+ Antworten
Seite 1 von 6 1 2 3 4 5 ... LetzteLetzte
Ergebnis 1 bis 10 von 60

Thema: Joomla 1.5.20 gehackt (keine Erweiterungen!)

  1. #1
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard Joomla 1.5.20 gehackt (keine Erweiterungen!)

    Hallo allerseits,

    ich möchte mal ein Log eines Hacks auf ein Joomla 1.5.20 zeigen, bei dem ich nicht so recht weiss was passiert ist. Das Joomla hat keinerlei Erweiterungen von Drittanbietern - stellt also die aktuell als sicher geltende Version dar. Dennoch wurde es gehackt. Es wurde eine Shell installiert.
    Hier ein anonymisiertes Log aller POST Anweisungen und aller sonstigen Einträge. Ein FTP-Zugriff gab es nicht. Mich würde interessieren, ob es bereits ähnliche Erfahrungen anderer User gibt
    Angehängte Dateien

  2. #2
    Wohnt hier Avatar von Joomla-Hilfe
    Registriert seit
    12.08.2010
    Beiträge
    3.668
    Bedankte sich
    78
    Erhielt 1.094 Danksagungen
    in 874 Beiträgen

    Standard

    Zitat Zitat von flotte Beitrag anzeigen
    Das Joomla hat keinerlei Erweiterungen von Drittanbietern
    Hm? Wieso gibt es dann da einen 200?
    Code:
    [02/Oct/2010:01:15:08 +0200] "POST //plugins/system/banip.php HTTP/1.1" 200 5812 "http://domain.de.de//plugins/system/banip.php" "Mozilla/5.0 (Windows; U; Windows NT 5.1; pt-BR; rv:1.9.2.10) Gecko/20100914 Firefox/3.6.10"
    [02/Oct/2010:01:15:32 +0200] "POST //plugins/system/dd.php HTTP/1.1" 200 1192 "http://domain.de.de//plugins/system/dd.php" "Mozilla/5.0 (Windows; U; Windows NT 5.1; pt-BR; rv:1.9.2.10) Gecko/20100914 Firefox/3.6.10"
    [02/Oct/2010:01:16:10 +0200] "POST //plugins/system/dd.php HTTP/1.1" 200 1192 "http://domain.de.de//plugins/system/dd.php" "Mozilla/5.0 (Windows; U; Windows NT 5.1; pt-BR; rv:1.9.2.10) Gecko/20100914 Firefox/3.6.10"
    Das sind keine Core-Dateien. Wie kommen sie dorthin, wenn nicht durch eine Installation?

    Genau über die löchrige Funktion act des Plugins BanIP wurde anscheinenend die Shell eingeschleust:
    Code:
    [02/Oct/2010:01:16:56 +0200] "POST //plugins/system/banip.php?act=ls&d=%2Fvar%2Fwww%2Fvirtual%2Fdomain.de.de%2Fhtdocs%2Fmedia%2Fsystem%2Fimages&sort=0a HTTP/1.1" 200 5033 "http://domain.de.de//plugins/system/banip.php?act=ls&d=%2Fvar%2Fwww%2Fvirtual%2Fdomain.de.de%2Fhtdocs%2Fmedia%2Fsystem%2Fimages&sort=0a" "Mozilla/5.0 (Windows; U; Windows NT 5.1; pt-BR; rv:1.9.2.10) Gecko/20100914 Firefox/3.6.10"
    [02/Oct/2010:01:17:58 +0200] "POST //plugins/system/banip.php? HTTP/1.1" 200 5764 "http://domain.de.de//plugins/system/banip.php?act=ls&d=%2Fvar%2Fwww%2Fvirtual%2Fdomain.de.de%2Fhtdocs%2Fplugins%2Fsystem&sort=0a" "Mozilla/5.0 (Windows; U; Windows NT 5.1; pt-BR; rv:1.9.2.10) Gecko/20100914 Firefox/3.6.10"
    [02/Oct/2010:01:18:06 +0200] "POST //plugins/system/banip.php?act=ls&d=%2Fvar%2Fwww%2Fvirtual%2Fdomain.de.de%2Fhtdocs%2Fplugins%2Fsystem%2Fmtupgrade&sort=0a HTTP/1.1" 200 4971 "http://domain.de.de//plugins/system/banip.php?act=ls&d=%2Fvar%2Fwww%2Fvirtual%2Fdomain.de.de%2Fhtdocs%2Fplugins%2Fsystem%2Fmtupgrade&sort=0a" "Mozilla/5.0 (Windows; U; Windows NT 5.1; pt-BR; rv:1.9.2.10) Gecko/20100914 Firefox/3.6.10"

