Joomla 2.5.11 gehackt? mod_xsystemx

Domi_bas

Lieutenant
Registriert
Okt. 2009
Beiträge
653
Hallo Leute,

hoff ich bin hier richtig, bin leicht verzweifelt. Mein Webhoster hat mir gestern folgendes mitgeteilt:

...
> Erkannter Schadsoftware-Type: PHP.Shell-38 FOUND
> Schadhafte Datei:
> /var/www/xxxxx/xxxxx/xxxxx/modules/mod_xsystemx/mod_xsystemx.php
...

Es sei Schadsoftware in meiner Joomla Installation gefunden worden. Jetzt ist mein Webspace gesperrt und ich kann mir die Datei nichtmal anschauen. Mehr macht der Hoster, logisch, auch nicht. Ich soll jetzt ein Backup der Dateien und MySQL herunterladen, die Sachen untersuchen und "säubern" und mich dann nochmal melden.

Wenn ich bei google nach diesem Pfad, oder Teile davon, suche, finde ich viele Einträge von Online-Virus-Scannern (wenn es sowas gibt), die mir aber kein Stück weiterhelfen.

Wer kennt diesen Hack oder ist es eine Fehlinterpretation?

Wenn ich das Backup geladen habe, kann ich hoffentlich noch mehr posten, aber im Moment klappt das nicht, da der Hoster nur für ganz kurz die "Tür" aufmachen und dabei sitzen
will.

EDIT:

in dem o.g. Ordner ist keine php-Datei, die hat wohl das Antivir vom Hoster gefressen. Dafür aber eine xml, die genauso heißt. Hier der Inhalt:
<?xml version="1.0" encoding="utf-8"?><install version="1.5" type="module">
<name>System</name>
<author>Joomla</author>
<creationDate>08 Jan 2010</creationDate>
<copyright>Copyright (C) Jhon Liberty</copyright>
<license>http://www.gnu.org/copyleft/gpl.html GNU/GPL</license>
<authorEmail>jhon_l@gmail.com</authorEmail>
<authorUrl>http://www.k0d.cc/</authorUrl>
<version>1.0.0</version>
<description>Модуль устранения неисправностей</description>
<files>
<filename module="mod_xsystemx">mod_xsystemx.php</filename>
</files>
<params description="this module has no parameteres" >
</params>
</install>
 
Zuletzt bearbeitet:
Die XML hat russische Schriftzeichen oder so ähnlich. Das sieht jetzt nicht gerade vertrauenswürdig aus.
Ist das ein Plugin von dir oder wurde vielleicht sogar der gesamte Ordner eingeschleust?

Gibt der Hoster vielleicht auch Logs raus oder hast du welche?
So könnte man nachvollziehen, woher die Datei vielleicht kommt.
 
Der Hoster macht im Moment Garnichts...
Das Plugin kann nicht von mir sein, zumindest wüsste ich nicht was es ist. Habe alles gerade vor ein paar Wochen frisch installiert und folgende Komponenten installiert:
- Easybook (Gästebuch)
- GCalendar
- Phocagallery
- Phocadownload

Zudem Plugins:
- Seo friendly links and images
- 2-Click sozial buttons

Das wars, was ich nachvollziehen konnte.
 
Tja, ich würde den Hoster mal nach Logs fragen, sonst ist die Lücke ja immer noch im System und die Seite beim nächsten freischalten wieder ein Angriffsziel.
 
Hattest Du auch jeweils die aktuellsten Versionen der Komponenten drauf? Auch würde ich empfehlen die Komponenten die schon länger nicht upgedatet wurden, ganz weg zu lasse, bzw. nach Alternativen zu suchen. Von Phoca gibt es bspw. auch ein Gästebuch. (Wofür man im Jahr 2013 eigentlich überhaupt noch ein Gästebuch braucht...)

Wie sicher war denn Dein Joomla Passwort? Evtl. irgendwo eine .htacces falsch eingestellt bzw. zu viele Dateirechte gesetzt!?

Seit einigen Monaten werden massiv Wordpress und Joomla Installation mit Brute-Force Attacken bombardiert. Man sollte entsprechende Vorkerhungen treffen.
 
Zurück
Oben