|
|
|
DeepThought
|
« am: 21 Dezember 2004, 13:08:23 » |
|
Moin,
bin nicht sicher, ob's ab vkpMX 2.1 liegt. Heute wurden auf meinem Server alle Dateien im root und in /modules, die irgendwie "*config*.*" in ihrem Namen tragen gegen eine htnl-Datei ausgetauscht.
Dazu der dezente Hinweis:
This site is defaced!!! NeverEverNoSanity WebWorm generation 11.
Muss ich dem Provider auf die Füße steigen ?
Gruß
DeepThought
|
|
|
|
|
Gespeichert
|
|
|
|
|
|
|
jubilee
Gast
|
« Antworten #1 am: 21 Dezember 2004, 15:35:48 » |
|
Hallo ! Verwendest du irgendwelche Fremdmodule, die nicht beim MX-Addonpack dabei sind ? Kannst du uns die log-Dateien zukommen lassen ? MfG jubilee
|
|
|
|
|
Gespeichert
|
|
|
|
|
|
|
DeepThought
|
« Antworten #2 am: 21 Dezember 2004, 15:42:56 » |
|
Moin jubilee,
yep, Fremdmodule sind dabei, für diesen Fall aber unerheblich. Ich vermute eher einen Fehler am Server, weil der einfach das Überschreiben der Dateien zugelassen hat. Oder irgendeine Pottsau hat meine Zugangsdaten. *vermutunghegt*
Das Log bekomme ich heute nacht und kann es dir morgen früh gerne mailen.
DeepThought
|
|
|
|
|
Gespeichert
|
|
|
|
|
|
|
jubilee
Gast
|
« Antworten #3 am: 21 Dezember 2004, 15:44:54 » |
|
Hallo ! Das Log bekomme ich heute nacht und kann es dir morgen früh gerne mailen.
Ja, das wäre schon. Wenn möglich schreib noch den ungefähren Zeitpunk dabei, wann das System gehackt worden sein könnte. MfG jubilee
|
|
|
|
« Letzte Änderung: 22 März 2006, 18:09:49 von jubilee »
|
Gespeichert
|
|
|
|
|
|
|
Andi
|
« Antworten #4 am: 21 Dezember 2004, 16:58:00 » |
|
|
|
|
|
|
Gespeichert
|
schön´s Grüssle, Andi Kein Support über PN, Mail oder ICQ! Bitte die Fragen im Forum stellen, nur so helfen die Antworten auch den anderen Usern. Bitte auch die Boardsuche nicht vergessen, oft ist genau dein Problem schon an anderer Stelle gelöst worden!
|
|
|
|
|
|
kekule
|
« Antworten #5 am: 21 Dezember 2004, 18:27:24 » |
|
Hallo tora
Besteht dieses Problem beim MX auch und wenn ja wie kann man sich schützen?
mfg
|
|
|
|
|
Gespeichert
|
|
|
|
|
|
|
Andi
|
« Antworten #6 am: 21 Dezember 2004, 18:46:28 » |
|
Moin  Im mX direkt besteht das Problem nicht. Es sei denn, du hast den phpBB-Port zum laufen gebracht. Allerdings kann durch diesen Bug auch Dateien oder Datenbankeinträge des mX beeinflusst werden, wenn auf dem gleichen Server (nicht nur Domain) ein ungefixtes phpBB-Board läuft. Zu den "ungefixten phpBB-Boards" zähle ich hier auch php-Nuke ab Version 6.5. Einen Schutz für dich gibt es nicht, wenn die Hacker über einen anderen virtuellen Host (o.Ä.) kommen, der auf dem selben Server läuft. Über die PHP Einstellungen müsste etwas zu machen sein: - allow_url_fopen >> OFF - safe_mode >> ON ?? Das Ganze ist in der Gefährlichkeit vergleichbar mit dem bekannten Bug in älteren Versionen der myEgallery oder Coppermine (nuke).
