Home
Download
Add-ons
Help
Forum
Organisation
Project
Welcome,
Guest
. Please
login
or
register
.
Did you miss your
activation email?
May 26, 2012, 11:09:27 PM
1 Hour
1 Day
1 Week
1 Month
Forever
Login with username, password and session length
Search:
Advanced search
Interested in joining the WebsiteBaker team?
For more Information read
here
or on our
new website
.
155556
Posts in
21715
Topics by
7737
Members
Latest Member:
gx-world
WebsiteBaker Community Forum
Deutsch (German)
Hilfe/Support
(Moderator:
badknight
)
Schon wieder gehacked :-(
Pages: [
1
]
2
Go Down
Author
Topic: Schon wieder gehacked :-( (Read 895 times)
Schnetty
Offline
Posts: 137
Schon wieder gehacked :-(
«
on:
November 08, 2011, 12:38:58 PM »
Moin,
mit Erschrecken durfte ich grad feststellen, das am 6.11.2011 offensichtlich Angriffe auf einigen, vor Jahren von mir erstellter Webs gelaufen sind. Logfies über ftp hab ich mal reingeschaut.
um 18Uhr ging es los. Sämtliche index.php, index.html, sowie einige andere Dateien wie class.login.php, basic_header.html, header.html, footer.html und comment_page.php wurden mit Schadcode versehen.
[EDIT - kweitzel]Schadcode wg. Meldungen gelöscht[/EDIT]
WB-Versionen: 2.7 und einmal 2.8
Wie kann der Code da reingelangt sein und gibt es dazu schon Infos?
Ein Kumpel von mir hatte mich grad darauf gebracht, weil er seine eigene Seite auch mit WB2.7 erstellt hat. Sein Provider hatte ihn angemailt weil die sporadisch mal auf diverse Kundenwebs schauen und beim Aufrufen eine Virenmeldung erhielten, das ein Blackhole Exploid in der Seite enthalten sei.
Greets
Schnetty
«
Last Edit: February 08, 2012, 09:54:37 PM by kweitzel
»
Logged
fischstäbchenbrenner
Offline
Posts: 271
Re: Schon wieder gehacked :-(
«
Reply #1 on:
November 08, 2011, 01:29:10 PM »
Naja - da stellt sich grundsätzlich mal die Frage:
War das ein WB-Spezifischer Hack?
Oder sind die Hacker sonstwo reingekommen und haben einfach mal in jede passende Datei den Code reingemacht. Das glaub ich eher.
Es kommt immer wieder vor, dass Provider selbst gehackt werden - ein ziemlich Großer in Deutschland zb unlängst - dann haben die Einbrecher sämtliche Zugangsdaten und können machen was sie wollen; egal welches CMS und wie geschützt das ist.
Logged
Burn, baby, burn!
Schnetty
Offline
Posts: 137
Re: Schon wieder gehacked :-(
«
Reply #2 on:
November 08, 2011, 01:53:32 PM »
tja, wie soll ich das rausfinden?
Es handelt sich um insgesamt 5 Domains bei drei verschiedenen Providern. Ein lokaler, ein großer mit nem tollen Fernsehspot für ach-so-tolle HP-Baukästen und ein für WB oft empfohlener mit dem großen "A".
Wäre schon ein großer Zufall, wenn es sich um Serverseitige Sicherheitslöcher handelt. Bei drei völlig unterschiedlichen Providern das gleiche Loch? Ich hab hier mal etwas herumgesucht und da war in einem Fall auch schon mal der FCKeditor das Problem oder ein Modul.
Bin mal gespannt, drei Webs wurden nach kurzer Mitteilung an mich von einem Provider vorsorglich deaktiviert, weil noch nicht sicher ist, was genau dieser Code macht und ich säubere das grad. Damit ist aber weder erkannt, wie der Angreifer reinkam noch das Leck behoben. Ich bin "nur" Webdesigner kein Programmierer und Server-Admin schon garnicht. Es liegt leider außerhalb meiner Möglichkeiten die Ursache zu finden
Ich komme einigermaßen gut mit WB klar aber das war´s dann auch schon.
Die Dateirechte sind schon recht "kurz" gehalten. Darauf bin ich nach dem letzten Hack von meinem Provider schon geimpft worden.
