Alt 19.06.2011, 15:44:13   #1 (permalink)
Tab
unlimited
Benutzerbild von Tab

ID: 374854
Lose-Remote

Reg: 26.06.2007
Beiträge: 888
Tab ist ein sehr geschätzter MenschTab ist ein sehr geschätzter MenschTab ist ein sehr geschätzter MenschTab ist ein sehr geschätzter Mensch
Standard Ständige Hackerangriffe auf Webspace!

Guten Tag,

ich bin solangsam echt verzweifelt. Ich habe heute meinen dritten Hackerangriff auf meine Website innerhalb von paar Wochen. Dabei hat der Hacker drei Seiten von mir angegriffen. Zwei Davon liegen auf dem selben Webspace nur in anderen Verzeichnissen, die andere hat einen komplett anderen Anbieter und demnach auch andere Zugangsdaten.

Was mich wundert ist, dass ich wirklich drei Angriffe in so kurzer Zeit habe und dann noch ähnlich aufgebaut. Ich bekomme einen Javascriptcode in meine Dateien geschrieben. Mit dem Kommentar <!--ad-->.

Jetzt ist es nicht so, dass ich auf allen drei Website die gleichen CMS Systeme oder Codeabfolgen verwende. Im Gegenteil. Ich hab auf dem einen TYPO3. Auf der zweiten Seite (anderes Verzeichnis) habe ich lediglich eine HTML Datei und eine Bilddatei. Könnte mir vorstellen, dass der Hacker einfach von der ersten Website das Verzeichnis gewechselt hat und somit auch die Seite gefunden hat. Bei Website Nummer 3 habe ich auch keinen PHP Code. Nur HTML, Flash und Javascript Dateien.

Jetzt frage ich mich natürlich wie der Hacker auf alle Seiten zugreifen kann. Das kann doch kein Zufall sein und theoretisch auch keine Sicherheitslücken beim Code. Ich mein, er kann bei den HTML Dateien ja keine PHP Sicherheitslücken finden? Jetzt bin ich echt ratlos wie er darauf zugreifen kann?

Liebe Grüße
Tab

Tab ist offline   Mit Zitat antworten
Gesponsorte Links
Alt 19.06.2011, 15:50:58   #2 (permalink)
bekämpft die Mächte des Bösen
Benutzerbild von theHacker

ID: 69505
Lose-Remote

theHacker eine Nachricht über ICQ schicken theHacker eine Nachricht über AIM schicken theHacker eine Nachricht über MSN schicken theHacker eine Nachricht über Yahoo! schicken theHacker eine Nachricht über Skype™ schicken
Reg: 20.04.2006
Beiträge: 20.469
theHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes Ansehen
Standard

Bedenke: Du bist auf dem Webspace ja nicht allein.

Beispiel:
Hat ein anderer Kunde auf dem Server im Script eine Schwachstelle, die in Kombination mit einer Sicherheitslücke des Servers dem Angreifer Rootzugang gibt, dann kann der Angreifer auch auf deine Daten zugreifen, obwohl du mit dem Angriff selber nix zu tun hast.
theHacker ist offline   Mit Zitat antworten
Alt 19.06.2011, 15:56:01   #3 (permalink)
Erfahrener Benutzer

ID: 25817
Lose-Remote

Reg: 06.05.2006
Beiträge: 105
leller wird schon bald berühmt werdenleller wird schon bald berühmt werden
Standard

Halloa,

einfach mal mit der Glaskugel vermutet, dass bei den beiden erstgenannten Seiten der Angriff über die vorhandene TYPO3 Installation gelaufen ist und dadurch auch das andere Verzeichnis geändert werden konnte.

Vielleicht ist der Angreifer auch ganz einfach über FTP auf deine Seiten gekommen (einige FTP-Server blocken BruteForceAttacken nicht - SSH-Server ubrigens auch nicht).

Ohne wühlen in den Log-Dateien wirst du IMHO da nicht weiter kommen.

Viele Grüße aus Berlin

leller
leller ist offline   Mit Zitat antworten
Alt 19.06.2011, 16:07:58   #4 (permalink)
Programmierer

ID: 323407
Lose-Remote

Kralle93 eine Nachricht über ICQ schicken
Reg: 03.07.2008
Beiträge: 485
Kralle93 Kralle93
Standard

Vom Webhoster eventuell mal Logs schicken lassen, da kann "man" auslesen, wo die Schwachstelle liegt.
Findet sich bestimmt jemand hier im Forum, der etwas mit den Logs anfangen kann.
SMSKasten | Kudosa | LOLVid


HTML-Umsetzungen : Semantisch, valid, browserunabhängig und SEO-freundlich
Kralle93 ist offline   Mit Zitat antworten
Alt 19.06.2011, 17:25:17   #5 (permalink)
Tab
unlimited
Benutzerbild von Tab

ID: 374854
Lose-Remote

Reg: 26.06.2007
Beiträge: 888
Tab ist ein sehr geschätzter MenschTab ist ein sehr geschätzter MenschTab ist ein sehr geschätzter MenschTab ist ein sehr geschätzter Mensch
Standard

Ich habe Zugriff auf die Logs. Wonach muss ich ungefährt schauen?

Liebe Grüße

Tab ist offline Threadstarter   Mit Zitat antworten
Alt 19.06.2011, 18:05:24   #6 (permalink)
Programmierer

ID: 323407
Lose-Remote

Kralle93 eine Nachricht über ICQ schicken
Reg: 03.07.2008
Beiträge: 485
Kralle93 Kralle93
Standard

Poste mal in "Lose4Scripts", ob sich hier ein Serverexperte befindet. Ich kann mein Glück auch gerne mal probieren, dafür einfach die Logs per PN senden.

Lg
SMSKasten | Kudosa | LOLVid


HTML-Umsetzungen : Semantisch, valid, browserunabhängig und SEO-freundlich
Kralle93 ist offline   Mit Zitat antworten
Alt 19.06.2011, 18:30:04   #7 (permalink)
Friedensextremist
Benutzerbild von Hiltwin

ID: 345601
Lose-Remote

Reg: 19.03.2009
Beiträge: 2.215
Hiltwin genießt hohes AnsehenHiltwin genießt hohes AnsehenHiltwin genießt hohes AnsehenHiltwin genießt hohes AnsehenHiltwin genießt hohes AnsehenHiltwin genießt hohes AnsehenHiltwin genießt hohes AnsehenHiltwin genießt hohes AnsehenHiltwin genießt hohes AnsehenHiltwin genießt hohes AnsehenHiltwin genießt hohes Ansehen
Standard ...

Bist Du mit dem PC, wo Du per FTP auf die Seiten gehst, auch in der Lose/P4-Welt unterwegs?
Dann wird Dir wohl eine böse Seite was untergeschoben haben, dass Deine FTP-Passwörter ausgelesen hat und dann automatisiert in bestimmte Dateien (z.B. index oder impressum oder geläufige/häufig so benannte Seiten) diese mit dem eingefügten Javascript neu abspeichert.

Da bist Du nicht der einzige, dem das passiert. Passwort ändern und beobachten, ob es danach erneut passiert. Falls ja, sitzt der Fiesling noch auf Deinem PC, falls nicht, müsste der Spuk dann vorbei sein.
Schwerter zu Pflugscharen - Geschütze zu Windrädern

Fettes EUR-Guthaben erwirtschaften!| SURF & FUN |
Scheint, als gäbe es Gutscheine ohne Ende
LK
Hiltwin ist offline   Mit Zitat antworten
Alt 20.06.2011, 23:29:36   #8 (permalink)
Erfahrener Benutzer
Benutzerbild von tyygoor

ID: 330197
Lose-Remote

tyygoor eine Nachricht über ICQ schicken tyygoor eine Nachricht über MSN schicken
Reg: 29.09.2008
Beiträge: 1.012
tyygoor genießt hohes Ansehentyygoor genießt hohes Ansehentyygoor genießt hohes Ansehentyygoor genießt hohes Ansehentyygoor genießt hohes Ansehentyygoor genießt hohes Ansehentyygoor genießt hohes Ansehentyygoor genießt hohes Ansehentyygoor genießt hohes Ansehentyygoor genießt hohes Ansehentyygoor genießt hohes Ansehen
Standard

Ahoi,

Zitat:
Zitat von Hiltwin Beitrag anzeigen
Bist Du mit dem PC, wo Du per FTP auf die Seiten gehst, auch in der Lose/P4-Welt unterwegs?
Dann wird Dir wohl eine böse Seite was untergeschoben haben, dass Deine FTP-Passwörter ausgelesen hat und dann automatisiert in bestimmte Dateien (z.B. index oder impressum oder geläufige/häufig so benannte Seiten) diese mit dem eingefügten Javascript neu abspeichert.

Da bist Du nicht der einzige, dem das passiert. Passwort ändern und beobachten, ob es danach erneut passiert. Falls ja, sitzt der Fiesling noch auf Deinem PC, falls nicht, müsste der Spuk dann vorbei sein.
Kann ich so bestätigen. Gröste Schwachstelle ist der eingene infizierte Pc.
An gefühlter 2. Stelle kommen unsichere PW. Nicht selten ist auf einmal die eigene Server IP Blacklistet wegen Pishingseite :-)

Also genau schauen und dann löschen was in den code nicht reingehört.
PW wechseln ist ganz wichtig.

gruss tyy

beim log wälzen hat man durch Datum und Uhrzeit schon mal einen guten Anhaltspunkt und tappst dann nicht blind durch alle Zeilen :-)

gruss tyy
tyygoor ist offline   Mit Zitat antworten
Alt 21.06.2011, 17:07:04   #9 (permalink)
return void
Benutzerbild von ice-breaker

ID: 93995
Lose-Remote

ice-breaker eine Nachricht über ICQ schicken
Reg: 27.04.2006
Beiträge: 6.026
ice-breaker genießt hohes Ansehenice-breaker genießt hohes Ansehenice-breaker genießt hohes Ansehenice-breaker genießt hohes Ansehenice-breaker genießt hohes Ansehenice-breaker genießt hohes Ansehenice-breaker genießt hohes Ansehenice-breaker genießt hohes Ansehenice-breaker genießt hohes Ansehenice-breaker genießt hohes Ansehenice-breaker genießt hohes Ansehen
Standard

Die 3. Stelle sind dann irgendwelche 3rd Party Plugins für Systeme wie Joomla, Wordpress und co. die absolut unsicher sind, von daher ist es wirklich absolut "offen", wo der Angreifer reinkam.


"Die Wahrheit entgeht dem, der nicht mit beiden Augen sieht." -Orici
ice-breaker ist offline   Mit Zitat antworten
Alt 29.06.2011, 18:50:59   #10 (permalink)
Neuer Benutzer

Reg: 02.06.2011
Beiträge: 1
Narrow23
Standard

Das klingt ja echt grauenhaft...puhh. hoffentlich haste aus den Log Daten was auswerten können? Immerhin kann sowas und sollte sowas ja auch direkt zur Anzeige gebracht werden, denn das ist ja in hohem Maße illegal. Vielleicht solltest du mal dein webhosting paket wechseln, vielleicht liegts wirklich daran, dass sich jemand bei nem anderen Dienst eingehackt hat, der auch unter deiner IP läuft?