|
|
|
|
« Letzte Änderung: 21 Dezember 2004, 18:48:30 von Andi »
|
Gespeichert
|
schön´s Grüssle, Andi Kein Support über PN, Mail oder ICQ! Bitte die Fragen im Forum stellen, nur so helfen die Antworten auch den anderen Usern. Bitte auch die Boardsuche nicht vergessen, oft ist genau dein Problem schon an anderer Stelle gelöst worden!
|
|
|
|
|
|
jubilee
Gast
|
« Antworten #7 am: 21 Dezember 2004, 19:15:27 » |
|
Hmmm .... Aber der DeepThought hat auch kein phpBB am laufen ?! Das muss noch etwas anderes sein .... MfG jubilee
|
|
|
|
|
Gespeichert
|
|
|
|
|
|
|
NeMeSiSX2LC
|
« Antworten #8 am: 21 Dezember 2004, 19:32:38 » |
|
Vielleicht doch das sicherheits loch in PHP selbst?
|
|
|
|
|
Gespeichert
|
CMS-Version: pragmaMx 0.1.8, 1.20.4.5/2006-03-10 PHP-Version: 5.1.2 MySQL-Version: 5.0.15-max-log Server-Version: Apache/2.0.55 phpMyAdmin-Version: 2.7.0-pl1
|
|
|
|
|
|
jubilee
Gast
|
« Antworten #9 am: 21 Dezember 2004, 19:52:30 » |
|
Hallo ! Vielleicht doch das sicherheits loch in PHP selbst? Ähh, was meinst du damit ?? Mfg jubilee
|
|
|
|
|
Gespeichert
|
|
|
|
|
|
|
NeMeSiSX2LC
|
« Antworten #10 am: 21 Dezember 2004, 19:56:40 » |
|
Da gibts doch eins in der PHP 4.3.9er oder nicht?? Muss ja en Grund haben das die einen 4.3.10 rausbringen
|
|
|
|
|
Gespeichert
|
CMS-Version: pragmaMx 0.1.8, 1.20.4.5/2006-03-10 PHP-Version: 5.1.2 MySQL-Version: 5.0.15-max-log Server-Version: Apache/2.0.55 phpMyAdmin-Version: 2.7.0-pl1
|
|
|
|
|
|
NeMeSiSX2LC
|
« Antworten #11 am: 21 Dezember 2004, 19:58:44 » |
|
Tora haste dir mal dei kommentare bei heise angesehen?? DER UNTERGANG VON PHP. He das die Leute gleich so übertreiben müssen.
|
|
|
|
|
Gespeichert
|
CMS-Version: pragmaMx 0.1.8, 1.20.4.5/2006-03-10 PHP-Version: 5.1.2 MySQL-Version: 5.0.15-max-log Server-Version: Apache/2.0.55 phpMyAdmin-Version: 2.7.0-pl1
|
|
|
|
|
|
Andi
|
« Antworten #12 am: 21 Dezember 2004, 20:17:42 » |
|
Moin  da ist noch einer, der von vatersein.de verlinkt ist: http://www.papa-board.de/Und da läuft ein phpBB-Board. Weiss ja nicht, ob die Seiten zusammenhängen, aber die Meldungen sind identisch. This site is defaced!!! NeverEverNoSanity WebWorm generation 22. Hmm, wenn ich mir die Bugbeschreibung der PHP-Versionen so durchlese, könnte das auch daher kommen.... Mal abwarten, ob DeepThought nähere Info's geben kann...
|
|
|
|
|
Gespeichert
|
schön´s Grüssle, Andi Kein Support über PN, Mail oder ICQ! Bitte die Fragen im Forum stellen, nur so helfen die Antworten auch den anderen Usern. Bitte auch die Boardsuche nicht vergessen, oft ist genau dein Problem schon an anderer Stelle gelöst worden!
|
|
|
|
|
|
jubilee
Gast
|
« Antworten #13 am: 21 Dezember 2004, 20:26:38 » |
|
Hallo ! Ah, ich hab nur die Seite aus dem Profil angeschaut. Doch sinnvoll, wenn die Fragesteller auch gleich den link dazu posten. Denn wird es wohl auf der seite mit dem phpBB sein, wo's gehackt hat  Hmm, wenn ich mir die Bugbeschreibung der PHP-Versionen so durchlese, könnte das auch daher kommen....
