Eine Domain von mir wird mit Spam indexiert bei Google?!

dth1982

Ensign
Registriert
März 2022
Beiträge
238
Hey zusammen!
Ich habe eine Domain via externe Domain bei Netcup mit meinem Webhosting verbunden seit Ewigkeiten, die Domain ist komplett inaktiv.
Habe jetzt aus Spaß geschaut und gesehen, dass da irgendwelche kryptischen chineischen Shop-Sachen indexiert werden!? o.o
seitenname.de/item/6574598
Ergibt:

Server Error​

404

Page Not Found​

Die Standardmeldung von netcup. Da war nie was aktiv, kein Wordpress oder sonstiges Einfalltor. Ist auch jetzt nichts aktiv. Habt ihr eine Idee, was da passiert sein könnte? 2FA etc ist ja an 🤨
 
ein bisschen konkreter musst du schon werden..
wo wird indiziert, was genau siehst du dort?

vermutlich schreiben sie die adresse einfach auf andere seiten um sich mehr zu exponieren
oder sie hoffen auf fehlerhafte redirects, die traffic in ihre richtung erzeugen
 
madmax2010 schrieb:
ein bisschen konkreter musst du schon werden..
wo wird indiziert, was genau siehst du dort?

vermutlich schreiben sie die adresse einfach auf andere seiten um sich mehr zu exponieren
Wenn ich auf Google oder Ecosia via site:seitenname.de suche tauchen die Ergebnisse auf
Die Domain habe ich, nutze sie aber (noch) nicht, daher eigentlich total absurd
 
Dann mach den Webspace platt. @dth1982
Irgendwer hat das Dingens uebernommen.
Wenn Du das selbst nicht schaffst, lass den Provider ran.
 
  • Gefällt mir
Reaktionen: Aduasen, herrStreusalz, lazsniper und 3 andere
@BFF Ufff, oje. Hatte schon PWs alle geändert, aber dann ist es ja vermutlich schlimmer.
Danke!
 
was @BFF sagt..
Passwörter und 2FA sind halt bei Dingen im Internet auch nur eine nette Geste. Wenn jemand mit fremdem Hosting Schabernack treiben will, wird halt eine Sicherheitslücke ausgenutzt.
 
@madmax2010 Leider echt krass... :/
Frage mich trotzdem, wie man das technisch macht einen quasi nicht existenten Shop zu starten und indexieren zu lassen, während im FTP nichts vorhanden ist. Wobei die haben vermutlich leider ihre Methoden
 
als ich 14 war habe ich mit Serverkram angefagen.
Am anfang wurde mir einiges von fremden abgenommen. einmal durch nicht schnell genug PHP updaten, einmal recht sicher dadurch, dass proftpd angeibar war. Beides sind heute noch beliebte vektoren
 
dth1982 schrieb:
Frage mich trotzdem, wie man das technisch macht einen quasi nicht existenten Shop zu starten und indexieren zu lassen, während im FTP nichts vorhanden ist.

Überprüfe die zugehörigen DNS-Einträge der Domain im Backend deines Hosters.

Und es empfiehlt sich, sofern du die Domain behalten willst, eine leere index.html auf dem Webspace zu hinterlegen in dem Ordner auf die die Domain zeigt. (Alternativ kannst du in der index.html auch einfach einen Redirect auf eine deiner anderen Domains hinterlegen.)
 
@MaverickM Nee, das ist nichts, aber ich habe verdächtige php Dateien gefunden, in allen Verzeichnissen... :(
Jedenfalls kann ich bei Netcup wohl nicht alles plattmachen sondern muss es selber bereinigen bzw. eine Fachperson dafür buchen, zumindest wenn ich die Seite richtig verstehe: https://www.netcup.com/de/helpcenter/dokumentation/sicherheit/abuse-hinweise

Mir wären die Daten ja eigentlich egal, da ist eh nichts wichtiges drauf eigentlich
 
Ja, dann mach das doch. Einfach alles löschen und wie gesagt eine leere index.html hinterlegen.
 
  • Gefällt mir
Reaktionen: herrStreusalz und dth1982
@MaverickM Kann ich dann wirklich alles löschen? Auch Ordner wie git, var, bin etc? Weiß ja nicht was er alles manipuliert haben könnte bzw. welche Passwörter er alles hat? Kann ja theoretisch Zugang zu mysql, ftp, plesk, .... haben .-.
 