Geändert von theHacker (29.06.2011 um 20:45:25 Uhr) Grund: ...
Narrow23 ist offline   Mit Zitat antworten
Alt 01.07.2011, 17:46:25   #11 (permalink)
Helfersyndrom

ID: 46240
Lose-Remote

JohnnyFake eine Nachricht über ICQ schicken
Reg: 29.04.2006
Beiträge: 171
JohnnyFake wird schon bald berühmt werden
Standard

sach mal... ist das kostenloser Webspace?
<!--ad--> klingt so nach Werbelayern, die von kostenlosen Anbietern ungefragt in html-Seiten eingebunden werden...
Wenns Bezahl-Space ist, dann vergiss meine Antwort - war nur so eine Idee...
union-web [web]services
Domains und Webhosting im Baukastenprinzip

Geändert von JohnnyFake (01.07.2011 um 18:04:42 Uhr)
JohnnyFake ist offline   Mit Zitat antworten
Alt 03.07.2011, 19:21:58   #12 (permalink)
ist maskulin
Benutzerbild von DasGuru

ID: 420909
Lose-Remote
Gesperrt

DasGuru eine Nachricht über ICQ schicken DasGuru eine Nachricht über Skype™ schicken
Reg: 16.08.2008
Beiträge: 1.899
DasGuru kann auf vieles stolz seinDasGuru kann auf vieles stolz seinDasGuru kann auf vieles stolz seinDasGuru kann auf vieles stolz seinDasGuru kann auf vieles stolz seinDasGuru kann auf vieles stolz seinDasGuru kann auf vieles stolz seinDasGuru kann auf vieles stolz seinDasGuru kann auf vieles stolz sein
Standard

daran habe ich auch gedacht. Aber file-manipulation ist eigentlich selten und eigentlich unzumutbar...
meist wird ein frame eingeblendet und/oder ein popup gestartet.
Das geht direkt in der Apache Conf.
Aber ausschließen kann man heutzutage ja rein gar nichts mehr

Hast du schonmal deinen Hoster gefragt bzw in dessen FAQ geschaut ?

sind die Dateien auf deiner lokalen Kopie denn "sauber" ?
Do not argue with an idiot. He will drag you down to his level and beat you with experience
99%Refback für alle
| Novoline-Spiele | ich zahle meine Schulden |
3 mio Lose + Aktivitätsboni bei eBesucher
| eSig



DasGuru ist offline   Mit Zitat antworten
Alt 28.07.2011, 16:58:50   #13 (permalink)
ztk
Erfahrener Benutzer

ID: 95176
Lose-Remote

ztk eine Nachricht über ICQ schicken ztk eine Nachricht über MSN schicken ztk eine Nachricht über Skype™ schicken
Reg: 27.04.2006
Beiträge: 178
ztk sorgt für eine eindrucksvolle Atmosphäreztk sorgt für eine eindrucksvolle Atmosphäreztk sorgt für eine eindrucksvolle Atmosphäre
Standard

Interessant waere es ja mal zu erfahren um welche Anbieter es sich handelt.... oder ist einer der Anbieter ein Bekannter der noch etwas Speicher frei hat?

Ansonsten schließe ich mich den Vorrednern mal an - ueberpruefe mal PCs/Notebooks & Co in deinem lokalen Netzwerk.

Ggf. auch mal auf irgendwelche dubiosen Auto-Form-Füller-Addons für FF&Co verzichten ( http://keepass.info/ ist empfehlenswert ).
Mit freundlichem Gruß

Christoph Zysik
ztk ist offline   Mit Zitat antworten
Antwort

Gesponsorte Links

Anzeige


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind an
Pingbacks sind an
Refbacks sind an


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Windows XP - ständige Systemwiederherstellung nötig KeinKommentar Software/Windows 2 28.05.2010 14:29:30
Problem: Ständige Verbindungsunterbrechungen Jolle Netzwerktechnik 8 15.02.2008 18:06:10
ständige neue Freunde, ist das Normal für Juegendliche? Pe-Su-Ki Das wahre Leben 32 10.06.2007 16:47:47
Ständige neustarts Chrisah Hardware 5 30.07.2006 08:37:12


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:04:52 Uhr.