+ Antworten
Seite 1 von 4 1 2 3 4 LetzteLetzte
Ergebnis 1 bis 10 von 31

Thema: Server gehackt - Dateien abgelegt - Fehler finden

  1. #1
    War schon öfter hier
    Registriert seit
    09.04.2006
    Beiträge
    154
    Bedankte sich
    9
    1 Danksagung in 1 Beitrag

    Standard Server gehackt - Dateien abgelegt - Fehler finden

    Hallo,

    ich besitze einen V-Server und habe ihn eigentlich nach bestem Wissen und Gewissen abgesichert.
    Es laufen verschieden Domains drauf.
    Auf einer läuft: Joomla .14, virtuemart .14

    Nun wurde in httpdocs / administrator / components / com_sections / / .. / sistem
    .... diverse Filesharing Dateien abgelegt.

    Wie kann ich rausfinden, wie der Angreifer rein gekommen ist? Welche logfiles geben Auskunft? Wie kann ich die Sicherheitslücke finden?

    Wäre über Hilfe sehr dankbar. Bin gerade dabei einen anderen Server neu aufzusetzen, das ist wohl das einzige, was hilft.
    Meine Website im Internet:
    http://www.junge-literatur.com
    Chatten, diskutieren, lesen, schreiben!
    Reinschauen lohnt sich auf alle Fälle!

  2. #2
    Hat hier eine Zweitwohnung
    Registriert seit
    04.03.2005
    Ort
    Münster (Wstf.)
    Beiträge
    1.284
    Bedankte sich
    29
    Erhielt 268 Danksagungen
    in 241 Beiträgen

    Standard

    Sorry, aber wie kannst Du sagen, dass Du den Server gesichert hast, wenn Du nicht mal weißt, was Log-Files sind?

    Du mußt in die Log-Files schauen, die alle Serveraktivitäten protokollieren. Hast darauf Zugriff?

    Rooney

  3. #3
    War schon öfter hier
    Registriert seit
    09.04.2006
    Beiträge
    154
    Bedankte sich
    9
    1 Danksagung in 1 Beitrag

    Standard

    Ich habe ja nicht gesagt, dass ich den Server perfekt abgesichert habe - sondern eben so gut ich mir es angelesen habe.
    Darüber hinaus weiß ich schon, was logfiles sind - nur eben nicht, was in diesem Fall die richtigen wäre und wo ich sie finde.
    Ich habe die Logfiles von apache und die access logs der virtual hosts angesehen - da jedoch nichts auffälliges gefunden.
    Zugriff habe ich auf alles, so weit ich weip.
    Meine Website im Internet:
    http://www.junge-literatur.com
    Chatten, diskutieren, lesen, schreiben!
    Reinschauen lohnt sich auf alle Fälle!

  4. #4
    Kommt häufiger vorbei
    Registriert seit
    23.10.2006
    Beiträge
    261
    Bedankte sich
    3
    Erhielt 70 Danksagungen
    in 67 Beiträgen

    Standard

    Hi,
    Logfiles die für dich von Interesse sein könnten: Alle
    hauptsächlich auch auth.log, apache2, mysql ( .log ).

    Aber ich würde mal sagen auth.log. Es gab in der letzten Zeit wieder vermehrt Angriffe auch deutsche Server, wo einfach verschiedene Usernamen ausprobiert wurden, um auf die shell zuzugreifen. In der auth.log könnte zum Beispiel stehen: Invalid user admin from ...

    Wo deine Sicherheitslücke ist können wir dir nicht sagen, das musst du schon selber suchen. Falls du solche Informationen in der auth.log findest, solltest du deine User überprüfen. Es gibt noch hundert andere Möglichkeiten, wo ein Fehler sein könnte.
    Zum Beispiel nicht alle Sicherheitsupdates eingespielt, falsche Userrechte oder Verzeichnis- und Dateirechte und und und.

    Serversicherheit ist ein sehr großes Thema. Und es gibt nicht viele die es können, aber sehr viele die glauben es zu können.

    Mit freundlichen Grüßen
    Flobbie

  5. #5
    Kommt häufiger vorbei Avatar von interface
    Registriert seit
    23.02.2007
    Ort
    Stuttgart
    Beiträge
    390
    Bedankte sich
    15
    Erhielt 9 Danksagungen
    in 6 Beiträgen

    Blinzeln datein abgelegt

    Also wenn files abgelegt wurden, hatte die jungs wohl Zugriff auf deinen ftp.
    Hatte die probs das die Startseite überschrieben wurde schonmal.

    Also check mal die Logins vom ftp ab.

    Ansonsten was hast denn für compos laufen?
    Winners save the planet

  6. #6
    War schon öfter hier
    Registriert seit
    09.04.2006
    Beiträge
    154
    Bedankte sich
    9
    1 Danksagung in 1 Beitrag

    Standard

    Ich stelle gerade fest, dass der Ordner com_sections die Rechte auf 777 gesetzt hat! Reicht das schon, damit fremde Dateien dort hinein laden können?
    Meine Website im Internet:
    http://www.junge-literatur.com
    Chatten, diskutieren, lesen, schreiben!
    Reinschauen lohnt sich auf alle Fälle!

  7. #7
    Neu an Board
    Registriert seit
    27.02.2008
    Beiträge
    80
    Bedankte sich
    0
    Erhielt 4 Danksagungen
    in 4 Beiträgen

    Standard

    Allerhöchstens "Fremde", die auch der Server KENNT (d.h. es muss ein Account auf diesem Server sein).

