+ Antworten
Ergebnis 1 bis 10 von 10

Thema: Sicherheitslücke

  1. #1
    Neu an Board
    Registriert seit
    03.11.2008
    Beiträge
    4
    Bedankte sich
    2
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard Sicherheitslücke

    Also Ich habe die Beiträge gelesen doch nichts gefunden das 1-1 übertragbar wäre. Nun zu meinem Problem, ich habe seit längerem verschieden Angriffe auf unserer Homepage zu lösen, doch mit dem Angriff auf das Back and bin ich überfordert.
    Leider geht das schon seit 1 Jahr das eine Hacker Gruppe mich nervt.

    Lest mal was mir der Provider geschrieben hat.






    Sehr geehrte(r) Herr Dragan Jovanovic,

    Vielen Dank für Ihre Rückmeldung. Ihr 1&1 Webspace ist über eine
    Sicherheitslücke in Ihrer Software von außen angegriffen worden. In dieser
    E-Mail erhalten Sie eine Analyse des Angriffs und Hinweise, wie Sie die
    Sicherheit Ihres 1&1 Webspaces wiederherstellen.

    1 Analyse des Angriffs
    1.1 Das folgende Skript hat den Angreifern als Einfallstor gedient:
    3 gemeinde-christi-gernsheim.de /index.php $CONFIRMRESET_EXPLOIT

    1.2 Eine große Anzahl von Spam ist von dem folgendem Skript versendet worden:
    /images/10.php total: 5775 permissions: 644
    mails sent in week 36 : 0
    mails sent in week 39 : 0
    mails sent in current week:
    1.3 Die folgenden schädlichen Dateien wurden auf Ihren Webspace geladen:

    /images/10.php

    Nachdem wir die oben genannten Dateien deaktiviert haben, entsperren wir Ihren
    1&1 Webspace. Diese Sperre war zum Schutz unserer Infrastruktur notwendig,
    bitte haben Sie dafür Verständnis.

    2 Hinweise zur Absicherung
    Um die Sicherheit Ihres 1&1 Webspaces wiederherzustellen, gehen Sie nun wie
    folgt vor:

    2.1 Löschen Sie die oben genannten Dateien. Zuvor müssen Sie sich die
    Zugriffsrechte daran wieder erteilen. Hinweise dazu finden Sie unter
    http://hilfe-center.1und1.de/hosting...xplorer/9.html

    2.2 Schließen Sie alle Sicherheitslücken in Ihrer Software. Prüfen Sie die
    Sicherheit der folgenden Skripte an den angebenen Variablen. Sie haben den
    Angreifern wahrscheinlich als Einfallstor gedient:


    3 gemeinde-christi-gernsheim.de /index.php $CONFIRMRESET_EXPLOIT


    2.3 Untersuchen Sie Ihren gesamten 1&1 Webspace auf weitere fremde Dateien,
    die während des Angriffs abgelegt wurden. Löschen Sie diese unverzüglich.

    WICHTIG: Angriffe dieser Art gefährden Ihren 1&1 Webspace! Prüfen Sie daher in
    Zukunft regelmäßig die Sicherheit Ihrer Software. Gerne beraten und unterstützen
    wir Sie bei der Lösung einzelner Probleme. Die Absicherung der von Ihnen
    verwendeten Software beruht jedoch auf Ihrer alleinigen Verantwortung.

    Hier finden Sie Informationen zum Vorgehen der Angreifer:
    http://de.wikipedia.org/wiki/Remote_File_Inclusion
    Und hier erste Hinweise zur Absicherung Ihrer Scripte:
    http://hilfe-center.1und1.de/server/...ecurity/4.html

    Sollten Sie Fragen haben, antworten Sie auf diese E-Mail und belassen dabei
    bitte unsere Referenz [Ticket AB5839038] in Ihrer Nachricht.

    Für Ihre Mitwirkung bedanken wir uns schon jetzt und freuen uns auf eine
    weiterhin erfolgreiche Zusammenarbeit.