  3. #3
    Wohnt hier Avatar von Kubik-Rubik
    Registriert seit
    20.10.2005
    Ort
    Kubik-Rubik.de
    Beiträge
    2.737
    Bedankte sich
    177
    Erhielt 1.059 Danksagungen
    in 793 Beiträgen

    Standard

    Scheint sich um dieses Plugin zu handeln: http://extensions.joomla.org/extensi...te-access/4201

    Gruß
    Joomla! Extensions by Kubik-Rubik.de
    Keine Beantwortung von Supportanfragen per PN

    Joomla! braucht Dich!

  4. #4
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Ja korrekt, das sind keine CORE-Dateien. Diese wurden über den Angreifer installiert. Siehe "com_installer" Aufruf. Diese Files (banip/dd usw) waren vor dem Angriff nicht vorhanden.
    Es konnte sich also jemand ohne augenscheinliche Probleme einloggen:

    [01/Oct/2010:18:20:10 +0200] "GET /index.php?option=com_user&view=reset&layout=confir m HTTP/1.1" 200 6236 "-" "Mozilla/3.0 (compatible; Indy Library)"
    [01/Oct/2010:23:30:18 +0200] "GET /administrator/index.php HTTP/1.1" 200 4253 "-" "-"
    [01/Oct/2010:23:30:21 +0200] "POST /administrator/index.php HTTP/1.1" 303 - "-" "-"
    [01/Oct/2010:23:30:22 +0200] "GET /administrator/index.php HTTP/1.1" 200 17157 "-" "-"

  5. #5
    Wohnt hier Avatar von Joomla-Hilfe
    Registriert seit
    12.08.2010
    Beiträge
    3.668
    Bedankte sich
    78
    Erhielt 1.094 Danksagungen
    in 874 Beiträgen

    Standard

    Ups, stimmt, da hatte ich nicht richtig hingesehen.

    Offensichtlich hat schon das Rücksetzen des Passworts ohne Probleme geklappt. Der erste Loginversuch ging ohne Fehler durch. Es sieht so aus, als wäre die Mail mit dem geänderten Passwort direkt in die Hände des Hackers gelangt. Die Frage ist also, wie er das geschafft hat.

    Möglich war sowas bis 1.5.6. Ich gehe mal davon aus, daß es keine so alte Version ist.

    Ich sehe ständig solche Versuche in den Logs. Sie zielen darauf ab, mit zufällig generierten Passwörtern am Login vorbeizukommen. Bei ausreichend vielen Versuchen steigt natürlich die Wahrscheinlichkeit, daß einer tatsächlich trifft.

  6. #6
    Hat hier eine Zweitwohnung Avatar von progandy
    Registriert seit
    25.06.2007
    Beiträge
    1.939
    Bedankte sich
    13
    Erhielt 640 Danksagungen
    in 577 Beiträgen

    Standard

    Zitat Zitat von Joomla-Hilfe Beitrag anzeigen
    Ich sehe ständig solche Versuche in den Logs. Sie zielen darauf ab, mit zufällig generierten Passwörtern am Login vorbeizukommen. Bei ausreichend vielen Versuchen steigt natürlich die Wahrscheinlichkeit, daß einer tatsächlich trifft.
    Dann sollte das generierte Passwort wohl am besten 10-20 Stellen besitzen statt nur 6-8

    PS: hast du den Benuzternamen des Admin geändert? Damit wird die Hürde auf jeden Fall größer.
    Suche und FAQ helfen bei Problemen oft weiter!

