|
|
|
|
|
|
Mitglied
Registrierungsdatum: Jun 2006
Beiträge: 75
|
owned by S4udi^Sc0rpi0n o.O
Hallo zusammen...
Sowas hat bestimmt schonmal jemand von euch erlebt.
Du guckst abends um um 23:00 mal eben deine Projekte durch, um zu checken ob noch alles online ist, und erblickst dann bei einem deiner Projekte aufeinmal sowas:
http://img165.imageshack.us/img165/9066/screenfd3.jpg
Musste ich erstmal schlucken.
Hab mich dann direkt aufm FTP eingeloggt, um nachzusehen, was der Hacker alles angerichtet hatte...
Doch lediglich die Indexdatei des Servers wurde ausgetauscht - keine sonstigen Dateien fehlten oder ähnliches.
Jetzt frag ich mich natürlich, wie das passieren konnte...
Mein Passwort ist lang genug, mit sonderzeichen usw.
Kann mir nicht vorstellen, dass das PW per Burteforce geknackt wurde.
Unsichere PHP-Scripts dürften auch nicht auf dem Server vorhanden sein und selbst wenn - das Hauptverzeichnis hat ja keine Schreibrechte...
hat jemand von euch schonmal so eine Erfahrung gemacht, und kann mir sagen, wie genau der Hacker das angestellt hat, Dateien auf meinem Server auszutauschen?
Würde mich gerne davor schützen
lG
breytex
|
20. 06. 2008, 12:29
|
#1
|
|
immatrikuliert
ex-Moderator
Registrierungsdatum: Feb 2000
Ort: DE / RNK
Beiträge: 1.826
|
Re: owned by S4udi^Sc0rpi0n o.O
Hi,
ich würde wetten Du hast eine PHP-Software wie phpBB, Wordpress or whatever im Einsatz. Die muß auch nicht direkt in der Domain liegen sondern lediglich im Verzeichnisbaum. Der Zugriff kann dann z.B. für exec() erfolgen, was wirklich einfach ist.
Ohne groß nach zu gucken würde ich darauf wetten das Du Opfer eines Exploit geworden bist. Ausgeführt durch ein billiges Script das nach einem String der Software sucht.
Also: No Panic - Backup einspielen - Softwareupdates suchen
Bye
Tom
|
20. 06. 2008, 12:38
|
#2
|
|
Pleased to meet you
Registrierungsdatum: Jan 2003
Beiträge: 6.112
|
Re: owned by S4udi^Sc0rpi0n o.O
Nein sowas hat bestimmt noch nicht jeder von uns erlebt. Mir ist sowas noch nie passiert.
Solche Hacks erfolgen zu einem Großteil durch Sicherheitslücken in der eingesetzten Software. Schreibrechte auf dem Webspace sind dazu idR auch nicht nötig.
cu
mathmos
|
20. 06. 2008, 12:39
|
#3
|
|
Mitglied
(Threadstarter)
Registrierungsdatum: Jun 2006
Beiträge: 75
|
Re: owned by S4udi^Sc0rpi0n o.O
wbblite lief in einem unterverzeichnis...
Ich frage mich nur, wie der Hacker die Indexdateien ALLER unterverzeichnisse austauschen konnte...
/
/wbblite
/test
im Ordner test z.b. hat er die Index auch ausgetauscht...
Wie sieht so ein exploid aus?
Er muss doch irgend einen Fileuploader benutzt haben...
Exec kann ich mir nicht vorstellen... Php läuft in safemode bei meinem Spaceanbieter.
Dachte immer wbblite wäre sicher oO
Was ich mich aber auch frage: was hat der hacker davon, sich einzuklinken, aber nichts zu löschen o.ä ?
|
20. 06. 2008, 12:41
|
#4
|
|
Pleased to meet you
Registrierungsdatum: Jan 2003
Beiträge: 6.112
|
Re: owned by S4udi^Sc0rpi0n o.O
Nichts ist sicher. Egal ob phpBB, wbb, smf oder vBulletin. Es tauchen immer Sicherheitslücken auf, die man zeitnah stopfen muss.
