Spam Code wird eingeschleust

Fragen zur Bedienung von phpBB 3.0.x, Probleme bei der Benutzung und alle weiteren Fragen inkl. Update auf die neuste phpBB 3.0.14 Version
Forumsregeln
phpBB 3.0 hat das Ende seiner Lebenszeit überschritten
phpBB 3.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 3.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf die neuste phpBB-Version, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Antworten
Student
Mitglied
Beiträge: 10
Registriert: 28.09.2010 00:00
Wohnort: Hamburg
Kontaktdaten:

Spam Code wird eingeschleust

Beitrag von Student »

Hallo zusammen,

ich habe seit einiger Zeit ein großes Problem mit Spam in meinem Forum. Allerdings nicht das klassische "ich poste Dir Dein Forum tot" Gespamme, nein, irgendwer schafft es, in meinem Forum HTML-Code in Form einer riesigen Link-Liste (ca. 100 Links) einzuschleusen. Die Liste steht direkt vor dem schließenden body-Tag und ist nur im Quellcode sichtbar. Ich weiss einfach nicht, wie der Code da rein kommt.

Ein Ausschnitt der Spam-Liste:

Code: Alles auswählen

<style>#xtmz {position:absolute;overflow:auto;height:0;width:0;}</style><font id="xtmz"><br><a href="http://www.eventi2012.it/cmn-printable-gj.htm">Printable Gj</a></br>
<br><a href="http://seemanzanillo.com/gja-multicultural-printables.htm">Multicultural Printables</a></br>
Der Inhalt kommt weder aus der Datenbank, noch aus den Prosilver Template Dateien. Die habe ich gründlich untersucht. Ich sehe auch keine Skripte, die etwas inkludieren könnten. Kurios ist auch, dass die Spam-Liste manchmal auch einfach wieder verschwindet, um dann ein paar Tage später erneut aufzutauchen. Weiss jemand Rat? Oder fehlen noch wichtige Informationen?

Vielen Dank im Voraus.
Benutzeravatar
DeepSurfer
Mitglied
Beiträge: 1337
Registriert: 23.01.2009 10:26

Re: Spam Code wird eingeschleust

Beitrag von DeepSurfer »

Hier hat jemand einen gut Erklärten Weg beschrieben, es geht aber generell darum das Dein System kompromittiert ist.
viewtopic.php?p=1220814#p1220814
wie einst der MCP aus Tron auf dem Bildschirm zu schreiben pflegte.
- end of communication -
greets
Student
Mitglied
Beiträge: 10
Registriert: 28.09.2010 00:00
Wohnort: Hamburg
Kontaktdaten:

Re: Spam Code wird eingeschleust

Beitrag von Student »

Vielen Dank für Deine Anwort. Das hilft mir leider nicht weiter. Es gibt auf meinem Rechner keine Malware und es wurden bei mir auch keine iframes eingeschleust. Der Code kommt wie aus dem Nichts. Ich kann ihn also nicht einfach löschen.

Weiß sonst noch jemand Rat?
Benutzeravatar
Frank1604
Ehemaliges Teammitglied
Beiträge: 2106
Registriert: 07.11.2007 09:25
Wohnort: Einhausen
Kontaktdaten:

Re: Spam Code wird eingeschleust

Beitrag von Frank1604 »

Lies dir mal bitte das hier durch: KB:gehackt
Gruß, Frank
Meine Meinung steht fest. Bitte verwirrt mich nicht mit Tatsachen!
Student
Mitglied
Beiträge: 10
Registriert: 28.09.2010 00:00
Wohnort: Hamburg
Kontaktdaten:

Re: Spam Code wird eingeschleust

Beitrag von Student »

Frank1604 hat geschrieben:Lies dir mal bitte das hier durch
Das hatte gemacht, bin aber ehrlich geseagt bei der Neuinstallation gescheitert, da ich eine Modifikation für sprechende URLs verwende.

Egal, ich weiss jetzt wie der Code eingeschleust wurde. Einige Dateien waren mit einem eval(base64_decode([Schadcode])) versehen. Dadurch, dass der Schad-Code verschlüsselt war, konnte ich ihn über die Dateisuche nicht finden. Ich gebe zu, dass trotz Säuberung der entsprechenden Dateien und Änderung der Passwörter dies keine 100% sichere Lösung darstellt. Aber zumindest bin ich jetzt erst mal die Spamlinks weg. Vielleicht hilft das ja jemanden weiter.
Student
Mitglied
Beiträge: 10
Registriert: 28.09.2010 00:00
Wohnort: Hamburg
Kontaktdaten:

Re: Spam Code wird eingeschleust

Beitrag von Student »

DeepSurfer hat geschrieben:Hier hat jemand einen gut Erklärten Weg beschrieben, es geht aber generell darum das Dein System kompromittiert ist.
Hallo Deepsurfer,

noch einmal danke für den Tipp! Eine Freundin von mir hat auf ihren Blog genau das Problem gehabt. Ihr Blog wurde gehackt (http://mrcrowley.de/testbericht/mr-crowley-gehackt). Ich hatte ihr den obigen Beitrag weitergeleitet und bei ihr war es tatsächlich das Problem, dass Malware auf ihrem Rechner FTP Passwörter aus Filezilla ausgespäht hatte. Sachen gibt es heutzutage :o
Antworten

Zurück zu „[3.0.x] Administration, Benutzung und Betrieb“