Mobile

Eine Domain von mir wird mit Spam indexiert bei Google?!

Welche CHMOD Rechte haben diese Dateien? Dazu musst Du dich ggf. mit einem richtigen FTP Programm auf den Webspace verbinden.

Und je nachdem, wo und wie der Angreifer Zugriff hatte, ist dies durchaus möglich, dass er soweit kam. Hatte er bspw. Zugriff auf das Backend, hatte er vollen Zugriff, genauso wie Du selbst. Wahrscheinlicher ist aber eher ein unsicheres FTP Passwort oder eine Lücke in einem Skript, die es erlaubte, Zugriff auf den Webspace zu erhalten und so Skript hochzuladen.

Üblicherweise führen die meisten Anbieter auch Log Dateien, aber da Du ja nicht weiß, wann genau der Angriff erfolgte, und wie lange der Webspace kompromitiert war, ist das wahrscheinlich verlorene Liebesmüh zu versuchen, das nachzuverfolgen.
 
@MaverickM 0644
Es wurde vom Hauptuser hochgeladen (psacln)
 
Bei vielen dieser Dateien handelt es sich um zumindest dem Dateinamen nach üblichen Linux Paketen. Was mir etwas komisch vorkommt ist die Tatsache, dass du die überhaupt siehst. Normalerweise sollten die im Userspace eines Web Hosting Pakets gar nicht sichtbar sein. Hast Du Schreibzugriff auf diesen Ordner? Kannst Du also auf der Ebene, auf dem diese Ordner liegen, neue Ordner erstellen?
 
@MaverickM Oh ich hab mich vertan, meine vorherige Antwort war auf die komischen php-Dateien vom Hacker bezogen.
Die Lib/Bin Dateien sind vom root.
Lib: Alles rwx r-x r-x
Lib64: Nur eine Datei, erstellt im Mai, root, rwx r-x r-x, Dateiname: ld-linux-x86-64.so.2
Bin: root, rwx r-x r-x

Ich kann nirgends etwas erstellen oder ändern
 
Wenn Du da keinen Schreibzugriff hast, dann sollte das passen. Üblicherweise hat ein Kunde keine Leserechte für diese Ordner, aber seis drum, ist wohl eine Eigenheit bei netcup.

Vergiss nicht auch die Passwörter für den FTP Zugang etc. zu ändern, falls noch nicht geschehen.
 
  • Gefällt mir
Reaktionen: dth1982
@MaverickM Jap, hab ich gemacht. Hab Plesk-PW + FTP-PW geändert und SSH deaktiviert.
Vielen Dank dir!
 
  • Gefällt mir
Reaktionen: MaverickM
dth1982 schrieb:
Danke!
Habe ich mal gemacht, folgendes ist noch da:
  • dev
  • conf-options
  • .trash
  • usr
  • lib
  • lib64
  • bin
  • var
  • etc
Kann ich sicher sein, dass der Angreifer dort nicht auch sein Unwesen getrieben hat bzw ist das Wahrscheinlich oder möglich? Die zwei Datenbanken lösche ich jetzt auch gleich als nächsten Schritt und dann schaue ich mal, wo noch überall Probleme sein könnten

Die liegen im Basisverzeichniss und stammen von Netcup. Dort solltest du nichts reinschreiben können.

Alles unter Basisverzeichnis/Domainname/ gehört dir und unter httpdocs liegt die Webseite die angezeigt wird.

ändere auch den CCP Password und aktiviere 2 Factor. Netcup hat dort. Autologins zum Plesk drin
 

Anhänge

  • Screenshot_20260902-053916.png
    Screenshot_20260902-053916.png
    110,1 KB · Aufrufe: 41
  • Screenshot_20260902-053805.png
    Screenshot_20260902-053805.png
    104,9 KB · Aufrufe: 41
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: TomTDooley
Wenn ich ehrlich sein soll... Ich habe den Eingangsthread nicht verstanden, insbesondere den Teil der mit Google zusammenhängen soll.

Domain A --> Weiterleitung Domain B --> zeigt Error 404 (Seite nicht gefunden)

Dann löscht man eigentlich nur den Inhalt im HTML-Verzeichnis je nach Anbieterkonfiguration unter /home oder /var (bzw. den Unterzeichnissen) zu finden.

Ist das ein ganzer Server oder nur Webspace?
 
@gaym0r
Habe ich, dennoch ist der Eingangsthreads, auf den ich mich bezogen, habe nichtssagend.

Mich wundert auch das Kunde xyz auf das /-Verzeichnis Zugriff hat.
Bei mir hat kein Kunde Zugriff auf die übergeordneten Verzeichnisse.
 
