber alles an Daten mitgesendet wurde und welche davon dann dazu geführt haben, dass die gesendeten Daten anschließend Schaden anrichten konnten, wirst Du so leider nie erfahren. Da müsste man jetzt ganz genau den PHP Code überprüfen, was mit eingehenden Daten gemacht wird, welche Module sie wie weiterverarbeiten, sämtliche Fälle durchspielen etc. ... Sisyphos.</p><div class="quotebox"><blockquote><div><p>Modul Formmailer</p></div></blockquote></div><p>Das Modul sagt mir leider nichts.<br />Möglich ist daher nahezu alles.<br />Sogar, dass es nichts mit dem CMSms Core sondern einzig und allein nur mit einem einzigen Modul/Plugin/UDT zu tun hat.</p><p>Es müssen auch nichtmal <em>Deine </em>Webseite oder <em>Dein </em>FTP Account gewesen sein, die gehackt wurden. Es kann auch eine völlig andere Webseite gewesen sein, die nur auf dem selben Server liegt. Worpress ist z.B. von solchen Fällen wie bei Dir ebenfalls betroffen. Je nach Schwere der Sicherheitslücke kann der gesamte Server in Mitleidenschaft gezogen werden. Also auch Webseiten, die eigentlich sicher sind. Darüber müsste Dir aber Dein Provider evtl. mehr Auskunft geben können.</p>]]></description>
			<author><![CDATA[dummy@example.com (NaN)]]></author>
			<pubDate>Mon, 12 Aug 2013 11:23:30 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=27493#p27493</guid>
		</item>
	</channel>
</rss>