Greets
Schnetty
«
Last Edit: November 08, 2011, 02:01:05 PM by Schnetty
»
Logged
BlackBird
AddOn Development
Offline
Posts: 2069
Re: Schon wieder gehacked :-(
«
Reply #3 on:
November 08, 2011, 05:55:09 PM »
Der mit dem Fernsehspot liefert normalerweise recht hilfreiche Informationen über das Einfallstor. Auf die Weise hab ich vor Jahren mal von einer dicken Lücke in phpMyFaq erfahren. Vielleicht hakst Du da einfach nochmal nach.
Logged
Alle großen Veränderungen beginnen im Kleinen
Schnetty
Offline
Posts: 137
Re: Schon wieder gehacked :-(
«
Reply #4 on:
November 08, 2011, 06:08:16 PM »
Thanx, check ich mal an
By the Way: ich hab noch eine jaanz alte Flachseite, noch so richtig in Dreamweaver und bis auf ein PHP-Mail-Formular reine HTML-Seiten. Die hab ich vorhin mal angesurft und schwupp. Ne Exploid Warnung von meinem Virenscanner.
Also mal kurz per FTP drauf geschaut und man glaubt es kaum - die einzige index-Seite (index.htm) ist auch infiziert, ebenfalls am 6.11.2011 gegen 18 Uhr. Die liegt bei nem großen Hoster, den alle meist nur zereissen und der mit S anfängt - hihi.
Also haben wir jetzt schon 4 verschiedene Hoster aber diesmal keine WB-Installation und trotzdem ein Blackhole drin. Was soll mir das nun sagen?
Sieht also so aus, als würde sich das Problem nicht nur auf WB reduzieren, auch wenn die Anzahl der infizierten Seiten deutlich höher ist als die der noch verbliebenen Flachseiten.
Bin mal gespannt, wie der Angreifer nun da reingekommen ist. Entweder über das Formular und dann wahrscheinlich auch in WB, oder ein FTP-Hack.
Greets
Schnetty
PS. und wie ich dies grad so schreibe, ruft mein Kumpel mich an und erzählt mir grad, das einer seiner Kunden vor einer Weile sein CMS aufgegeben hat und eine Flachseite von ihm haben wollte, die ist ebenfalls betroffen. Also schon zwei "Nicht-WB-Seiten".
Logged
NorHei
Forum administrator
Offline
Posts: 485
Re: Schon wieder gehacked :-(
«
Reply #5 on:
November 08, 2011, 06:50:55 PM »
Wie sicher waren denn die benutzen Passwörter ? Oder habt ihr vielleicht vor einer weile einen Mitarbeiter entlassen ?
Logged
It is easier to change the specification to fit the program than vice versa.
Schnetty
Offline
Posts: 137
Re: Schon wieder gehacked :-(
«
Reply #6 on:
November 08, 2011, 07:22:15 PM »
Nee entlassen wurde keiner, Passwörter sind schon nicht in der Art User: admin - Pass: 1234
Von der Seite aus vermute ich keine Einfallstore.
Es muss auf jedenfall eine automatisierte Geschichte gewesen sein. Dazu sind die Zugriffe auf die Dateien zu fix gelaufen. Komisch auch, das es auch bei Flachseiten passiert ist.
Logged
mr-fan
Offline
Posts: 1556
Re: Schon wieder gehacked :-(
«
Reply #7 on:
November 08, 2011, 07:38:58 PM »
tippe auf FTP - abgreifen der Passwörter ohne SFTP und dann Infizierung aller FTP Zugänge - egal welcher Server/Hoster/CMS/Sonstiges wurden alle index.?? überspielt...
Logged
Schnetty
Offline
Posts: 137
Re: Schon wieder gehacked :-(
«
Reply #8 on:
November 08, 2011, 07:57:59 PM »
Dann stellt sich die Frage, wie Passwörter von Webs abgegriffen werden können, auf die schon mehrere Jahre per FTP nicht mehr zugegriffen wurden. Die älteste Web-Leiche steht schon seit 2007 und die jüngste seit 2009. Auf den CMS wurde nur noch per http zugegriffen/editiert. Meine und die Baustellen meines Kumpels sind ja auch völlig unabhängige Projekte. Und zumindest auf meiner Seite ist alles Virenfrei. Mein Scanner ist immer up2date und scannt das Netzwerk einmal am Tag zu Feierabend.
Logged
kweitzel
Forum administrator
Offline
Posts: 6977
Re: Schon wieder gehacked :-(
«
Reply #9 on:
November 08, 2011, 08:28:16 PM »
Es gibt verdammt viele Möglichkeiten Passwörter anzugreifen, auch über HTTP ... denn die werden unverschlüsselt übertragen. Dann gibt es auch noch die Möglichkeit eines infizierten Rechners, der alles mitschneidet.
Vielleicht sind die betreffenden Passwörter auch gar nicht auf Eurer Seite mitgeschnitten worden ... es gibt halt zu viele mögliche Einfallstore.
Prüfe als erstes sämtliche Webspaces und vor allem die Zeitstempel der geänderten Dateien. Du solltest in der Lage sein die erste veränderte Datei aufzuspüren. Damit trittst Du an den Webhoster ran. Der sollte Dir dann sagen können durch wen und von wo auf diese Datei zugegriffen wurde ... und so weiter und so fort ...
Gruß
Klaus
Logged
WebsiteBaker Org e.V. - for WebsiteBaker
Schnetty
Offline
Posts: 137
Re: Schon wieder gehacked :-(
«
Reply #10 on:
November 08, 2011, 08:43:31 PM »
Thanx, mit den Tipps werde ich erstmal weiter arbeiten. Sobald ich weiß was Sache ist, pin ich´s hier rein.
Greets
Schnetty
Logged
Ragin
Offline
Posts: 19
Re: Schon wieder gehacked :-(
«
Reply #11 on:
February 08, 2012, 08:04:49 PM »
Komisch, immer wenn ich diese Seite aufrufe (ich habe es mehrfach ausprobiert) springt bei mir Avira an mit folgender Meldung:
In der Datei C:\Users\...\Mozilla\...\740E7d01 wurde ein Virus oder unerwünschtes Programm gefunden. Der Zugrif...
Also hier ist was faul...
R.
Logged
kweitzel
Forum administrator
Offline
Posts: 6977
Re: Schon wieder gehacked :-(
«
Reply #12 on:
February 08, 2012, 08:08:25 PM »
Das hört sich ein wenig nach einer Meldung wegen dem WYSIWYG Editor an. Probier mal den zu ändern. Und dann schau doch mal, ob Du einen Sceenshot der gesamten Vierenmeldung machen kannst.
Gruß
Klaus
Logged
WebsiteBaker Org e.V. - for WebsiteBaker
Ragin
Offline
Posts: 19
Re: Schon wieder gehacked :-(
«
Reply #13 on:
February 08, 2012, 08:15:06 PM »
Uh, hatte vergessen den Dateinamen mit aufzuschreiben.
Hier die ganze Meldung:
R.
Logged
kweitzel
Forum administrator
Offline
Posts: 6977
Re: Schon wieder gehacked :-(
«
Reply #14 on:
February 08, 2012, 08:49:47 PM »
Und zurück ... dieser Virus hat wohl eher nichts mit FCK zu tun. Du musst UNBEDINGT herausfinden, wo der auf Deinem Server ist und wie der dahingekommen ist. Ich gehe mal davon aus, das Du mit Deiner WB Seite auf dem aktuellen Stand bist?
Gruß
Klaus
Logged
WebsiteBaker Org e.V. - for WebsiteBaker
Ragin
Offline
Posts: 19
Re: Schon wieder gehacked :-(
«
Reply #15 on:
February 08, 2012, 08:51:17 PM »
Nein, die Meldung erscheint wenn ich diese Seite Eures Forums aufrufe, diesen Thread in dem wir beide gerade schreiben!
R.
Logged
dbs
WebsiteBaker Org e.V.
Offline
Posts: 3719
Re: Schon wieder gehacked :-(
«
Reply #16 on:
February 08, 2012, 09:12:22 PM »
die meldung habe ich eben auch bekommen beim öffnen dieses threads.