TomTDooley schrieb:
Hast du nicht. Deine Frage "Ist das ein ganzer Server oder nur Webspace?" wurde in #16 beantwortet.
TomTDooley schrieb:
dennoch ist der Eingangsthreads, auf den ich mich bezogen, habe nichtssagend.
Dafür gibts dann schon zwei weitere Seiten mit Fragen, Antworten und weiteren Infos.
TomTDooley schrieb:
Mich wundert auch das Kunde xyz auf das /-Verzeichnis Zugriff hat.
Bei mir hat kein Kunde Zugriff auf die übergeordneten Verzeichnisse.
Das ist schön, dass das bei dir so ist, aber was hat das mit dem TE zu tun? Sowas handhabt jeder Hoster doch anders.
 
dth1982 schrieb:
während im FTP nichts vorhanden ist
Muss hier @TomTDooley zustimmen. Ist ja schön, dass Ihr glaubt dem Thread-Ersteller geholfen zu haben. Aber der Thread-Ersteller scheint noch immer nicht zu wissen, was der Daten-Inhalt seines Web-Spaces ist. Wäre schön, wenn jemand mit dem selben Produkt bei netcup hier antwortet und dem Thread-Ersteller das klärt.
dth1982 schrieb:
ich nutze den Webspace halt primär zum Testen und Rumspielen
Weil das ein wenig (Zeit-) kritisch ist, solltest Du netcup fragen, welche Bereiche (Pfade) Du schreiben kannst.
dth1982 schrieb:
Ich habe eine Domain via externe Domain bei Netcup mit meinem Webhosting verbunden
dth1982 schrieb:
Wenn ich auf Google oder Ecosia via site:seitenname.de suche tauchen die Ergebnisse auf
Die Domain habe ich, nutze sie aber (noch) nicht, daher eigentlich total absurd
… und ehrlich, diese Sätze verstehe ich nach zwei Seiten (auch) immer noch nicht. Daher könnten wir mal Fach-chinesisch reden und die Bezeichnungen auch durchhalten?

@dth1982 Du hast einen Webspace, also einen Ort bei Netcup wo Du Dateien hochladen, verschieben und löschen kannst. Richtig? Auf diesem Webspace zeigt eine Deiner Domains (nennen wir die A). Richtig? Jetzt hast Du noch eine zweite Domain B und die „zeigt“ auf die andere Domain A. Richtig? Also wenn Du in einem Web-Browser die Domain B eingibst, dann landest Du bei Domain A und auf dem Daten-Inhalt dort.

Wenn Du jetzt in einer Such-Maschine Deiner Wahl ein Site-Search über die Domain B machst, dann siehst Du dort Schrott. Richtig? Welche Such-Maschinen hast Du getestet: Auch DuckDuckGo bzw. Microsoft Bing? Denn Ecosia nutzt indirekt auch Google und ist daher keine unabhängige Quelle.

Ja, was genau ist jetzt die Frage? Kann auch gut sein, dass das noch der Site-Index Deines Vorgängers ist. Wie lange hast Du die Domain B? Und hast Du den Schrott auch mit einem Site-Search bei Domain A?
 
norKoeri schrieb:
wenn jemand mit dem selben Produkt bei netcup hier antwortet und dem Thread-Ersteller das klärt.
Habe ich
 
  • Gefällt mir
Reaktionen: norKoeri
norKoeri schrieb:
Aber der Thread-Ersteller scheint noch immer nicht zu wissen, was der Daten-Inhalt seines Web-Spaces ist.

Die Antwort lautet: Nichts. Es wurde alles gelöscht. Ist aber eigentlich auch aus dem Diskussionsverlauf ersichtlich.
 
Da jetzt bereits alle Daten auf dem Webhost gelöscht sind, kann nicht mehr nachgeprüft werden, ob es denn überhaupt daran lag.
dth1982 schrieb:
Wenn ich auf Google oder Ecosia via site:seitenname.de suche tauchen die Ergebnisse auf
Ds kann vielerlei Ursachen haben, dass jemand deine Domain fremdgenutzt hat und Inhalte darüber ausgespielt hat. Das muss nicht unbedingt am Webhost liegen.
dth1982 schrieb:
Die Domain habe ich, nutze sie aber (noch) nicht, daher eigentlich total absurd
Diese Info ist relevant. Hast du die Domain bereits beim Webhoster (netcup) als externe Domain aufgeschalten?

Denn es besteht die Möglichkeit, dass dein Zugang zum Domainhosting gehackt wurde und der A-Record geändert wurde, oder per API zeitweise geändert wird. Also da auf jeden Fall das Passwort ändern.

Es kann aber auch sein, dass der Webhoster (nicht dein Webhost) gehackt wurde, wenn du die Domain bei dem schon aufgeschalten hast und die Hacker da eine Umleitung eingerichtet haben.

Ansonsten könntest du bei dem Webhoster einfach den Webhost-Account löschen und einen neuen (frisch) anlegen. Vielleicht gibt es auch sowas wie ein Reset. Du kannst ihn ja mal danach fragen.

Auch Spielereien brauchen im Internet Schutz (starkes Passwort), da sie sonst zur Waffe werden können.
 
Zurück
Oben