Trojaner in phpbb-Anmeldebestätigungen?!

Projekte der phpBB.de-Community und Feedback zu phpBB.de.
Antworten
Benutzeravatar
sepp71
Mitglied
Beiträge: 919
Registriert: 23.12.2006 00:03

Trojaner in phpbb-Anmeldebestätigungen?!

Beitrag von sepp71 »

Mir wurde heute eine Anmeldebestätigung des von mir betriebenen Forums per E-Mail weitergeleitet. Die E-Mail enthielt als Text
Mal etwas anderes
Das Passwort ist ####
und einen ZIP-Anhang.
Einen Benutzer mit dem darin genannten Anmeldenamen oder der genannten E-Mail-Adresse habe ich im Forum nicht, allerdings entspricht der verwendete Text genau meiner (ggü. dem Original leicht veränderten) Vorlage.

Ich habe den Anhang nicht geöffnet, da ich vermute, dass es sich um einen Virus o.ä. handelt. Mein Virenscanner (Kaspersky) hat allerdings nicht gemeckert.
Die Angriffsstrategie war mir neu - und weil das vielleicht auch für andere phpbb'ler so ist, wollte ich doch kurz darauf aufmerksam machen...

Viele Grüße
Sepp

Blöder Zufall: Direkt danach meldete mir mein Board, dass die phpbb-Version nicht aktuell sei, obwohl hier auf phpbb.de noch nichts davon zu sehen ist. Ein Blick zu phpbb.com brachte Entspannung: Dort ist seit einigen Stunden Version 3.1.8 verfügbar. Puh, ich werd noch paranoid...
Benutzeravatar
gn#36
Ehrenadmin
Beiträge: 9313
Registriert: 01.10.2006 16:20
Wohnort: Ganz in der Nähe...
Kontaktdaten:

Re: Trojaner in phpbb-Anmeldebestätigungen?!

Beitrag von gn#36 »

Die Frage, die ich mir stellen würde ist erst mal: Kam die Mail überhaupt von deinem Server, oder hat nur jemand deine Absenderadresse gefälscht? Das wäre dann ein Zeichen, dass dein Server offenbar kompromittiert wurde. KB:gehackt

Die übersetzten deutschen Pakete für 3.1.8 sind übrigens auch bereits fertig und werden vermutlich im Laufe des Tages morgen im Downloadbereich landen.
Begegnungen mit dem Chaos sind fast unvermeidlich, Aber nicht katastrophal, solange man den Durchblick behält.
Übertreiben sollte man's im Forum aber nicht mit dem Chaos, denn da sollen ja andere durchblicken und nicht nur man selbst.
knarfboy
Mitglied
Beiträge: 32
Registriert: 24.02.2016 01:38

Re: Trojaner in phpbb-Anmeldebestätigungen?!

Beitrag von knarfboy »

Wenn die Zip Datei mit einem Passwort verschlüsselt ist, kann der Virenscanner da nicht hineinschauen.
Der Virus / Trojaner wird erst aktiv, wenn die Zip Datei ausgepackt wird.
Aber Anhänge / Mails von unbekannten Absendern niemals zu öffnen ist immer eine sehr gute Idee.
Benutzeravatar
sepp71
Mitglied
Beiträge: 919
Registriert: 23.12.2006 00:03

Re: Trojaner in phpbb-Anmeldebestätigungen?!

Beitrag von sepp71 »

gn#36 hat geschrieben:Die Frage, die ich mir stellen würde ist erst mal: Kam die Mail überhaupt von deinem Server, oder hat nur jemand deine Absenderadresse gefälscht?
Es gibt keine Anzeichen, dass schon diese Mail irgendetwas mit meinem Server oder meiner DB zu tun hätte: Sie kam von einer fremden E-Mail-Adresse (hotmail.com) und enthielt unter dem oben genannten Text eine Plaintext-Passage (keinen weitergeleiteten E-Mail-Header), die den Text der Anmeldebestätigung meines Forums enthielt.
Diese Informationen bekommt man entweder, indem man den E-Mail-Client oder -Account irgendeines meiner User knackt oder evtl. indem man in Kenntnis der Softwarestruktur die entsprechenden Sprachdateien "pur" aus den entsprechenden Unterverzeichnissen "meines" phpBB ausliest und die Variablen einfach mit irgendwelchen Angaben selbst belegt.

Bei oberflächlicher Betrachtung hatte diese E-Mail ziemlich viel Ähnlichkeit mit dem, was man als Forenadmin von seinen Usern so zugeschickt bekommt, wenn diese mit der Registrierung oder Aktivierung nicht klargekommen sind. Die leiten einem dann bedenkenlos ihre Zugangsdaten zu und bitten um Hilfe...

Was mich so erstaunt:
Scheinbar macht sich da jemand die Mühe eine phpbb-Anmeldebestätigung zu imitieren, indem man entweder die einzelnen Forendateien ausliest oder eine zufällig eingefangene E-Mail mit anderen Benutzerdaten umdichtet - mithin also jemand sich scheinbar speziell deutschsprachige Betreiber von phpbb-Foren als Zielgruppe ausgesucht hat (Der o.a. E-Mail ist zwar kurz, enthält aber nicht die üblichen Rechtschreib-, Grammatik- oder Google-Übersetzungsfehler und da mein Forum nur ca. 1.500 Benutzer hat, sind nun die Anmeldemails gerade meines Forums auch nicht unbedingt das, was man auf jedem zweiten deutschen PC finden kann.

Gruß
Sepp

@knarfboy: Danke für den Hinweis zur Fehlfunktion des Virenscanners bei verschlüsselten Dateien - das war mir in dieser Deutlichkeit nicht klar!
Benutzeravatar
Dr.Death
Moderator
Moderator
Beiträge: 17404
Registriert: 23.04.2003 08:22
Wohnort: Xanten
Kontaktdaten:

Re: Trojaner in phpbb-Anmeldebestätigungen?!

Beitrag von Dr.Death »

Hinweis zu dem gemeldeten Verhalten:

http://www.heise.de/newsticker/meldung/ ... eitrag.rdf
Vorsicht bei bereits einmal empfangenen Mails, die mit einem mysteriösen Passwort-Hinweis erneut im Postfach landen! Mit dieser neuen Masche geht zur Zeit ein Virus um, der sich in einer Zip-Datei versteckt und sich durch ein Passwort vor Virenscannern schützt.

Bei den Mails handelt es sich um alte, bereits einmal verschickte Nachrichten, die ohne Zutun des Postfachbesitzers erneut versendet werden, diesmal mit dem Zusatz "übrigens das Passwort ist: xxxx". Dann folgt die ursprüngliche Nachricht, sodass der Empfänger den Eindruck gewinnt, eine echte, ungefährliche Mail ein zweites Mal erhalten zu haben. Das Ganze wirkt auch deshalb plausibel, weil Absender ja mitunter tatsächlich im ersten Anlauf vergessen, einen Anhang beizufügen und Mails daher samt Anhang ein zweites Mal versenden.
Antworten

Zurück zu „Community Talk“