Logged
Ragin
Offline
Posts: 19
Re: Schon wieder gehacked :-(
«
Reply #17 on:
February 08, 2012, 09:13:21 PM »
Sach ich doch. Da hat einer was eingebastelt...
R.
Logged
dbs
WebsiteBaker Org e.V.
Offline
Posts: 3719
Re: Schon wieder gehacked :-(
«
Reply #18 on:
February 08, 2012, 09:15:11 PM »
mit deaktiviertem chache tritt das nicht auf.
Logged
kweitzel
Forum administrator
Offline
Posts: 6977
Re: Schon wieder gehacked :-(
«
Reply #19 on:
February 08, 2012, 09:17:52 PM »
ich bin dran ...
Logged
WebsiteBaker Org e.V. - for WebsiteBaker
Ragin
Offline
Posts: 19
Re: Schon wieder gehacked :-(
«
Reply #20 on:
February 08, 2012, 09:20:10 PM »
Wenn ich den Cache leere, oder die datei von Avira entfernen lasse und suche diese Seite dann wieder auf, ist das Ding sofort wieder da.
@kweitzel: Viel Erfolg!
R.
Logged
Ragin
Offline
Posts: 19
Re: Schon wieder gehacked :-(
«
Reply #21 on:
February 08, 2012, 09:24:37 PM »
Vielleicht liegt es daran dass der Threadstarter den Schadcode hier gepostet hat und er beim Laden dieser Seite dann im Cache landet...
Vielleicht einfach mal rauslöschen das Zeuch...
R.
Logged
kweitzel
Forum administrator
Offline
Posts: 6977
Re: Schon wieder gehacked :-(
«
Reply #22 on:
February 08, 2012, 09:52:15 PM »
Genau ...
Logged
WebsiteBaker Org e.V. - for WebsiteBaker
kweitzel
Forum administrator
Offline
Posts: 6977
Re: Schon wieder gehacked :-(
«
Reply #23 on:
February 08, 2012, 09:55:09 PM »
Code ist jetzt weg, bitte Cache leeren und nochmal versuchen!
Gruß
Klaus
Logged
WebsiteBaker Org e.V. - for WebsiteBaker
dbs
WebsiteBaker Org e.V.
Offline
Posts: 3719
Re: Schon wieder gehacked :-(
«
Reply #24 on:
February 08, 2012, 09:57:10 PM »
wenn alles so einfach wäre
Logged
Pages: [
1
]
2
Go Up
Jump to:
Please select a destination:
-----------------------------
General
-----------------------------
=> General Announcements
=> Security Announcements
=> Documentation
=> WebsiteBaker Website Showcase
=> Guest Area & Off-Topic
-----------------------------
English
-----------------------------
=> WebsiteBaker 2.9
===> Announcements
===> Help/Support
=====> Modules / Extensions
===> Suggestions
===> Software bugs
=> Help & Support
=> Modules
=> Droplets (PHP code for use with Droplet module) & Snippets (raw PHP code)
=> jQuery
=> Templates, Menus & Design
=> WebsiteBaker Language Files
=> WebsiteBaker 2.x discussion
=> WebsiteBaker 3
=> Archive (posts up to 2007)
-----------------------------
Deutsch (German)
-----------------------------
=> Ankündigungen
=> WebsiteBaker 2.9
===> Ankündigungen
===> Hilfe/Support
=====> Module / Extensions
===> Vorschläge
===> Softwarefehler
===> Erfahrungs und Testberichte
=> Hilfe/Support
=> Module & Snippets
=> Templates & Design
=> Tutorials
=> jQuery
=> Diskussion über WB
=> Off-Topic
=> Archiv für Themen bis 2007
-----------------------------
Nederlands (Dutch)
-----------------------------
=> Aankondigingen
=> Hulp & Ondersteuning
=> Niet-Terzake (Off Topic)
-----------------------------
Francais (French)
-----------------------------
=> Help/Support
-----------------------------
Italiano (Italian)
-----------------------------
=> Help/Support
-----------------------------
Bakery (WB shop module)
-----------------------------
=> Bakery English
=> Bakery Deutsch
-----------------------------
KeepInTouch (Multi Contact Module)
-----------------------------
=> KeepInTouch English
=> KeepInTouch Deutsch
Loading...