. .
pragmaMx Support Forum 24 Mai 2012, 14:12:04 *
Willkommen Gast. Bitte einloggen oder registrieren.


Einloggen mit Benutzername und Passwort
News:
Brauchen Sie Hilfe? Bitte nutzen Sie unsere Suchfunktion bevor Sie Beiträge oder Fragen ins Board schreiben! Viele Fragen wurden bereits gestellt und beantwortet. Danke!
 
Übersicht Hilfe Forenregeln / Boardrules
 
Suche
Seiten: [1] 2 3 4   Nach unten
Drucken
Autor Thema: Site gehackt  (Gelesen 11819 mal)
0 Mitglieder und 2 Gäste betrachten dieses Thema.
DeepThought
weiss was
***
Offline Offline

Beiträge: 107


WWW
« am: 21 Dezember 2004, 13:08:23 »

Moin,

bin nicht sicher, ob's ab vkpMX 2.1 liegt. Heute wurden auf meinem Server alle Dateien im root und in /modules, die irgendwie "*config*.*" in ihrem Namen tragen gegen eine htnl-Datei ausgetauscht.

Dazu der dezente Hinweis:

This site is defaced!!!
NeverEverNoSanity WebWorm generation 11.

Muss ich dem Provider auf die Füße steigen ?

Gruß

DeepThought
Gespeichert
jubilee
Gast
« Antworten #1 am: 21 Dezember 2004, 15:35:48 »

Hallo !
Verwendest du irgendwelche Fremdmodule, die nicht beim MX-Addonpack dabei sind ?
Kannst du uns die log-Dateien zukommen lassen ?
MfG
jubilee
Gespeichert
DeepThought
weiss was
***
Offline Offline

Beiträge: 107


WWW
« Antworten #2 am: 21 Dezember 2004, 15:42:56 »

Moin jubilee,

yep, Fremdmodule sind dabei, für diesen Fall aber unerheblich. Ich vermute eher einen Fehler am Server, weil der einfach das Überschreiben der Dateien zugelassen hat. Oder irgendeine Pottsau hat meine Zugangsdaten. *vermutunghegt*

Das Log bekomme ich heute nacht und kann es dir morgen früh gerne mailen.

DeepThought
Gespeichert
jubilee
Gast
« Antworten #3 am: 21 Dezember 2004, 15:44:54 »

Hallo !
Zitat
Das Log bekomme ich heute nacht und kann es dir morgen früh gerne mailen.
Ja, das wäre schon. Wenn möglich schreib noch den ungefähren Zeitpunk dabei, wann das System
gehackt worden sein könnte.

MfG
jubilee
« Letzte Änderung: 22 März 2006, 18:09:49 von jubilee » Gespeichert
Andi
Administrator
******
Offline Offline

Geschlecht: Männlich
Beiträge: 19.423

Andi


WWW
« Antworten #4 am: 21 Dezember 2004, 16:58:00 »

Moin Smiley

denke das dürfte der sein:

http://www.heise.de/newsticker/meldung/54504
http://www.nukeboards.de/index.php?showtopic=26511
Gespeichert

schön´s Grüssle, Andi
Kein Support über PN, Mail oder ICQ!
Bitte die Fragen im Forum stellen, nur so helfen die Antworten auch den anderen Usern.
Bitte auch die Boardsuche nicht vergessen, oft ist genau dein Problem schon an anderer Stelle gelöst worden!
kekule
weiss was
***
Offline Offline

Geschlecht: Männlich
Beiträge: 198

kekule


WWW
« Antworten #5 am: 21 Dezember 2004, 18:27:24 »

Hallo tora

Besteht dieses Problem beim MX auch und wenn ja wie kann man sich schützen?

mfg
Gespeichert
Andi
Administrator
******
Offline Offline

Geschlecht: Männlich
Beiträge: 19.423

Andi


WWW
« Antworten #6 am: 21 Dezember 2004, 18:46:28 »

Moin Smiley

Im mX direkt besteht das Problem nicht. Es sei denn, du hast den phpBB-Port zum laufen gebracht.

Allerdings kann durch diesen Bug auch Dateien oder Datenbankeinträge des mX beeinflusst werden, wenn auf dem gleichen Server (nicht nur Domain) ein ungefixtes phpBB-Board läuft. Zu den "ungefixten phpBB-Boards" zähle ich hier auch php-Nuke ab Version 6.5.

Einen Schutz für dich gibt es nicht, wenn die Hacker über einen anderen virtuellen Host (o.Ä.) kommen, der auf dem selben Server läuft.
Über die PHP Einstellungen müsste etwas zu machen sein:
- allow_url_fopen >> OFF
- safe_mode >> ON ??

