Zur Navigation

Backend meiner beiden Hompages seit heute nicht mehr aufrufbar

1 Frieder

Hallo,
ich wollte heute das Backend meiner beiden Homepages aufrufen, hatte aber keinen Zugriff. Meldung: „Forbidden You don't have permission to access this resource.“

Festgestellt habe ich über ftp, dass beide .htaccess als Änderungsdaum den 04.12.2023 8.12h bzw. 7.43h trugen.

Die .htaccess von arbeitsvermittler.de (Joomla) - Frontend ist noch aufrufbar:

<IfModule mod_rewrite.c>
RewriteEngine On
RewriteBase /
RewriteRule ^index.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . index.php [L]
</IfModule>
<FilesMatch ".*\.(py|exe|phtml|php|PHP|Php|PHp|pHp|pHP|phP|PhP|php5|php7|php8|suspected)$">
Order Allow,Deny
Deny from all
</FilesMatch>
<FilesMatch "^(index.php|new.php|wp-login.php|alfanew.php|upgrade.php|crack_self_restore.php|checkbex.php|down.php|enfile.php|gh.php|pinuseren.php|version.php|head.php|heada.php|wp-head.php|wp-site.php|wp-info.php|wp-admin.php|wp-config-sample.php|jiema.php|cangma.php|cawpf.php|nowp.php|nowpf.php|cyborg_tmp.php)$">
Order Allow,Deny
Allow from all
</FilesMatch>

Die .htaccess von zeitarbeitundmehr.de (Wordpress) – Frontpage u. Backend nicht aufrufbar:

<FilesMatch ".(py|exe|php)$">
Order allow,deny
Deny from all
</FilesMatch>
<FilesMatch "^(index.php|lock360.php|wp-l0gin.php|wp-the1me.php|wp-scr1pts.php|wp-admin.php|radio.php|content.php|about.php|wp-login.php|admin.php|mah.php|jp.php|ext.php)$">
Order allow,deny
Allow from all
</FilesMatch>
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteBase /
RewriteRule ^index\.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]
</IfModule>

Wurde meine Seite gehackt?
Für einen Tipp wäre ich dankbar.

Gruß
Frieder

04.12.2023 10:23

2 Jörg Kruse

Ja, das sieht nicht gut aus. Mit den "Allow from all" Direktiven im FilesMatch Container wird externer Zugriff auf sicherheitsrelevante Dateien verschiedener Systeme sichergestellt.

Vermutlich sind noch weitere Dateien (z.B. die index.php) und auch die Datenbank geändert? Das System muss dann aus einem sicheren Backup neu aufgesetzt werden.

Die beiden Websites sind anscheinend im selben Webspace gespeichert? dann reicht für einen Hack das Ausnutzen einer Sicherheitslücke in einem der beiden Systeme. Diese Lücke muss natürlich ausfindig gemacht und geschlossen werden.

04.12.2023 10:47 | geändert: 04.12.2023 10:53

1 Forenmitglied fand diesen Beitrag gut

3 Frieder

Danke für die Antwort. Beide Websites sind im gleichen Webspace gespeichert. Mit Sicherheitslücken kenn ich mich nicht so aus. Allerdings habe ich für arbeitsvermittler.de das veraltete Joomla 3 laufen, das nicht mehr unterstützt wird. Könnte das Problem sein. Werde ich jetzt auf Wordpress umstellen. Habe dafür schon Vorbereitungen getroffen, aber nicht umgesetzt.
Sicherungen habe ich bei Strato. Werde diese neu aufspielen.

Nochmals danke.

04.12.2023 11:26

4 Jörg Kruse

Das Backup sollte natürlich alt genug sein, dass es keine manipulierten Dateien / Datenbanken enthält. Passwörter der beiden Systeme sind dem Hacker möglicherweise nun bekannt und müssen auch ausgewechselt werden.

Werde ich jetzt auf Wordpress umstellen.

Ja, sonst geht das ganze Spiel wieder von vorne los. Zur Sicherheit würde ich das Joomla-System gleich nach Rückspielung erst einmal deaktivieren.

04.12.2023 11:32 | geändert: 04.12.2023 11:35

1 Forenmitglied fand diesen Beitrag gut

5 Frieder

Ich hab doch noch eine/zwei fragen. Außerhalb der Ordner meiner Homepages liegt noch ein Ordner "cgi-bin". Dort sind Dateien "wp-config.php", "googleda794cd9937527d01.htm"(Zahlen habe ich leicht verändert) und ".accesshash" jeweils mit heutigem Datum. Und ein paar ältere Dateien.
Kann ich den Ordner löschen? Wird er bei aufspielen der Homepages-Sicherungen dann neu angelegt?
Außerdem ein Ordner "3222ea94e4ddeb8bff547dce0f15827b". Inhalt siehe Bild.
Kann man aus der Ferne feststellen, ob diese Ordner gelöscht werden können?
Danke.

04.12.2023 12:19

6 Jörg Kruse

Ich würde diese Verzeichnisse für eine etwaige spätere forensische Analyse auf ein lokales Medium sichern.

Die google...html Datei deutet schon mal daraufhin, dass der Einbrecher auch eine Google-Search-Console-Property angelegt hat.

Kann ich den Ordner löschen?

Alle neu angelegten Verzeichnisse und Dateien sollten entfernt werden, weil jede als Hintertür einen Wiedereinstieg ermöglichen könnte. Das sicherste ist wohl unter Strato die Option "Komplettes Backup wiederherstellen".

04.12.2023 12:40 | geändert: 04.12.2023 12:41

1 Forenmitglied fand diesen Beitrag gut

Beitrag schreiben (als Gast)

Die Antwort wird nach der Überprüfung durch einen Moderator freigeschaltet.





[BBCode-Hilfe]