|
|||||||
| Registrieren | Hilfe | Benutzerliste | Interessengemeinschaften | Kalender | Suchen | Heutige Beiträge | Alle Foren als gelesen markieren |
![]() |
|
|
LinkBack | Themen-Optionen | Ansicht |
|
#1
|
||||
|
||||
|
Hi,
ich habe auf einmal das Problem, dass die PHP Sessions nicht mehr gehen. Ich erzalte folgende Fehlermeldung. Zitat:
Zitat:
Zitat:
Zitat:
Wer kann mir hier helfen? Danke Geändert von Falloutboy6 (25.01.2011 um 07:53 Uhr). |
|
#2
|
|||
|
|||
|
Möglicherweise wurde das CMS in der Webseite gehackt. Was für ein CMS ist es denn und ist es die aktuellste Version. Schau doch mal nach, ob es die Datei /tmp/25454b22bf39c75795851f39d5e347c4 gibt und was da drin steht. Außerdem ist es interessant, welchem user die Datei /tmp/25454b22bf39c75795851f39d5e347c4 gehört.
|
|
#3
|
|||
|
|||
|
Hi,
CMS ist keins vorhanden. Der Inhalt vom /tmp/ Folder ist Zitat:
Danke |
|
#4
|
|||
|
|||
|
Der Temp folder ist ok, das sind die normalen session dateien. Es geht bei dem Problem um die Datei mit dem exakten Namen /tmp/25454b22bf39c75795851f39d5e347c4
Hast Du die bereits gelöscht? |
|
#5
|
|||
|
|||
|
gelöscht habe ich sie nicht aber ich finde sie auch nicht mehr. Sollte diese nicht im /tmp/ Ordner liegen oder im /tmp/ vom web selber?
|
|
#6
|
|||
|
|||
|
Schau mal in beiden nach. Aber ich denke es müsste der /tmp/ Ordner sein.
Was genau hast Du denn in der webseite laufen? Nur HTML dateien oder irgend was in php programmiertes, was eine Sicherheitslücke haben könnte? |
|
#7
|
|||
|
|||
|
Also Datei kann ich keine finde. Ne da läuft was in php programmiert.
|
|
#8
|
|||
|
|||
|
Ich bin jetzt bei der sache ein wenig weiter gekommen. Hatte gerade einen Kunden, dessen Server das gleiche Problem hat. Es scheint sich dabei um einen hack zu ahndeln, ich weiß aber noch nicht, wodurch sie rein gekommen sind. Schau auch mal hier:
http://forums.oscommerce.com/topic/3...-hack-attempt/ bzw. such mal bei google nach: /tmp/25454b22bf39c75795851f39d5e347c4 Es muss irgend ein automatisches hack script sein das erst seit ein paar tagen aktiv ist. Ich hab mir mal die Mühe gemacht und bei diversen Google Treffern nachgesehen, welches Controlpanel verwendet wird und es scheint nicht ispconfig spezifisch zu sein. Ich hatte einen Treffer für ispconfig 2. Die vhsot Pfade der anderen befallenen Systeme passen aber nicht zu ispconfig. daher würde ich mal sagen, dass ispconfig nicht die Ursache ist. Bei den befallenen Seiten scheinte es sich hauptsächlich um Joomla, oscommerce oder magento seiten zu handeln. Wobei ich auch einen Bericht über eine Wordpress Seite gefunden habe. Werde mir jetzt mal die Datei /tmp/25454b22bf39c75795851f39d5e347c4 ansehen, die dort includet wurde. Ich würde Dir jetzt erstmal folgendes raten: 1) Überprüfe, ob die Datei /tmp/25454b22bf39c75795851f39d5e347c4 wirklich nicht da ist. z.B. mit: ls -la /tmp/25454b22bf39c75795851f39d5e347c4 Wenn sie nicht da ist, dann lege sie an: touch /tmp/25454b22bf39c75795851f39d5e347c4 öffne sie danach mit einem Editor und schreibe folgende Zeilen rein: Code:
<?php ?> chattr +i /tmp/25454b22bf39c75795851f39d5e347c4 jetzt kann nur noch root sie ändern und nicht mehr der webserver prozess, dem sie ursprünglich auf den gehackten Servern gehörte. Damit ist erstmal sichergestellt, dass keine gehackten Inhalte in Deine Webseiten aus der datei geladen werden. Als nächstes such bitte mal in den diversen web logs nach "25454b22bf39c75795851f39d5e347c4". Das geht z.B. mit grep und scahu, ob Du es irgendwo findest. |
|
#9
|
|||
|
|||
|
Und nochwas, welche ISPConfig Version benutzt Du?
|
|
#10
|
|||
|
|||
|
ok habe ich mal alles gemacht.
Habe die Zitat:
Hab doch noch was gefunden Zitat:
Geändert von Falloutboy6 (25.01.2011 um 15:23 Uhr). |
![]() |
| Themen-Optionen | |
| Ansicht | |
|
|
Alle Zeitangaben in WEZ +2. Es ist jetzt 21:55 Uhr.










Linear-Darstellung