Das Ganze ist in der Gefährlichkeit vergleichbar mit dem bekannten Bug in älteren Versionen der myEgallery oder Coppermine (nuke).
« Letzte Änderung: 21 Dezember 2004, 18:48:30 von Andi » Gespeichert

schön´s Grüssle, Andi
Kein Support über PN, Mail oder ICQ!
Bitte die Fragen im Forum stellen, nur so helfen die Antworten auch den anderen Usern.
Bitte auch die Boardsuche nicht vergessen, oft ist genau dein Problem schon an anderer Stelle gelöst worden!
jubilee
Gast
« Antworten #7 am: 21 Dezember 2004, 19:15:27 »

Hmmm ....
Aber der DeepThought hat auch kein
phpBB am laufen ?!
Das muss noch etwas anderes sein ....
MfG
jubilee
Gespeichert
NeMeSiSX2LC
Inventar
*******
Offline Offline

Geschlecht: Männlich
Beiträge: 3.604

NeMeSiSX2LC


WWW
« Antworten #8 am: 21 Dezember 2004, 19:32:38 »

Vielleicht doch das sicherheits loch in PHP selbst?
Gespeichert

CMS-Version: pragmaMx 0.1.8, 1.20.4.5/2006-03-10     
PHP-Version: 5.1.2
MySQL-Version: 5.0.15-max-log
Server-Version: Apache/2.0.55
phpMyAdmin-Version: 2.7.0-pl1
jubilee
Gast
« Antworten #9 am: 21 Dezember 2004, 19:52:30 »

Hallo !
Zitat
Vielleicht doch das sicherheits loch in PHP selbst?
Ähh, was meinst du damit ??
Mfg
jubilee
Gespeichert
NeMeSiSX2LC
Inventar
*******
Offline Offline

Geschlecht: Männlich
Beiträge: 3.604

NeMeSiSX2LC


WWW
« Antworten #10 am: 21 Dezember 2004, 19:56:40 »

Da gibts doch eins in der PHP 4.3.9er oder nicht?? Muss ja en Grund haben das die einen 4.3.10 rausbringen
Gespeichert

CMS-Version: pragmaMx 0.1.8, 1.20.4.5/2006-03-10     
PHP-Version: 5.1.2
MySQL-Version: 5.0.15-max-log
Server-Version: Apache/2.0.55
phpMyAdmin-Version: 2.7.0-pl1
NeMeSiSX2LC
Inventar
*******
Offline Offline

Geschlecht: Männlich
Beiträge: 3.604

NeMeSiSX2LC


WWW
« Antworten #11 am: 21 Dezember 2004, 19:58:44 »


Tora haste dir mal dei kommentare bei heise angesehen?? DER UNTERGANG VON PHP. He das die Leute gleich so übertreiben müssen.
Gespeichert

CMS-Version: pragmaMx 0.1.8, 1.20.4.5/2006-03-10     
PHP-Version: 5.1.2
MySQL-Version: 5.0.15-max-log
Server-Version: Apache/2.0.55
phpMyAdmin-Version: 2.7.0-pl1
Andi
Administrator
******
Offline Offline

Geschlecht: Männlich
Beiträge: 19.423

Andi


WWW
« Antworten #12 am: 21 Dezember 2004, 20:17:42 »

Moin Smiley

da ist noch einer, der von vatersein.de verlinkt ist: http://www.papa-board.de/
Und da läuft ein phpBB-Board.
Weiss ja nicht, ob die Seiten zusammenhängen, aber die Meldungen sind identisch.

Zitat
This site is defaced!!!
NeverEverNoSanity WebWorm generation 22.


Hmm, wenn ich mir die Bugbeschreibung der PHP-Versionen so durchlese, könnte das auch daher kommen....

Mal abwarten, ob DeepThought  nähere Info's geben kann...
Gespeichert

schön´s Grüssle, Andi
Kein Support über PN, Mail oder ICQ!
Bitte die Fragen im Forum stellen, nur so helfen die Antworten auch den anderen Usern.
Bitte auch die Boardsuche nicht vergessen, oft ist genau dein Problem schon an anderer Stelle gelöst worden!
jubilee
Gast
« Antworten #13 am: 21 Dezember 2004, 20:26:38 »

Hallo !
Zitat
da ist noch einer, der von vatersein.de verlinkt ist: http://www.papa-board.de/
Und da läuft ein phpBB-Board.
Ah, ich hab nur die Seite aus dem Profil angeschaut.
Doch sinnvoll, wenn die Fragesteller auch gleich den link dazu posten.
Denn wird es wohl auf der seite mit dem phpBB sein, wo's gehackt hat Wink
Zitat
Hmm, wenn ich mir die Bugbeschreibung der PHP-Versionen so durchlese, könnte das auch daher kommen....
Die hier haben gewisses potential :
Zitat
CAN-2004-1063 - safe_mode execution directory bypass.
CAN-2004-1064 - arbitrary file access through path truncation.
bug #30990 (allow popen() on *NIX to accept 'b' flag).
(ohne das jetzt weiter genauer durchgelesen zu haben)
MfG
jubilee
 
Gespeichert
NeMeSiSX2LC
Inventar
*******
Offline Offline

Geschlecht: Männlich
Beiträge: 3.604

NeMeSiSX2LC


WWW
« Antworten #14 am: 21 Dezember 2004, 20:37:25 »

Sacht bloss könnte irgendwie recht gehabt haben??
Gespeichert

CMS-Version: pragmaMx 0.1.8, 1.20.4.5/2006-03-10     
PHP-Version: 5.1.2
MySQL-Version: 5.0.15-max-log
Server-Version: Apache/2.0.55
phpMyAdmin-Version: 2.7.0-pl1
Andi
Administrator
******
Offline Offline

Geschlecht: Männlich
Beiträge: 19.423

Andi


WWW
« Antworten #15 am: 21 Dezember 2004, 20:41:05 »

Update:

http://www.heise.de/newsticker/meldung/54504
Gespeichert

schön´s Grüssle, Andi
Kein Support über PN, Mail oder ICQ!
Bitte die Fragen im Forum stellen, nur so helfen die Antworten auch den anderen Usern.
Bitte auch die Boardsuche nicht vergessen, oft ist genau dein Problem schon an anderer Stelle gelöst worden!
NeMeSiSX2LC
Inventar
*******
Offline Offline

Geschlecht: Männlich
Beiträge: 3.604

NeMeSiSX2LC


WWW
« Antworten #16 am: 21 Dezember 2004, 20:45:24 »

Oh Mann da bin ich ja mal gespannt wanbn das teil bei mir ankommt.
Gespeichert

CMS-Version: pragmaMx 0.1.8, 1.20.4.5/2006-03-10     
PHP-Version: 5.1.2
MySQL-Version: 5.0.15-max-log
Server-Version: Apache/2.0.55
phpMyAdmin-Version: 2.7.0-pl1
DeepThought
weiss was
***
Offline Offline

Beiträge: 107


WWW
« Antworten #17 am: 21 Dezember 2004, 21:49:31 »

'n Abend,

es ist definitv meine Site gehackt (www.vatersein.de) worden und phpBB setze ich nicht ein. Ich habe im root und in /modules alle Dateien ersetzen müssen, die denortschnipsel "config" in sich haben. Die Originadateien sind durch 270 Byte Dateien ersetz worden. Wer eine zur Ansicht haben möchte, einfach melden - ist aber einfachstes html, also nicht wirklich spannend.

Die Site papa-Board.com ist im Rahmen des WebRings und hat technisch nix mit meiner zu tun.

Interessant in diesem Zusammenhang vielleicht noch die Info, dass exakt 24h vorher eine enorme Last auf meinem Server war, die ich allerdings im Log nicht sehe. Zumindest hing die Site wie nix gutes durch (Ladezeit 4 Minuten). Provider ist all-inkl.com; vom Tarif 100 Kunden auf einem Server (sagen die jedenfalls *gg*).

Gruß

DeepThought
Gespeichert
jubilee
Gast
« Antworten #18 am: 21 Dezember 2004, 21:52:32 »

Hmmm ...
Zitat
Wer eine zur Ansicht haben möchte, einfach melden - ist aber einfachstes html, also nicht wirklich spannend
Auf jeden Fall die Logs schicken.
Da müssen wir dann mal reinschauen, was da genau vorgefallen ist ....
Mfg
jubilee
Gespeichert
JermaineBelgardio
öfter hier
**
Offline Offline

Geschlecht: Männlich
Beiträge: 69


WWW
« Antworten #19 am: 21 Dezember 2004, 22:05:56 »

Mal abgesehen davon, dass die Config Dateien ersetzt wurden - gab es sonst irgendwelche Verluste (etwa Datenbankeinträge oder so?)
Gespeichert
Seiten: [1] 2 3 4   Nach oben
Drucken
 
Gehe zu:  

Powered by SMF 1.1.16 | SMF © 2011, Simple Machines
design by hENNE, layout based on YAML