Hacker im Shop

Thema wurde von M. Zitzmann, 29. Juli 2025 erstellt.

  1. Totti-Amun
    Totti-Amun Erfahrener Benutzer
    Registriert seit:
    24. August 2011
    Beiträge:
    273
    Danke erhalten:
    39
    Danke vergeben:
    93
    Gibt es eine Gambio Version, die bekannterweise sicher(er) ist und dazu zuverlässig läuft?
    Technisch gesehen habe ich insgesamt keine Defizite mit 4.9.2.0, von dem hiesigen Problem mal abgesehen.

    Grüße
     
  2. HolgerNils (xycons.de)
    HolgerNils (xycons.de) G-WARD 2013/2014
    Registriert seit:
    29. Oktober 2011
    Beiträge:
    2.004
    Danke erhalten:
    502
    Danke vergeben:
    377
    Da gebe ich einigen vollumfassend recht. Eine "Bereinigung" dauert etwas und meist ist ein Neuaufbau in einem separaten Bereich die einzige Lösung, wo man dann keine versteckten Sachen übersehen kann. Wir haben dieses Jahr schon 42 Shops wiederhergestellt und keiner wurde re-infiziert. Nicht versuchen zu löschen, komplett neu aufbauen und auch in der Datenbank kann Zeugs sein in Content-Bereichen etc. Ursache waren immer die fehlenden Updates und insbesondere fehlende Security-Patches - aber auch veraltete Wordpress-Instanzen auf dem Account sind sehr oft ein offenes Scheunentor.
     
  3. Don Alfredo
    Don Alfredo Erfahrener Benutzer
    Registriert seit:
    27. Januar 2012
    Beiträge:
    274
    Danke erhalten:
    5
    Danke vergeben:
    111
    Guten Tag, jetzt hat es uns auch erwischt. Gestern habe icheine e-mail bekommen, Admin passwort wurde geändert.
    Letzte Anmeldung war 05.01.2026 der unterste Zugang ist ohne E-mail adresse und hat auch keine Zuweisung der Rechte.

    Der vom 16.19.1006 ist mit E-mail adresse und das Passwort war nicht neu, habe dieses jetzt geändert und bei allen anderen die Rechte entfernt. Ich denke das Passwort ist bekannt gewesen.
    Die Datei checkout_payment.php wurde verändert, habe die originale eingefügt.
    Shop Version 4.0.0.0. Sicherheits patch wurde im Oktober eingespielt.
    Bin mir nicht sicher ob diese korrket ausgeführt wurde,kann ich das überprüfen ?

    Im Admin Bereich befinden sich unter Backup mit die Datenbanken und Dateien aus den Backups welche sich alle 14 Tage mache.
    Wenn jeman darauf Zugriff hat, können alle Passwörter ausgelesen werden oder sehe das falsch?

    Das gleich ist bei den configure.php da ist das Datenbank Passwort. Soll ich dieses auch erneuern ?
    Templates_c, sessions und cache habe ich gelöscht.
     

    Anhänge:

  4. Totti-Amun
    Totti-Amun Erfahrener Benutzer
    Registriert seit:
    24. August 2011
    Beiträge:
    273
    Danke erhalten:
    39
    Danke vergeben:
    93
    Welches Sicherheits-Patch?
    02.2024 oder das neuerliche?
     
  5. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    14. Juni 2018
    Beiträge:
    1.737
    Danke erhalten:
    331
    Danke vergeben:
    1.133
    #85 Anonymous, 6. Januar 2026
    Zuletzt bearbeitet: 6. Januar 2026
    Da der neueste Security Patch im Oktober 25 noch nicht erschienen war, meint er wohl den vorherigen.

    Generell würde ich an dieser Stelle sehr dazu raten, die Self-Hosted Shops aktuell zu halten. Im Oktober 25 noch 4.0 zu nutzen, ist schon krass veraltet. Das ist von März 2020...

    Für Admins würde ich ausserdem auf 2-Faktor-Authentifizierung setzen.
     
  6. Ed
    Ed Erfahrener Benutzer
    Registriert seit:
    6. November 2011
    Beiträge:
    397
    Danke erhalten:
    198
    Danke vergeben:
    141
    Hallo Don Alfredo,
    es ist nicht damit getan, die checkout_payment.php durch die Originale zu ersetzen. Du hast definitiv bereits Schadcode - evtl. "getarnt" - integriert. Damit wurde schliesslich auch die checkout_payment.php manipuliert. Das kann
    dann jederzeit wieder passieren.

    Ed
     
  7. Developer
    Developer Erfahrener Benutzer
    Registriert seit:
    7. November 2012
    Beiträge:
    3.195
    Danke erhalten:
    749
    Danke vergeben:
    131
    Das muss im Einzelfall überprüft werden, was da bei dir los ist und welche Patches eingespielt worden sind.

    Es ist leider nicht auszuschließen, dass ein Zugriff auf alles besteht.

    Wenn keine saubere Version zur Verfügung steht, dann bedeutet das, dass man nur durch eine Bereinigung, eine saubere Version wiederherstellen kann.

    Viele Grüße
     
  8. Peter_BL
    Peter_BL Neues Mitglied
    Registriert seit:
    31. Oktober 2025
    Beiträge:
    1
    Danke erhalten:
    0
    Hallo in die Runde, ich verwende >ImunifyAV<, dieser meldet "/admin/phpminiadmin.php" als "Als bösartig erkannt". das auch in den gesicherten Dateien des Shops.
    Habe alle Patches eingepflegt, verwende die Version 5.0.1.0.
    Ich denke es ist eine Fehlmeldung, aber sicher bin ich mir noch nicht.
    Hat jemand Erfahrungen damit?
    Beste Grüße
    Peter
     
  9. Ed
    Ed Erfahrener Benutzer
    Registriert seit:
    6. November 2011
    Beiträge:
    397
    Danke erhalten:
    198
    Danke vergeben:
    141
    Hallo Peter_BL, admin/phpminiadmin.php gehört zum Gambio Paket und ist nicht bösartig (sofern nicht durch bösartigen code verändert....). Die wird aber leider machmal von Deinem Tool als evtl. "bösartig" eingestuft - ähnlich wie der "adminer". Genauer möchte ich hier nicht weiter darauf eingehen.....

    Ed
     
  10. J Z
    J Z Erfahrener Benutzer
    Registriert seit:
    27. Mai 2018
    Beiträge:
    346
    Danke erhalten:
    10
    Danke vergeben:
    136
    Ich stelle mir mal vor, dass man das Handy verliert und man keinen Zugriff bzw. Login mehr als Admin mit 2FA im Gambio Shop hat.

    Was macht man da als Hauptadmin ?
     
  11. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    14. Juni 2018
    Beiträge:
    1.737
    Danke erhalten:
    331
    Danke vergeben:
    1.133
    Einfach per FTP den 2FA Ordner im Cache löschen.
    Empfehle aber auch die 2 Faktor auf meheren Geräten zu haben, dann ist das auch nicht so dramatisch. Habe es an zwei Handys und zusätzlich an dedizierten Geräten wie dem Reiner SCT.
     
  12. ManuM
    ManuM Mitglied
    Registriert seit:
    27. Oktober 2014
    Beiträge:
    20
    Danke erhalten:
    8
    Danke vergeben:
    5
    Sowohl der Microsoft als auch der Google Authenticator machen ein Cloud Backup und stellen sich automatisch wieder her.