Die hier haben gewisses potential : CAN-2004-1063 - safe_mode execution directory bypass. CAN-2004-1064 - arbitrary file access through path truncation. bug #30990 (allow popen() on *NIX to accept 'b' flag).
(ohne das jetzt weiter genauer durchgelesen zu haben) MfG jubilee
|
|
|
|
|
Gespeichert
|
|
|
|
|
|
|
NeMeSiSX2LC
|
« Antworten #14 am: 21 Dezember 2004, 20:37:25 » |
|
Sacht bloss könnte irgendwie recht gehabt haben??
|
|
|
|
|
Gespeichert
|
CMS-Version: pragmaMx 0.1.8, 1.20.4.5/2006-03-10 PHP-Version: 5.1.2 MySQL-Version: 5.0.15-max-log Server-Version: Apache/2.0.55 phpMyAdmin-Version: 2.7.0-pl1
|
|
|
|
|
|
Andi
|
« Antworten #15 am: 21 Dezember 2004, 20:41:05 » |
|
|
|
|
|
|
Gespeichert
|
schön´s Grüssle, Andi Kein Support über PN, Mail oder ICQ! Bitte die Fragen im Forum stellen, nur so helfen die Antworten auch den anderen Usern. Bitte auch die Boardsuche nicht vergessen, oft ist genau dein Problem schon an anderer Stelle gelöst worden!
|
|
|
|
|
|
NeMeSiSX2LC
|
« Antworten #16 am: 21 Dezember 2004, 20:45:24 » |
|
Oh Mann da bin ich ja mal gespannt wanbn das teil bei mir ankommt.
|
|
|
|
|
Gespeichert
|
CMS-Version: pragmaMx 0.1.8, 1.20.4.5/2006-03-10 PHP-Version: 5.1.2 MySQL-Version: 5.0.15-max-log Server-Version: Apache/2.0.55 phpMyAdmin-Version: 2.7.0-pl1
|
|
|
|
|
|
DeepThought
|
« Antworten #17 am: 21 Dezember 2004, 21:49:31 » |
|
'n Abend, es ist definitv meine Site gehackt ( www.vatersein.de) worden und phpBB setze ich nicht ein. Ich habe im root und in /modules alle Dateien ersetzen müssen, die denortschnipsel "config" in sich haben. Die Originadateien sind durch 270 Byte Dateien ersetz worden. Wer eine zur Ansicht haben möchte, einfach melden - ist aber einfachstes html, also nicht wirklich spannend. Die Site papa-Board.com ist im Rahmen des WebRings und hat technisch nix mit meiner zu tun. Interessant in diesem Zusammenhang vielleicht noch die Info, dass exakt 24h vorher eine enorme Last auf meinem Server war, die ich allerdings im Log nicht sehe. Zumindest hing die Site wie nix gutes durch (Ladezeit 4 Minuten). Provider ist all-inkl.com; vom Tarif 100 Kunden auf einem Server (sagen die jedenfalls *gg*). Gruß DeepThought
|
|
|
|
|
Gespeichert
|
|
|
|
|
|
|
jubilee
Gast
|
« Antworten #18 am: 21 Dezember 2004, 21:52:32 » |
|
Hmmm ... Wer eine zur Ansicht haben möchte, einfach melden - ist aber einfachstes html, also nicht wirklich spannend Auf jeden Fall die Logs schicken. Da müssen wir dann mal reinschauen, was da genau vorgefallen ist .... Mfg jubilee
|
|
|
|
|
Gespeichert
|
|
|
|
|
|
|
JermaineBelgardio
|
« Antworten #19 am: 21 Dezember 2004, 22:05:56 » |
|
Mal abgesehen davon, dass die Config Dateien ersetzt wurden - gab es sonst irgendwelche Verluste (etwa Datenbankeinträge oder so?)
|
|
|
|
|
Gespeichert
|
|
|
|
|