    Das mit dem "muss FTP gewesen sein" ist übrigens Quatsch, man kann Dateien auch auf anderem Weg auf nem Server ablegen, die dann nix mit dem FTP-Server zu tun habe, so dass der das auch nicht loggt.

    BTW: Ich würde noch mal heftigst überlegen, ob es wirklich eine eigener (wenn auch "V") Server sein muss, oder ob ein shared hosting account nicht auch reichen würde. Oder ... ob du dir den Stress (und ggfs zivil- und strafrechtliche Konsequenzen) antun wirklich antun willst und nicht doch lieber einen "managed" Server (gibt's die auch schon als V?) holst.

  8. #8
    chw
    chw ist offline
    Verbringt hier viel Zeit
    Registriert seit
    06.08.2006
    Beiträge
    832
    Bedankte sich
    2
    Erhielt 164 Danksagungen
    in 152 Beiträgen

    Standard

    Zitat Zitat von igrimpe Beitrag anzeigen
    BTW: Ich würde noch mal heftigst überlegen, ob es wirklich eine eigener (wenn auch "V") Server sein muss, oder ob ein shared hosting account nicht auch reichen würde. Oder ... ob du dir den Stress (und ggfs zivil- und strafrechtliche Konsequenzen) antun wirklich antun willst und nicht doch lieber einen "managed" Server (gibt's die auch schon als V?) holst.
    Da stimme ich mal zu. Managed V Server habe ich nich keine gesehen, ergibt ja auch keinen Sinn, denn das wäre ja normales Shared Hosting mit anderem Label und viel mehr Aufwand für den Hoster, denn er muss sich um XXX Systeme kümmern als um einige wenige. Managed Server sind ja nur dann nötig wenn soviel Last aufkommt das ein SharedHosting Server mit XXX anderen Kunden darauf nicht ausreicht.

    Die Versuche durch Namen raten und default Passwörter auf die Server zu kommen sind alt. Spasseshalber habe ich dem mal einige Zeit zugeschaut (bei einer Auth. per Key kann man das) - da kamen ganze Namensverzeichniss zusammen ;-)

    Relevante Logfiles sind erstmal alle. Wo die sich befinden hängt von Deiner Serverkonfig. ab. Heisser Kandidat wäre vermutlich mal var/logs.
    Ob diese Logs überhaupt nützlich sind hängt davon ab wieviel Rechte derjenige auf dem System erlangen konnte. Wenn derjenige root Rechte bekam dann muss es schon ein blutiger Anfänger gewesen sein, falls Du in den Logs noch was verwertbares findest.

    Das Dateien über das FTP (File Transfer Protocol) oder den FTP Server auf Deinen Webspace gelangten ist möglich, aber unwarscheinlich.
    Viel warscheinlicher ist entweder
    a) eine Schwachstelle in einem php Skript
    b) eine Schwachstelle in einem Serverprogramm

    Was es genau war wirst nur Du herausfinden können. Das kann in eine sisyphos Arbeit ausarten. Versionen herausfinden, nachschauen ob wasals unsicher bekannt war usw.
    Das gilt nicht nur für joomla, sondern auch das was sonst so auf dem Sever läuft. Beim Kernel angefangen über die ganzen Dienste die auf der Kiste laufen(sshd, httpd, alles was zum Mailserver, ftpserver gehört, usw. usf.)

  9. #9
    War schon öfter hier Avatar von fishey
    Registriert seit
    28.03.2006
    Beiträge
    118
    Bedankte sich
    15
    Erhielt 9 Danksagungen
    in 9 Beiträgen

    Standard

    ich stimme chw zu
    Was es genau war wirst nur Du herausfinden können. Das kann in eine sisyphos Arbeit ausarten. Versionen herausfinden, nachschauen ob wasals unsicher bekannt war usw.
    Das gilt nicht nur für joomla, sondern auch das was sonst so auf dem Sever läuft. Beim Kernel angefangen über die ganzen Dienste die auf der Kiste laufen(sshd, httpd, alles was zum Mailserver, ftpserver gehört, usw. usf.)

    auserdem macht man sich dann auch so viel arbeit als "Hacker" und verwischt seine Spuren Vergiss die Logfiles lol

    Das einzige was hilft ist da ein guter Hoster oder eingestellter Server und sein Joomla und vor allem Plugins usw. aktuell halten.
    Selbst dann ist man nicht 100% Sicher ;( Wäre auch nicht so gut für die Wirtschaft lol
    robsta.net ..:: World of Warcraft ::..

  10. #10
    Neu an Board
    Registriert seit
    27.02.2008
    Beiträge
    80
    Bedankte sich
    0
    Erhielt 4 Danksagungen
    in 4 Beiträgen

    Standard

    VServer als Alternative zum shared Hosting weil man normalerweise da zumindest eine "Garantie" über die zur Verfügung stehende CPU-Leistung und den Speicher bekommt, was beim shared Hosting so meines Wissens auch gar nicht möglich wäre. Und wenn ich da halt dummerweise auf nem Server liege, auf dem viel Action ist, bleibt für mich selbst weniger übrig.
    Außerdem kann man beim VServer normalerweise zumindest so Sachen wie Scriptlaufzeit und Max Speicherverbrauch nach eigenem gusto einstellen. Beim shared hosting gibt der Anbieter aber normalerweise immer eine Obergrenze vor, an der ich nicht vorbei komme.

+ Antworten
Seite 1 von 4 1 2 3 4 LetzteLetzte

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein