Session-ID geklaut, Hacking-Versuch

Fragen zur Bedienung von phpBB 3.0.x, Probleme bei der Benutzung und alle weiteren Fragen inkl. Update auf die neuste phpBB 3.0.14 Version
Forumsregeln
phpBB 3.0 hat das Ende seiner Lebenszeit überschritten
phpBB 3.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 3.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf die neuste phpBB-Version, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Fnord
Mitglied
Beiträge: 92
Registriert: 13.06.2008 17:15

Session-ID geklaut, Hacking-Versuch

Beitrag von Fnord »

Hallo,

gestern hat jemand versucht, in unseren Admin-Bereich einzudringen und ein Backup der Datenbank zu machen.

Ich war als Admin angemeldet, jedoch nur im Frontend. Verwendet hat der Angreifer meine Session-ID.

So wie ich das Szenario bislang durchgespielt habe, kann es ihm nicht gelungen sein, ein Backup der DB runterzuziehen, da ich nicht im Admin-Bereich angemeldet war? Richtig?
Zuletzt geändert von Fnord am 28.04.2010 18:52, insgesamt 1-mal geändert.
Benutzeravatar
Dufftown
Mitglied
Beiträge: 696
Registriert: 08.12.2008 14:22
Wohnort: Barsinghausen

Re: Session-ID geklaut, Hacking-Versuch

Beitrag von Dufftown »

Fnord hat geschrieben:gestern hat jemand versucht, in unseren Admin-Bereich einzudringen und ein Backup der Datenbank zu machen.
Hallo,

woher weisst Du das eigentlich alles? Sind das alles Vermutungen oder gibt es irgendwelche Aufzeichnungen, Tatsachen, Indizien?

Weswegen sollte man in den Admin-Bereich wegen der Datenbank? Da kommt man auch ohne das Forum dran.
Daher kommt mir Dein Satz irgendwie unlogisch und faktenlos vor.
Meine SQL-Statements sind immer ohne Tabellen-Prefix. Also ggf. "phpbb_" oder Euer Prefix einfügen.
KEIN Support auf unaufgeforderte PN
Fnord
Mitglied
Beiträge: 92
Registriert: 13.06.2008 17:15

Re: Session-ID geklaut, Hacking-Versuch

Beitrag von Fnord »

Dufftown hat geschrieben:
Fnord hat geschrieben:gestern hat jemand versucht, in unseren Admin-Bereich einzudringen und ein Backup der Datenbank zu machen.
Hallo,

woher weisst Du das eigentlich alles? Sind das alles Vermutungen oder gibt es irgendwelche Aufzeichnungen, Tatsachen, Indizien?

Weswegen sollte man in den Admin-Bereich wegen der Datenbank? Da kommt man auch ohne das Forum dran.
Daher kommt mir Dein Satz irgendwie unlogisch und faktenlos vor.

Nun, mir nicht. Auf einem Webserver werden Logfiles angelegt und daraus ist klar ersichtlich, was geschehen ist.
adm/index.php?i=database&sid=xxxxxxxxxxxxxxxxxxx&mode=backup&action=download
Session-ID war die, des im Frontend angemeldeten Admins. Der Aufruf kam jedoch von einem US-Server.
HJW
Mitglied
Beiträge: 1302
Registriert: 20.04.2007 20:48
Wohnort: 45481 Mülheim an der Ruhr
Kontaktdaten:

Re: Session-ID geklaut, Hacking-Versuch

Beitrag von HJW »

Hallo,

wird bei dir die SID im Browser angezeigt?
Fnord
Mitglied
Beiträge: 92
Registriert: 13.06.2008 17:15

Re: Session-ID geklaut, Hacking-Versuch

Beitrag von Fnord »

HJW hat geschrieben:Hallo,

wird bei dir die SID im Browser angezeigt?

Nein, wie er genau rangekommen ist, konnten wir noch nicht herausfinden.
Benutzeravatar
Dufftown
Mitglied
Beiträge: 696
Registriert: 08.12.2008 14:22
Wohnort: Barsinghausen

Re: Session-ID geklaut, Hacking-Versuch

Beitrag von Dufftown »

Fnord hat geschrieben:Nun, mir nicht. Auf einem Webserver werden Logfiles angelegt und daraus ist klar ersichtlich, was geschehen ist.
Das hast Du aber für Dich behalten.

Also eindeutig zu wenig Infos verteilt. Man soll hier raten? deshalb meine erste Frage.
Meine SQL-Statements sind immer ohne Tabellen-Prefix. Also ggf. "phpbb_" oder Euer Prefix einfügen.
KEIN Support auf unaufgeforderte PN
Fnord
Mitglied
Beiträge: 92
Registriert: 13.06.2008 17:15

Re: Session-ID geklaut, Hacking-Versuch

Beitrag von Fnord »

Dufftown hat geschrieben:
Fnord hat geschrieben:Nun, mir nicht. Auf einem Webserver werden Logfiles angelegt und daraus ist klar ersichtlich, was geschehen ist.
Das hast Du aber für Dich behalten.

Also eindeutig zu wenig Infos verteilt. Man soll hier raten? deshalb meine erste Frage.

Sorry, aber ich dachte eigentlich, dass man in die Logfiles schaut ist selbstverständlich, wenn man ein Forum führt. :wink:
Benutzeravatar
Dufftown
Mitglied
Beiträge: 696
Registriert: 08.12.2008 14:22
Wohnort: Barsinghausen

Re: Session-ID geklaut, Hacking-Versuch

Beitrag von Dufftown »

Mal ne andere Frage: warum quotest Du eigentlich immer den KOMPLETTEN VORHERIGEN Beitrag?


Nein, das ist nicht selbstverständlich. Nicht jeder der es kann tut es wirklich. Und es gibt durchaus aus User die das gar nicht können. Kann je nach ANgebot bzw. Hoster verschieden sein.
Meine SQL-Statements sind immer ohne Tabellen-Prefix. Also ggf. "phpbb_" oder Euer Prefix einfügen.
KEIN Support auf unaufgeforderte PN
Fnord
Mitglied
Beiträge: 92
Registriert: 13.06.2008 17:15

Re: Session-ID geklaut, Hacking-Versuch

Beitrag von Fnord »

Dufftown hat geschrieben:Mal ne andere Frage: warum quotest Du eigentlich immer den KOMPLETTEN VORHERIGEN Beitrag?
Ist das jetzt wirklich relevant? :roll:

Dufftown hat geschrieben: Nein, das ist nicht selbstverständlich. Nicht jeder der es kann tut es wirklich. Und es gibt durchaus aus User die das gar nicht können. Kann je nach ANgebot bzw. Hoster verschieden sein.
Ok, mal von Billig- oder Freehostern abgesehen, hast du denn auch etwas Sachdienliches zum Thema beizutragen?
Tim
Mitglied
Beiträge: 613
Registriert: 13.03.2009 21:33

Re: Session-ID geklaut, Hacking-Versuch

Beitrag von Tim »

Also rein theoretisch dürfte derjenige nicht in den Adminbereich kommen können, wenn du dich darin noch nicht eingelogt hattest, dafür ist die zweite Authentifizierung ja da. 100% sicher ist das aber nicht, denn man fragt sich eben auch, wie der Hacker an die Session-ID kommen konnte. :geek:

Was du auf jeden Fall noch machen solltest ist, den Ordner adm mit einem htaccess-Passwortschutz zu sichern, habe ich auch gemacht und dann kann man selbst mit Adminrechten noch nicht viel anstellen, wenn man das htaccess-Passwort nicht kennt. LG Tim
Antworten

Zurück zu „[3.0.x] Administration, Benutzung und Betrieb“