  7. #7
    Kommt häufiger vorbei Avatar von dietmar930
    Registriert seit
    14.04.2009
    Ort
    weit, weit weg
    Alter
    55
    Beiträge
    291
    Bedankte sich
    22
    Erhielt 47 Danksagungen
    in 46 Beiträgen

    Standard

    Zitat Zitat von progandy Beitrag anzeigen
    Dann sollte das generierte Passwort wohl am besten 10-20 Stellen besitzen statt nur 6-8

    PS: hast du den Benuzternamen des Admin geändert? Damit wird die Hürde auf jeden Fall größer.
    Da hat uns in dieser Woche der Dozent bei einem IT Seminar, im Zusammenhang mit W-LAN erzählt, das Passwörter ab einer Länge von32!!! Zeichen als sicher gelten.

    Ich habe bereits vor längerer Zeit alle Adminnamen geändert und die Passwörter alle auf eine Länge von 16 Zeichen eingestellt.

    Bisher hatte ich glücklicherweise noch keine Probleme.
    schöne Grüsse aus der Eifel_ Dietmar
    Bewundernswert sind diejenigen, die erwachsen und fehlerfrei zur Welt kamen __www.Ferienwohnung-Langner.de und mein Hobby
    Wurde Dir geholfen ??? ein Danke find ich immer klasse

  8. #8
    Moderator Avatar von Lacki
    Registriert seit
    27.04.2006
    Ort
    Direkt um die Ecke
    Beiträge
    8.739
    Bedankte sich
    337
    Erhielt 3.615 Danksagungen
    in 2.974 Beiträgen

    Standard

    Tach zusammen.
    Handelte es sich denn um eine direkte Neuinstallation von 1.5.20 oder ein von < 1.5.6 hochgepatchte Version? Dann könnte beim Update ausgerechnet das/die verwundbaren() File(s) nicht überschrieben worden sein, augenscheinlich aber alles auf aktuellem Stand gewesen sein (ich weiß ja, dass Du bei Dir kein wwwrun-Problem hast, aber FTP-Übertragungsfehler schließt das trotzdem wohl nicht aus, oder?). So wäre der Hack weiterhin über die bekannte Lücke möglich gewesen. Nur mal so herumgesponnen

  9. #9
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Ich weiss nicht wie das Web entstanden ist, ob durch hochpatchen oder direkt Installation. Zum Zeitpunkt des Hacks war es ein V1.5.20. Das ist es ja was mich beunruhigt.
    Vorrausgesetzt das Joomla ist noch sicher und die Dateien alle aktuell in der Version 1.5.20, kann es eigentlich nur über das Abfangen der Email zustande gekommen sein. Das würde auch den relativ großen zeitlich Abstand der erste PW-Reset-Anfrage und den folgenden Aktionen erklären.

  10. #10
    Neu an Board
    Registriert seit
    17.08.2010
    Beiträge
    22
    Bedankte sich
    0
    Erhielt 3 Danksagungen
    in 3 Beiträgen

    Standard

    Hi - auch wenn ich dir nicht helfen kann: meine Installation wurde kürzlich ja auch gehackt... und bin immer noch am analysieren - habe mit Hacks noch gar keine Erfahrung gemacht- deshalb: wie sehen solche eingeschleusten shellscripte aus? Welche Extension haben die? Wie findet man die am besten? Du hast diesbezüglich ja (leider) schon einen Wissensvorsprung....

    Danke

+ Antworten
Seite 1 von 6 1 2 3 4 5 ... LetzteLetzte

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein