Joomla 3 wird immer wieder mit Schadsoftware belastet

ritanok

Cadet 4th Year
Registriert
Juli 2009
Beiträge
106
Hi,

ich betreibe die Website meines Unternehmens mit Joomla. Jede Woche schaltet mein Provider (Domainfactory) die Seite ab und schreibt mir:

"wir haben festgestellt, dass Ihr Account genutzt wurde, um schadhafte Software auf Ihrem Server zu installieren und auszuführen. Diese Software wurde dann genutzt, um Angriffe auf fremde Systeme durchzuführen."

Das ist geschäftsschädigend und nervt obendrein. Mittlerweile bin ich ratlos.

Die Software ist auf dem neuesten Stand.
Alle Erweiterungen sind auf dem neuesten Stand.
Die Kennwörter für Admin, FTP usw. sind sicher.
Unnütze Erweiterungen sind deinstalliert.
JCE Editor ist deinstalliert.
.htaccess liegt im Root verzeichnis.
Eine Anti-Spam-Erweiterung ist installiert.

Jedes Mal ist eine andere Datei betroffen. Die Nachrichten meines Providers lauten regelmäßig beispielsweise wie folgt:

Folgende Datei wurde aufgrund von Malware/Angriffe zum Schutz der Systeme blockiert:

/ROOT/joomla3/modules/mod_finder/tmpl/options.php

Bei einer Prüfung Ihres Webspace konnten wir noch weitere möglicherweise schadhafte Skripte finden. Diese befinden sich in folgendem Verzeichnis, welches wir aufgrund der gefundenen Skripte ebenfalls blockieren mussten:

/ROOT/joomla3/

Bisher habe ich einfach die schadhafte Datei gelöscht und es ging wieder, bis die nächste Datei betroffen war. Woher der Angriff kommt weiß ich nicht.

Gibt es eine Möglichkeit, das herauszufinden und das Problem nachhaltig zu beseitigen?

Danke für Eure Hilfe!!
 
Die einzige Lösung um wirklich sicher zu sein:
Datenbank Sicherung.
Sicherung des Bilderordners.
Löschen der gesamten Webseite.
Neu-Installation mit nachfolgendem einspielen der Datenbank und Bilderordner.

Das Problem war vermutlich ein Plugin wodurch jemand Zugriff erlangt hat. Damit wurden dann Skripte "irgendwohin" in viele viele Verzeichnisse geschrieben und diese manipulieren immer wieder andere Dateien.

Falls jemand eine bessere Lösung kennt: Bitte mitteilen, würde mich auch darüber freuen.

ps.: Kennwurt für SQL Datenbank auch geändert?
 
Joomla hat doch ein Wiki was man abarbeiten kann.

Was ist den mit der Datenbank? Ist die Sauber? Mal alles Loakal herunterladen und checken.

Wie sind die Verzeichnis und Dateien Rechte? Hier wird auch mal gerne etwas falsches benutzt und ist teilweise Provider abhängig, was man da einstellen muss.
 
Zuletzt bearbeitet von einem Moderator:
NeMeSiS_tm schrieb:
Die einzige Lösung um wirklich sicher zu sein:
Das Problem war vermutlich ein Plugin wodurch jemand Zugriff erlangt hat. Damit wurden dann Skripte "irgendwohin" in viele viele Verzeichnisse geschrieben und diese manipulieren immer wieder andere Dateien.

Genau so ist es. Sehr viele Plugins sind schlecht und unsicher programmiert. Manche sogar deshalb frei verfügbar, damit darüber später Schadsoftware eingespielt werden kann. Wer sich seine Website zusammenklickt, ohne die Skripte selbst zu kennen, die in den Plugins drin stecken, läuft stets Gefahr, sich auch bösartige Programme mit zu installieren. Das ist dann der Preis, den man dafür zahlt, möglichst alles umsonst haben zu wollen.
 
Zurück
Oben