    Mit freundlichen Grüßen,

    Ihr Abuse Team
    --
    Abuse Abteilung
    1&1 Internet AG

    Elgendorfer Str. 57, 56410 Montabaur
    Amtsgericht Montabaur HRB 6484 · Vorstand: Henning Ahlert, Ralph Dommermuth,
    Matthias Ehrlich, Thomas Gottschlich, Matthias Greve, Robert Hoffmann, Markus
    Huhn, Dr. Oliver Mauss, Achim Weiss · Aufsichtsratsvorsitzender: Michael Scheeren

  2. #2
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Zitat Zitat von gmc-dragan Beitrag anzeigen
    Also Ich habe die Beiträge gelesen doch nichts gefunden das 1-1 übertragbar wäre. Nun zu meinem Problem, ich habe seit längerem verschieden Angriffe auf unserer Homepage zu lösen, doch mit dem Angriff auf das Back and bin ich überfordert.
    Leider geht das schon seit 1 Jahr das eine Hacker Gruppe mich nervt.
    Deine Seite wurde gehackt und der Angreifer hat eine Shell hinterlassen (/images/10.php). Vermutlich an anderen Stellen noch weitere... wenn Du schon so lange mit "Hackern" zu kämpfen hast.

    Welche Sicherheitslücken wurden denn bislang ausgemacht?

  3. Erhielt Danksagungen von:


  4. #3
    Gute Seele des Boards Avatar von keraM
    Registriert seit
    12.03.2006
    Ort
    Dresden
    Beiträge
    10.592
    Bedankte sich
    152
    Erhielt 2.558 Danksagungen
    in 2.360 Beiträgen

    Standard

    Im ersten Anlauf habe ich eine veraltete Joomlaversion ausgemacht. Bitte dringend auf 1.5.7 aktualisieren.
    Gruß keraM
    Joomla-FAQ: --> Klick!
    Support per PN: --> Klick!

  5. Erhielt Danksagungen von:


  6. #4
    Neu an Board
    Registriert seit
    03.11.2008
    Beiträge
    4
    Bedankte sich
    2
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    Ist das php problem mit der 1.5.7 version behoben?

    bei Wiki steht:

    Die PHP-Anweisungen include und require (sowie include_once und require_once) dienen zum Einbinden von zusätzlichen PHP-Skriptdateien in das laufende Skript. Die Sicherheitslücke entsteht, wenn Benutzereingaben ungenügend geprüft als Parameter für diese Anweisung verwendet werden. Das kann dazu führen, dass ungewollte PHP-Skriptdateien ausgeführt werden. Im schlimmsten Fall kann ein Angreifer damit sogar Programmcode, der von einem fremden Webserver ausgeliefert wird, zur Ausführung bringen.

    Da die Sicherheitslücke durch Schwachstellen in der Programmierung entsteht, kann nur eine Änderung des Skriptes Abhilfe schaffen. PHP selbst bietet zudem die Konfigurationsoption allow_url_fopen an, mit der das Öffnen von URLs verboten werden kann, was aber auch gleichzeitig andere Funktionen einschränkt. In PHP 5.2 ist deshalb die Konfigurationsoption allow_url_include hinzugekommen, mit der separat nur das Einbinden und Ausführen entfernter Ressourcen verboten werden kann.

  7. #5
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Verstehe nicht so ganz, wie Du schon 1 Jahr an der Sache drin bist, wie Du schreibst.
    Scheinbar hast Du noch nicht einmal ein aktuelles Joomla...

    Die Sache mit dem Code einschleusen über externe Rescourcen (darauf bezieht sich wohl Deine Frage) sind einfach zwei Optionen die man im PHP ein/ausschalten kann (z.B. allow_URL_fopen).
    Solche Funktionen können aber nur durch Angreifer genutzt werden, wenn Deine Scripte bereits erfolgreich angegriffen - es also Lücken gibt. Bei Deinem Web existieren bereits PHP-Shells direkt in Deinem Webspace. Da braucht kein Hacker mehr irgendwelche externen Rescourcen. Die sind alle längst direkt auf Deinem Webspace...

