gulli:board Logo

Anzeige

gulli:Newsbox


  Antwort
noir-pwnz
Mitglied
 
Registrierungsdatum: Jun 2006
Beiträge: 75
owned by S4udi^Sc0rpi0n o.O

Hallo zusammen...

Sowas hat bestimmt schonmal jemand von euch erlebt.
Du guckst abends um um 23:00 mal eben deine Projekte durch, um zu checken ob noch alles online ist, und erblickst dann bei einem deiner Projekte aufeinmal sowas:
http://img165.imageshack.us/img165/9066/screenfd3.jpg

Musste ich erstmal schlucken.
Hab mich dann direkt aufm FTP eingeloggt, um nachzusehen, was der Hacker alles angerichtet hatte...
Doch lediglich die Indexdatei des Servers wurde ausgetauscht - keine sonstigen Dateien fehlten oder ähnliches.

Jetzt frag ich mich natürlich, wie das passieren konnte...
Mein Passwort ist lang genug, mit sonderzeichen usw.
Kann mir nicht vorstellen, dass das PW per Burteforce geknackt wurde.
Unsichere PHP-Scripts dürften auch nicht auf dem Server vorhanden sein und selbst wenn - das Hauptverzeichnis hat ja keine Schreibrechte...

hat jemand von euch schonmal so eine Erfahrung gemacht, und kann mir sagen, wie genau der Hacker das angestellt hat, Dateien auf meinem Server auszutauschen?
Würde mich gerne davor schützen

lG
breytex
Alt 20. 06. 2008, 12:29 noir-pwnz is offline Mit Zitat antworten #1
Tom Spender
immatrikuliert
ex-Moderator
 
Benutzerbild von Tom
 
Registrierungsdatum: Feb 2000
Ort: DE / RNK
Beiträge: 1.826
Re: owned by S4udi^Sc0rpi0n o.O

Hi,

ich würde wetten Du hast eine PHP-Software wie phpBB, Wordpress or whatever im Einsatz. Die muß auch nicht direkt in der Domain liegen sondern lediglich im Verzeichnisbaum. Der Zugriff kann dann z.B. für exec() erfolgen, was wirklich einfach ist.

Ohne groß nach zu gucken würde ich darauf wetten das Du Opfer eines Exploit geworden bist. Ausgeführt durch ein billiges Script das nach einem String der Software sucht.

Also: No Panic - Backup einspielen - Softwareupdates suchen

Bye
Tom
Alt 20. 06. 2008, 12:38 Tom is offline Mit Zitat antworten #2
mathmos
Pleased to meet you
 
Benutzerbild von mathmos
 
Registrierungsdatum: Jan 2003
Beiträge: 6.112
Re: owned by S4udi^Sc0rpi0n o.O

Nein sowas hat bestimmt noch nicht jeder von uns erlebt. Mir ist sowas noch nie passiert.

Solche Hacks erfolgen zu einem Großteil durch Sicherheitslücken in der eingesetzten Software. Schreibrechte auf dem Webspace sind dazu idR auch nicht nötig.

cu
mathmos
Alt 20. 06. 2008, 12:39 mathmos is online now Mit Zitat antworten #3
noir-pwnz
Mitglied
(Threadstarter)
 
Registrierungsdatum: Jun 2006
Beiträge: 75
Re: owned by S4udi^Sc0rpi0n o.O

wbblite lief in einem unterverzeichnis...

Ich frage mich nur, wie der Hacker die Indexdateien ALLER unterverzeichnisse austauschen konnte...

/
/wbblite
/test


im Ordner test z.b. hat er die Index auch ausgetauscht...

Wie sieht so ein exploid aus?
Er muss doch irgend einen Fileuploader benutzt haben...
Exec kann ich mir nicht vorstellen... Php läuft in safemode bei meinem Spaceanbieter.
Dachte immer wbblite wäre sicher oO

Was ich mich aber auch frage: was hat der hacker davon, sich einzuklinken, aber nichts zu löschen o.ä ?
Alt 20. 06. 2008, 12:41 noir-pwnz is offline Mit Zitat antworten #4
mathmos
Pleased to meet you
 
Benutzerbild von mathmos
 
Registrierungsdatum: Jan 2003
Beiträge: 6.112
Re: owned by S4udi^Sc0rpi0n o.O

Nichts ist sicher. Egal ob phpBB, wbb, smf oder vBulletin. Es tauchen immer Sicherheitslücken auf, die man zeitnah stopfen muss.

Das waren übrigens keine Hacker sondern Scriptkiddies. Was die davon haben? Ruhm unter Ihresgleichen. Umso mehr Seiten man "hackt" umso toller ist man.

cu
mathmos
Alt 20. 06. 2008, 12:45 mathmos is online now Mit Zitat antworten #5
s3cond
Mitglied
 
Registrierungsdatum: Apr 2008
Beiträge: 83
Re: owned by S4udi^Sc0rpi0n o.O

Das war ne ganz simple übung im "websites mit bestimmter applikation suchen, scannen und defacen"... dazu gibts tausende von fertigen scripts... man sucht sich nur eine seite mit der entsprechenden forensoftware/CMS was auch immer. setzt das script darauf an und alle index.html/index.php werden durch eine vorher definierte index seite ausgetausch...

was du jetzt dagegen machen kannst? benutz möglichst unbekannte/selbstgeschriebene software (ist mir klar dass das nicht immer geht...) und sonst achte möglchst darauf dass du aktuelle versionen benutzt
Alt 20. 06. 2008, 13:18 s3cond is offline Mit Zitat antworten #6
noir-pwnz
Mitglied
(Threadstarter)
 
Registrierungsdatum: Jun 2006
Beiträge: 75
Re: owned by S4udi^Sc0rpi0n o.O

So... hab jetzt raus, wie er es gemacht hat...

Finde ich eigentlich recht lächerlich.
Wollte eigentlich gerade nen SQL-dump ziehen, und sehe, dass die Index von phpmyadmin auch ausgetauscht wurde.
Auf das phpmyadmin verz. habe ich jedoch kein zugriffsrecht.
D.h. es muss eine ebene höher ausgelöst worden sein, und so wars dann auch.
Provider angeschrieben, die meinte dann, dass einfach die Kundenoberfläche "gehackt" wurde.

erbärmlich wie ich finde.

Sind wohl mehrere hundert Kunden betroffen...
Alt 20. 06. 2008, 14:37 noir-pwnz is offline Mit Zitat antworten #7
mathmos
Pleased to meet you
 
Benutzerbild von mathmos
 
Registrierungsdatum: Jan 2003
Beiträge: 6.112
Re: owned by S4udi^Sc0rpi0n o.O

Was ja nicht gerade für diesen Anbieter spricht...

cu
mathmos
Alt 20. 06. 2008, 14:42 mathmos is online now Mit Zitat antworten #8
arkelanfall
Gast
 
Beiträge: n/a
Re: owned by S4udi^Sc0rpi0n o.O

Darf man den Namen des Anbieters erfahren?
Alt 20. 06. 2008, 15:22 Mit Zitat antworten #9
weibaz
dum?
 
Registrierungsdatum: Oct 2006
Beiträge: 619
Re: owned by S4udi^Sc0rpi0n o.O

ich hab neulich hier im board gelesen, dass bei servage.net und anderen massenhostern solche massenhacks laufen.
die schleusen da scripts ein welche den ganzen server nach 777 chmod index.php & index.html dateien absuchen und austauschen.
Alt 20. 06. 2008, 15:36 weibaz is offline Mit Zitat antworten #10
arkelanfall
Gast
 
Beiträge: n/a
Re: owned by S4udi^Sc0rpi0n o.O

Und welcher Anbieter setzt das von ihm verwaltete phpmyadmin auf 777? Das ist doch die entscheidende Frage :>
Alt 20. 06. 2008, 15:42 Mit Zitat antworten #11
noir-pwnz
Mitglied
(Threadstarter)
 
Registrierungsdatum: Jun 2006
Beiträge: 75
Re: owned by S4udi^Sc0rpi0n o.O

Spoiler:


Ah... habe eine Email erhalten

Zitat:
Sehr geehrter Herr XXX,

wie bereits geschrieben, haben wir genau diese Dateien nicht im Backup. Unser Backup fand genau im MOment des Angriffes statt und somit wurden die dfekten index-Dateien mitgesichert.

Original Rechtschreibung usw
Wie geh ich "ich will das geld zurück" am besten an ?
Alt 20. 06. 2008, 23:15 noir-pwnz is offline Mit Zitat antworten #12
nethiob
Mitglied
 
Registrierungsdatum: Sep 2006
Beiträge: 205
Re: owned by S4udi^Sc0rpi0n o.O

hmm klingt als hätten die gar keine backups.
Alt 20. 06. 2008, 23:47 nethiob is offline Mit Zitat antworten #13
c_a
Isst Pizza zum Frühstück
 
Benutzerbild von c_a
 
Registrierungsdatum: Nov 2007
Ort: Montreal (CDN)
Beiträge: 118
Re: owned by S4udi^Sc0rpi0n o.O

Hi,
wenn du eine Rechtsschutzversicherung hast (bzw. deine Erziehungsberechtigten),
dann würde ich mir an deiner Stelle rechtlichen Rat suchen.






.
Alt 20. 06. 2008, 23:48 c_a is offline Mit Zitat antworten #14
Skyforger
Mitglied
 
Registrierungsdatum: Apr 2006
Beiträge: 240
Re: owned by S4udi^Sc0rpi0n o.O

das so ein spottbilliger anbieter irgendwo sparen muss kann man sich eigentlich denken.

wofür willst du denn dein geld zurück? lies dir doch erstmal deinen vertrag oder besser noch die abg´s durch, wenn du da nicht fündig werden solltest, kannste ja immernoch überlegen dir deine 10€ kosten oder was auch immer zurückzuverlangen.
Alt 21. 06. 2008, 03:21 Skyforger is offline Mit Zitat antworten #15
Themen-Optionen Antwort


Themen-Optionen

Gehe zu



Alle Zeitangaben in UTC +1. Es ist jetzt 22:28 Uhr.
Angetrieben von vBulletin
Copyright ©2000 - 2006, Jelsoft Enterprises Ltd.
neurosis.gullisys.net

Anmelden

Benutzername
Kennwort

Anzeige

© copyright 1998-2009 gulli.com home | regeln | sitemap | kontakt | impressum | partner | downloads | disclaimer |
Message Boards and Forums Directory