Das waren übrigens keine Hacker sondern Scriptkiddies. Was die davon haben? Ruhm unter Ihresgleichen. Umso mehr Seiten man "hackt" umso toller ist man.
cu
mathmos
|
20. 06. 2008, 12:45
|
#5
|
|
Mitglied
Registrierungsdatum: Apr 2008
Beiträge: 83
|
Re: owned by S4udi^Sc0rpi0n o.O
Das war ne ganz simple übung im "websites mit bestimmter applikation suchen, scannen und defacen"... dazu gibts tausende von fertigen scripts... man sucht sich nur eine seite mit der entsprechenden forensoftware/CMS was auch immer. setzt das script darauf an und alle index.html/index.php werden durch eine vorher definierte index seite ausgetausch...
was du jetzt dagegen machen kannst? benutz möglichst unbekannte/selbstgeschriebene software (ist mir klar dass das nicht immer geht...) und sonst achte möglchst darauf dass du aktuelle versionen benutzt
|
20. 06. 2008, 13:18
|
#6
|
|
Mitglied
(Threadstarter)
Registrierungsdatum: Jun 2006
Beiträge: 75
|
Re: owned by S4udi^Sc0rpi0n o.O
So... hab jetzt raus, wie er es gemacht hat...
Finde ich eigentlich recht lächerlich.
Wollte eigentlich gerade nen SQL-dump ziehen, und sehe, dass die Index von phpmyadmin auch ausgetauscht wurde.
Auf das phpmyadmin verz. habe ich jedoch kein zugriffsrecht.
D.h. es muss eine ebene höher ausgelöst worden sein, und so wars dann auch.
Provider angeschrieben, die meinte dann, dass einfach die Kundenoberfläche "gehackt" wurde.
erbärmlich wie ich finde.
Sind wohl mehrere hundert Kunden betroffen...
|
20. 06. 2008, 14:37
|
#7
|
|
Pleased to meet you
Registrierungsdatum: Jan 2003
Beiträge: 6.112
|
Re: owned by S4udi^Sc0rpi0n o.O
Was ja nicht gerade für diesen Anbieter spricht...
cu
mathmos
|
20. 06. 2008, 14:42
|
#8
|
|
Gast
|
Re: owned by S4udi^Sc0rpi0n o.O
Darf man den Namen des Anbieters erfahren?
|
20. 06. 2008, 15:22
|
#9
|
|
dum?
Registrierungsdatum: Oct 2006
Beiträge: 619
|
Re: owned by S4udi^Sc0rpi0n o.O
ich hab neulich hier im board gelesen, dass bei servage.net und anderen massenhostern solche massenhacks laufen.
die schleusen da scripts ein welche den ganzen server nach 777 chmod index.php & index.html dateien absuchen und austauschen.
|
20. 06. 2008, 15:36
|
#10
|
|
Gast
|
Re: owned by S4udi^Sc0rpi0n o.O
Und welcher Anbieter setzt das von ihm verwaltete phpmyadmin auf 777? Das ist doch die entscheidende Frage :>
|
20. 06. 2008, 15:42
|
#11
|
|
Mitglied
(Threadstarter)
Registrierungsdatum: Jun 2006
Beiträge: 75
|
Re: owned by S4udi^Sc0rpi0n o.O
Ah... habe eine Email erhalten
Zitat:
Sehr geehrter Herr XXX,
wie bereits geschrieben, haben wir genau diese Dateien nicht im Backup. Unser Backup fand genau im MOment des Angriffes statt und somit wurden die dfekten index-Dateien mitgesichert.
|
Original Rechtschreibung usw 
Wie geh ich "ich will das geld zurück" am besten an  ?
|
20. 06. 2008, 23:15
|
#12
|
|
Mitglied
Registrierungsdatum: Sep 2006
Beiträge: 205
|
Re: owned by S4udi^Sc0rpi0n o.O
hmm klingt als hätten die gar keine backups.
|
20. 06. 2008, 23:47
|
#13
|
|
Isst Pizza zum Frühstück
Registrierungsdatum: Nov 2007
Ort: Montreal (CDN)
Beiträge: 118
|
Re: owned by S4udi^Sc0rpi0n o.O
Hi,
wenn du eine Rechtsschutzversicherung hast (bzw. deine Erziehungsberechtigten),
dann würde ich mir an deiner Stelle rechtlichen Rat suchen.
.
|
20. 06. 2008, 23:48
|
#14
|
|
Mitglied
Registrierungsdatum: Apr 2006
Beiträge: 240
|
Re: owned by S4udi^Sc0rpi0n o.O
das so ein spottbilliger anbieter irgendwo sparen muss kann man sich eigentlich denken.
wofür willst du denn dein geld zurück? lies dir doch erstmal deinen vertrag oder besser noch die abg´s durch, wenn du da nicht fündig werden solltest, kannste ja immernoch überlegen dir deine 10€ kosten oder was auch immer zurückzuverlangen.
|
21. 06. 2008, 03:21
|
#15
|
|
Alle Zeitangaben in UTC +1. Es ist jetzt 22:28 Uhr.
|
|