  8. #6
    Neu an Board
    Registriert seit
    03.11.2008
    Beiträge
    4
    Bedankte sich
    2
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    Nachdem ich von Mambo zu der jetzt veralteten 1.5.2 Joomla Version wechselte war ich mit dem Funktionen soweit zufrieden darum wollte ich keine neue Version installieren. Von Sicherheitslöchern habe ich zu wenig Ahnung. Ich hatte in der Letzten Zeit Probleme mit meinen Gästebücher gehabt. Möchtegern Hacker drückten mir einen Arabischen Radio Sender ins Gästebuch oder spamten mir das Forum mit unnützem zeug zu. Ich habe es mit Filtern versucht und als es nichts Brachte entfernte ich die betreffenden Module. Ich dachte wen ich auf Adressbücher und Foren verzichte hätte ich das Problem beseitigt. Jetzt mache ich einen Schlussstrich ich habe fast alles Gelöscht (die Db ebenfalls) und mache alles neu mit der 1.5.7 Version, hoffentlich bleibe ich jetzt etwas länger verschont.

    Danke dir für die Tipps.

  9. #7
    Hat hier eine Zweitwohnung
    Registriert seit
    04.03.2005
    Ort
    Münster (Wstf.)
    Beiträge
    1.284
    Bedankte sich
    29
    Erhielt 268 Danksagungen
    in 241 Beiträgen

    Standard

    Zitat Zitat von gmc-dragan Beitrag anzeigen
    etzt mache ich einen Schlussstrich ich habe fast alles Gelöscht (die Db ebenfalls) und mache alles neu mit der 1.5.7 Version, hoffentlich bleibe ich jetzt etwas länger verschont.
    Nö, bestimmt nicht. Du machst keinen Schlussstrich. Mit der Installation von 1.5.7 fängt alles von vorne an. Wenn morgen eine Sicherheitslücke in 1.5.7 auftaucht, musst Du reagieren.

    Bei Systemen wie Joomla MUSST Du immer auf dem neuesten Stand bleiben. Ich habe von Sicherheitslücken auch wenig Ahnung, aber ich ignoriere Warnungen nicht einfach!

    Rooney

  10. #8
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Zitat Zitat von gmc-dragan Beitrag anzeigen
    ...hoffentlich bleibe ich jetzt etwas länger verschont.
    Rooney kann man nur zustimmen!

    Du wirst Dein Windows doch vermutlich auch regelmmäßig updaten oder andere Software die Du so hast - obwohl diese nur auf Deinem PC läuft.
    Die ÖFFENTLICH erreichbaren Programme auf Deinem Webserver haben mindest. genauso viel Aufmerksamkeit (meistens deutlich mehr!) verdient. Dabei ist es soooo einfach, aktuell zu bleiben!

    PS:
    Warum machst Du alles neu? Warum hast Du nicht einfach das 1.5.2 auf 1.5.7 geupdated?
    Geändert von flotte (07.11.2008 um 21:26 Uhr)

  11. #9
    Neu an Board
    Registriert seit
    03.11.2008
    Beiträge
    4
    Bedankte sich
    2
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    Nachdem ich alles schreibgeschützt gesetzt hatte wurde die Titelseite geändert darum entschied ich mich alles zu löschen. Ich werde alles alleine wieder aufbauen müssen und das wird einige Monate dauern da ich sehr wenig Zeit habe. Ich werde bald einige Prüfungen für den Industrie Meister ablegen müssen darum finde ich im Moment die zeit nicht solche Probleme zu lösen.

  12. #10
    Hat hier eine Zweitwohnung
    Registriert seit
    04.03.2005
    Ort
    Münster (Wstf.)
    Beiträge
    1.284
    Bedankte sich
    29
    Erhielt 268 Danksagungen
    in 241 Beiträgen

    Standard

    Zitat Zitat von gmc-dragan Beitrag anzeigen
    Nachdem ich alles schreibgeschützt gesetzt hatte wurde die Titelseite geändert darum entschied ich mich alles zu löschen.
    Tut mir Leid DAS verstehe ich nicht. Noch weniger verstehe ich, warum man alles neu machen muss, wenn die Datenbank noch da ist!

    Rooney

+ Antworten

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein