Welcome, Guest. Please login or register.
Did you miss your activation email?
May 26, 2012, 11:09:27 PM

Login with username, password and session length
Search:     Advanced search
Interested in joining the WebsiteBaker team?
For more Information read here or on our new website.
155556 Posts in 21715 Topics by 7737 Members
Latest Member: gx-world
* Home Help Search Login Register
Pages: [1] 2   Go Down
Print
Author Topic: Schon wieder gehacked :-(  (Read 895 times)
Schnetty

Offline Offline

Posts: 137


« on: November 08, 2011, 12:38:58 PM »

Moin,
mit Erschrecken durfte ich grad feststellen, das am 6.11.2011 offensichtlich Angriffe auf einigen, vor Jahren von mir erstellter Webs gelaufen sind.  Logfies über ftp hab ich mal reingeschaut.

um 18Uhr ging es los. Sämtliche index.php, index.html, sowie einige andere Dateien wie class.login.php, basic_header.html, header.html, footer.html und comment_page.php wurden mit Schadcode versehen.

[EDIT - kweitzel]Schadcode wg. Meldungen gelöscht[/EDIT]

WB-Versionen: 2.7 und einmal 2.8

Wie kann der Code da reingelangt sein und gibt es dazu schon Infos?

Ein Kumpel von mir hatte mich grad darauf gebracht, weil er seine eigene Seite auch mit WB2.7 erstellt hat. Sein Provider hatte ihn angemailt weil die sporadisch mal auf diverse Kundenwebs schauen und beim Aufrufen eine Virenmeldung erhielten, das ein Blackhole Exploid in der Seite enthalten sei.

Greets
Schnetty
« Last Edit: February 08, 2012, 09:54:37 PM by kweitzel » Logged
fischstäbchenbrenner

Offline Offline

Posts: 271



« Reply #1 on: November 08, 2011, 01:29:10 PM »

Naja - da stellt sich grundsätzlich mal die Frage:
War das ein WB-Spezifischer Hack?
Oder sind die Hacker sonstwo reingekommen und haben einfach mal in jede passende Datei den Code reingemacht. Das glaub ich eher.

Es kommt immer wieder vor, dass Provider selbst gehackt werden - ein ziemlich Großer in Deutschland zb unlängst - dann haben die Einbrecher sämtliche Zugangsdaten und können machen was sie wollen; egal welches CMS und wie geschützt das ist.
Logged

Burn, baby, burn!
Schnetty

Offline Offline

Posts: 137


« Reply #2 on: November 08, 2011, 01:53:32 PM »

tja, wie soll ich das rausfinden?
Es handelt sich um insgesamt 5 Domains bei drei verschiedenen Providern. Ein lokaler, ein großer mit nem tollen Fernsehspot für ach-so-tolle HP-Baukästen und ein für WB oft empfohlener mit dem großen "A".

Wäre schon ein großer Zufall, wenn es sich um Serverseitige Sicherheitslöcher handelt. Bei drei völlig unterschiedlichen Providern das gleiche Loch? Ich hab hier mal etwas herumgesucht und da war in einem Fall auch schon mal der FCKeditor das Problem oder ein Modul.

Bin mal gespannt, drei Webs wurden nach kurzer Mitteilung an mich von einem Provider vorsorglich deaktiviert, weil noch nicht sicher ist, was genau dieser Code macht und ich säubere das grad. Damit ist aber weder erkannt, wie der Angreifer reinkam noch das Leck behoben. Ich bin "nur" Webdesigner kein Programmierer und Server-Admin schon garnicht. Es liegt leider außerhalb meiner Möglichkeiten die Ursache zu finden sad Ich komme einigermaßen gut mit WB klar aber das war´s dann auch schon.

Die Dateirechte sind schon recht "kurz" gehalten. Darauf bin ich nach dem letzten Hack von meinem Provider schon geimpft worden.


Greets
Schnetty
« Last Edit: November 08, 2011, 02:01:05 PM by Schnetty » Logged
BlackBird
AddOn Development
*
Offline Offline

Posts: 2069



WWW
« Reply #3 on: November 08, 2011, 05:55:09 PM »

Der mit dem Fernsehspot liefert normalerweise recht hilfreiche Informationen über das Einfallstor. Auf die Weise hab ich vor Jahren mal von einer dicken Lücke in phpMyFaq erfahren. Vielleicht hakst Du da einfach nochmal nach.
Logged

Alle großen Veränderungen beginnen im Kleinen
Schnetty

Offline Offline

Posts: 137


« Reply #4 on: November 08, 2011, 06:08:16 PM »

Thanx, check ich mal an smiley

By the Way: ich hab noch eine jaanz alte Flachseite, noch so richtig in Dreamweaver und bis auf ein PHP-Mail-Formular reine HTML-Seiten. Die hab ich vorhin mal angesurft und schwupp. Ne Exploid Warnung von meinem Virenscanner.
Also mal kurz per FTP drauf geschaut und man glaubt es kaum - die einzige index-Seite (index.htm) ist auch infiziert, ebenfalls am 6.11.2011 gegen 18 Uhr. Die liegt bei nem großen Hoster, den alle meist nur zereissen und der mit S anfängt - hihi.

Also haben wir jetzt schon 4 verschiedene Hoster aber diesmal keine WB-Installation und trotzdem ein Blackhole drin. Was soll mir das nun sagen?

Sieht also so aus, als würde sich das Problem nicht nur auf WB reduzieren, auch wenn die Anzahl der infizierten Seiten deutlich höher ist als die der noch verbliebenen Flachseiten.

Bin mal gespannt, wie der Angreifer nun da reingekommen ist. Entweder über das Formular und dann wahrscheinlich auch in WB, oder ein FTP-Hack.

Greets
Schnetty

PS. und wie ich dies grad so schreibe, ruft mein Kumpel mich an und erzählt mir grad, das einer seiner Kunden vor einer Weile sein CMS aufgegeben hat und eine Flachseite von ihm haben wollte, die ist ebenfalls betroffen. Also schon zwei "Nicht-WB-Seiten".
Logged
NorHei
Forum administrator
*****
Offline Offline

Posts: 485



WWW
« Reply #5 on: November 08, 2011, 06:50:55 PM »

Wie sicher waren denn die benutzen Passwörter ? Oder habt ihr vielleicht vor einer weile einen Mitarbeiter entlassen ?
Logged

It is easier to change the specification to fit the program than vice versa.
Schnetty

Offline Offline

Posts: 137


« Reply #6 on: November 08, 2011, 07:22:15 PM »

Nee entlassen wurde keiner, Passwörter sind schon nicht in der Art User: admin - Pass: 1234  smiley
Von der Seite aus vermute ich keine Einfallstore.
Es muss auf jedenfall eine automatisierte Geschichte gewesen sein. Dazu sind die Zugriffe auf die Dateien zu fix gelaufen. Komisch auch, das es auch bei Flachseiten passiert ist.
Logged
mr-fan

Offline Offline

Posts: 1556


WWW
« Reply #7 on: November 08, 2011, 07:38:58 PM »

tippe auf FTP  - abgreifen der Passwörter ohne SFTP und dann Infizierung aller FTP Zugänge - egal welcher Server/Hoster/CMS/Sonstiges wurden alle index.?? überspielt...
Logged

 
Schnetty

Offline Offline

Posts: 137


« Reply #8 on: November 08, 2011, 07:57:59 PM »

Dann stellt sich die Frage, wie Passwörter von Webs abgegriffen werden können, auf die schon mehrere Jahre per FTP nicht mehr zugegriffen wurden. Die älteste Web-Leiche steht schon seit 2007 und die jüngste seit 2009. Auf den CMS wurde nur noch per http zugegriffen/editiert. Meine und die Baustellen meines Kumpels sind ja auch völlig unabhängige Projekte. Und zumindest auf meiner Seite ist alles Virenfrei. Mein Scanner ist immer up2date und scannt das Netzwerk einmal am Tag zu Feierabend.
Logged
kweitzel
Forum administrator
*****
Offline Offline

Posts: 6977


WWW
« Reply #9 on: November 08, 2011, 08:28:16 PM »

Es gibt verdammt viele Möglichkeiten Passwörter anzugreifen, auch über HTTP ... denn die werden unverschlüsselt übertragen. Dann gibt es auch noch die Möglichkeit eines infizierten Rechners, der alles mitschneidet.

Vielleicht sind die betreffenden Passwörter auch gar nicht auf Eurer Seite mitgeschnitten worden ... es gibt halt zu viele mögliche Einfallstore.

Prüfe als erstes sämtliche Webspaces und vor allem die Zeitstempel der geänderten Dateien. Du solltest in der Lage sein die erste veränderte Datei aufzuspüren. Damit trittst Du an den Webhoster ran. Der sollte Dir dann sagen können durch wen und von wo auf diese Datei zugegriffen wurde ... und so weiter und so fort ...

Gruß

Klaus
Logged

WebsiteBaker Org e.V. - for WebsiteBaker

Schnetty

Offline Offline

Posts: 137


« Reply #10 on: November 08, 2011, 08:43:31 PM »

Thanx, mit den Tipps werde ich erstmal weiter arbeiten. Sobald ich weiß was Sache ist, pin ich´s hier rein.

Greets
Schnetty
Logged
Ragin

Offline Offline

Posts: 19


« Reply #11 on: February 08, 2012, 08:04:49 PM »

Komisch, immer wenn ich diese Seite aufrufe (ich habe es mehrfach ausprobiert) springt bei mir Avira an mit folgender Meldung:

In der Datei C:\Users\...\Mozilla\...\740E7d01 wurde ein Virus oder unerwünschtes Programm gefunden. Der Zugrif...

Also hier ist was faul...

R.
Logged
kweitzel
Forum administrator
*****
Offline Offline

Posts: 6977


WWW
« Reply #12 on: February 08, 2012, 08:08:25 PM »

Das hört sich ein wenig nach einer Meldung wegen dem WYSIWYG Editor an. Probier mal den zu ändern. Und dann schau doch mal, ob Du einen Sceenshot der gesamten Vierenmeldung machen kannst.

Gruß

Klaus
Logged

WebsiteBaker Org e.V. - for WebsiteBaker

Ragin

Offline Offline

Posts: 19


« Reply #13 on: February 08, 2012, 08:15:06 PM »

Uh, hatte vergessen den Dateinamen mit aufzuschreiben.

Hier die ganze Meldung:

R.

Logged
kweitzel
Forum administrator
*****
Offline Offline

Posts: 6977


WWW
« Reply #14 on: February 08, 2012, 08:49:47 PM »

Und zurück ... dieser Virus hat wohl eher nichts mit FCK zu tun. Du musst UNBEDINGT herausfinden, wo der auf Deinem Server ist und wie der dahingekommen ist. Ich gehe mal davon aus, das Du mit Deiner WB Seite auf dem aktuellen Stand bist?

Gruß

Klaus
Logged

WebsiteBaker Org e.V. - for WebsiteBaker

Ragin

Offline Offline

Posts: 19


« Reply #15 on: February 08, 2012, 08:51:17 PM »

Nein, die Meldung erscheint wenn ich diese Seite Eures Forums aufrufe, diesen Thread in dem wir beide gerade schreiben! huh

R.
Logged
dbs
WebsiteBaker Org e.V.

Offline Offline

Posts: 3719


WWW
« Reply #16 on: February 08, 2012, 09:12:22 PM »

die meldung habe ich eben auch bekommen beim öffnen dieses threads.
Logged

Ragin

Offline Offline

Posts: 19


« Reply #17 on: February 08, 2012, 09:13:21 PM »

Sach ich doch. Da hat einer was eingebastelt...

R.
Logged
dbs
WebsiteBaker Org e.V.

Offline Offline

Posts: 3719


WWW
« Reply #18 on: February 08, 2012, 09:15:11 PM »

mit deaktiviertem chache tritt das nicht auf.
Logged

kweitzel
Forum administrator
*****
Offline Offline

Posts: 6977


WWW
« Reply #19 on: February 08, 2012, 09:17:52 PM »

ich bin dran ...
Logged

WebsiteBaker Org e.V. - for WebsiteBaker

Ragin

Offline Offline

Posts: 19


« Reply #20 on: February 08, 2012, 09:20:10 PM »

Wenn ich den Cache leere, oder die datei von Avira entfernen lasse und suche diese Seite dann wieder auf, ist das Ding sofort wieder da.
@kweitzel: Viel Erfolg!

R.
Logged
Ragin

Offline Offline

Posts: 19


« Reply #21 on: February 08, 2012, 09:24:37 PM »

Vielleicht liegt es daran dass der Threadstarter den Schadcode hier gepostet hat und er beim Laden dieser Seite dann im Cache landet... shocked

Vielleicht einfach mal rauslöschen das Zeuch...

R.
Logged
kweitzel
Forum administrator
*****
Offline Offline

Posts: 6977


WWW
« Reply #22 on: February 08, 2012, 09:52:15 PM »

Genau ...
Logged

WebsiteBaker Org e.V. - for WebsiteBaker

kweitzel
Forum administrator
*****
Offline Offline

Posts: 6977


WWW
« Reply #23 on: February 08, 2012, 09:55:09 PM »

Code ist jetzt weg, bitte Cache leeren und nochmal versuchen!

Gruß

Klaus
Logged

WebsiteBaker Org e.V. - for WebsiteBaker

dbs
WebsiteBaker Org e.V.

Offline Offline

Posts: 3719


WWW
« Reply #24 on: February 08, 2012, 09:57:10 PM »

 grin wenn alles so einfach wäre
Logged

Pages: [1] 2   Go Up
Print
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.16 | SMF © 2011, Simple Machines Valid XHTML 1.0! Valid CSS!