Ja, lösche alles. (Sofern Du davon nichts angelegt hast. Ich gehe davon aus, dass sonst keine deiner Seiten auf dem Webspace gehostet wird!?) Wenn Du im Backend des Hosters Datenbanken oder FTP Zugänge etc. vorfindest, die du nicht angelegt hast, lösche auch diese. Und wie bereits erwähnt auch die DNS-Einträge der Domain überprüfen bzw. auf die Hoster-Defaults zurücksetzen, sofern du nicht selbst Anpassungen vorgenommen hast.
 
@MaverickM Also ich nutze den Webspace halt primär zum Testen und Rumspielen. Wenn ich alles lösche, würde ich einfach wirklich alles löschen, alle Datenbanken, alles was sich in Plesk im Dateimanager löschen lässt und alles andere. Kann ich dann problemlos neue Seiten erstellen bzw. erstellt Plesk/netcup dann automatisch die Sachen neu?

Die php-Codes haben übrigens phps von externen Seiten geladen, die könnten also vermutlich alles gemacht haben bei mir :_:
 
Hast Du einen Web-Server gemietet oder nur Webspace bzw. einen Managed Hosting Vertrag?

Falls letzteres: An einem Webspace kannst Du nicht wirklich etwas kaputt machen. Wenn Du selbst Datenbanken angelegt hast und Dateien hochgeladen hast, dann mach genau von diesen Backups. Aber: Wenn Zugriff auf diese Dateien Bestand (Was ja danach aussieht), dann kann es sein, dass auch deine Dateien kompromitiert wurden, also Schadcode in bestehende Skripte eingefügt wurde.

Es ist wesentlich sicherer, einfach alles platt zu machen. Da Du ja schreibst, dass Du das nur zum Testen nutzt, sind ja auch keine "Produktivsysteme" betroffen. Danach hast Du quasi wieder einen frischen Start und kannst wieder hochladen/einrichten, was Du benötigst.

Falls Web-Server: In diesem Fall solltest Du die gesamte Maschine platt machen und frisch aufsetzen lassen vom Hoster. Ich kenne das Backend von Netcup nicht, gehe aber davon aus, dass es wie üblich dafür auch Funktionen zur Automatisierung gibt, so dass Du keine Hilfe vom Support benötigst.
 
Dabei handelt es sich offenbar um Managed Hosting. Du kannst einfach alles über den Web-FTP/Dateimanager löschen. Normalerweise befinden sich keine Konfigurationen auf dem Webspace selbst, abgesehen von manuell angelegten PHP Config-Dateien, Quotas etc. Ich gehe nicht davon aus, dass Du etwas in dieser Richtung angelegt hast? Dann wäre das egal.

Eventuell lassen sich einige Ordner wie /log nicht löschen, da es vom System angelegte Ordner sind. Das ist normal. Ansonsten kann einfach alles weg.
 
  • Gefällt mir
Reaktionen: dth1982
Danke!
Habe ich mal gemacht, folgendes ist noch da:
  • dev
  • conf-options
  • .trash
  • usr
  • lib
  • lib64
  • bin
  • var
  • etc
Kann ich sicher sein, dass der Angreifer dort nicht auch sein Unwesen getrieben hat bzw ist das Wahrscheinlich oder möglich? Die zwei Datenbanken lösche ich jetzt auch gleich als nächsten Schritt und dann schaue ich mal, wo noch überall Probleme sein könnten
 
Nein, wirklich sicher kannst Du dir da nicht sein, je nachdem welche Rechte sich der Angreifer gegeben hat, bzw. hatte. Ich würde die Ordner nach ungewöhnlichen Skripten durchsuchen. Warum überhaupt bspw. /lib und /bin Verzeichnisse (Die Üblicherweise auf libraries und binaries hinweisen) vorhanden sind, erschließt sich mir nicht, ich kenne aber auch wie gesagt das Backend von netcup nicht.
 
@MaverickM In bin sind solche Dateien, die allerdings nicht geöffnet werden können:
  • php
  • php.os
    mysql
  • ìmysqldump
  • git-receive-pack
  • git
  • git-upload-pack
  • vi
  • vim
  • ìsh
  • ì bash
  • ì ssh
  • wget
  • ì tar
  • ssh-keygen
  • ìnano
  • ìfind
  • curl
  • zip
  • ì diff
  • ì grep
  • ipatch

Und in lib so Sachen:
  • libicudata.so.67
  • libicui18n.so.67
  • libcrypto.so.1.1
  • libMagickCore-6.Q16.so.6
  • libfftw3.so.3
  • libgnutls.so.30
  • libicuuc.so.67
  • libc.so.6
  • libstdc++.so.6

Ist es technisch überhaupt möglich, dass der Angreifer soweit kam und solche Dateien geändert hat? Kenne mich leider echt nicht so gut aus. Die verdächtigen php Dateien waren immerhin von keinem root-User
 
Zurück
Oben