Letzte Woche gab es eine Attacke auf mein Forum, wo einige hundert Forendateien mit einem zusätzlichem iframe ausgestattet wurden, der eine Spamseite laden sollte.
Der "cybercosmonaut" (Mod hier) machte stundenlang sauber, sämtliche FTP-Passwörter wurden geändert (obwohl das eh in regelmässigen Abständen passiert) und heute der selbe Mist schon wieder!
Meine Rechner sind definitiv "clean" und das Forum mit Version 3.08 eigentlich auch auf dem neusten Stand.
Aber wo steckt der Fehler?
Riesenproblem mit eingeschleusten iframes
Forumsregeln
phpBB 3.0 hat das Ende seiner Lebenszeit überschritten
phpBB 3.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 3.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf die neuste phpBB-Version, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
phpBB 3.0 hat das Ende seiner Lebenszeit überschritten
phpBB 3.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 3.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf die neuste phpBB-Version, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
- fossi
- Mitglied
- Beiträge: 37
- Registriert: 15.02.2008 10:12
- Wohnort: 54550 Daun / Vulkaneifel
- Kontaktdaten:
Riesenproblem mit eingeschleusten iframes
Ich bin der Hausmeister bei sellerforum.de ...
- DeepSurfer
- Mitglied
- Beiträge: 1337
- Registriert: 23.01.2009 10:26
Re: Riesenproblem mit eingeschleusten iframes
Wer nutzt denn alles einen FTP Zugang der auch auf den Forenpfad zugriff hat ? (brauch ja kein Moderator sein, sondern auch jemand der nichts mit dem Forum zu tun hat)
Wenn Deine Rechner definitiv "Clean" sind, stellt sich die Frage ob von dem Moderator seine Rechner auch Definitiv "Clean" sind.
Wenn Deine Rechner definitiv "Clean" sind, stellt sich die Frage ob von dem Moderator seine Rechner auch Definitiv "Clean" sind.
Klären wer die letzten 48 Stunden am System gearbeitet hat.und heute der selbe Mist schon wieder!
Zuletzt geändert von DeepSurfer am 25.01.2011 13:38, insgesamt 1-mal geändert.
wie einst der MCP aus Tron auf dem Bildschirm zu schreiben pflegte.
- end of communication -
greets
- end of communication -
greets
- fossi
- Mitglied
- Beiträge: 37
- Registriert: 15.02.2008 10:12
- Wohnort: 54550 Daun / Vulkaneifel
- Kontaktdaten:
Re: Riesenproblem mit eingeschleusten iframes
Geändert wurde in den letzten Tagen nichts.
Den FTP-Zugang nutze nur ich, sowie der "cybercosmonaut" als technischer Helfer.
Passwörter wie gesagt vor kurzem nach der letzten Attacke nochmals gewechselt.
Moderatoren etc haben keinen Zugriff per FTP.
Meine Firmen-PC`s sind ebenfalls save.
Ich vermute wirklich eine Lücke im Forenscript oder eine Serverseitige Einstellung...
Den FTP-Zugang nutze nur ich, sowie der "cybercosmonaut" als technischer Helfer.
Passwörter wie gesagt vor kurzem nach der letzten Attacke nochmals gewechselt.
Moderatoren etc haben keinen Zugriff per FTP.
Meine Firmen-PC`s sind ebenfalls save.
Ich vermute wirklich eine Lücke im Forenscript oder eine Serverseitige Einstellung...
Ich bin der Hausmeister bei sellerforum.de ...
- Mahony
- Ehemaliges Teammitglied
- Beiträge: 12179
- Registriert: 17.11.2005 22:33
- Wohnort: Ostfildern Kemnat
- Kontaktdaten:
Re: Riesenproblem mit eingeschleusten iframes
Hallo
Vielleicht hast du einen unsicheren MOD (MOD mit einer Sicherheitslücke) installiert?
Vielleicht hat noch jemand Zugriff auf den Server (das kannst wohl nur du beantworten) und derjenige hat sich einen Virus eingefangen?
Vielleicht läuft noch andere, potentiell unsichere, Software auf dem Server?
Eventuell wurde aber auch der gesamte Server Kompromittiert?
Am besten du bittest deinen Hoster sich mal die Server-Logs anzusehen, um das Einfallstor ausfindig machen zu können.
Grüße: Mahony
Hm...das lässt sich so pauschal nicht sagen.Aber wo steckt der Fehler?
Vielleicht hast du einen unsicheren MOD (MOD mit einer Sicherheitslücke) installiert?
Vielleicht hat noch jemand Zugriff auf den Server (das kannst wohl nur du beantworten) und derjenige hat sich einen Virus eingefangen?
Vielleicht läuft noch andere, potentiell unsichere, Software auf dem Server?
Eventuell wurde aber auch der gesamte Server Kompromittiert?
Am besten du bittest deinen Hoster sich mal die Server-Logs anzusehen, um das Einfallstor ausfindig machen zu können.
Grüße: Mahony
Taekwondo in Berlin
Wer fragt, ist ein Narr für fünf Minuten, wer nicht fragt, ist ein Narr für immer.
Wer fragt, ist ein Narr für fünf Minuten, wer nicht fragt, ist ein Narr für immer.
- DeepSurfer
- Mitglied
- Beiträge: 1337
- Registriert: 23.01.2009 10:26
Re: Riesenproblem mit eingeschleusten iframes
- Welche Modifikationen sind denn eingebaut ?Ich vermute wirklich eine Lücke im Forenscript oder eine Serverseitige Einstellung...
- Läuft PHP im "Safe-Mode" und "register_globals off"
- Sind in Forumpfad fremdartige Scripte eingebunden ?
- Ist das Forum incl. dessen Pfad in einer Bridge am laufen ?, also Wordpress/Joola/ oder ähnlich geartete Software drumherum ?
- Wer war die letzten 48 Stunden per FTP Verbunden (FTP Logfiles gegen darüber auskunft)
PS: Mahony war etwas schneller
wie einst der MCP aus Tron auf dem Bildschirm zu schreiben pflegte.
- end of communication -
greets
- end of communication -
greets
- fossi
- Mitglied
- Beiträge: 37
- Registriert: 15.02.2008 10:12
- Wohnort: 54550 Daun / Vulkaneifel
- Kontaktdaten:
Re: Riesenproblem mit eingeschleusten iframes
Sache hat sich aufgeklärt.
Kurze Aufklärung, falls noch Jemand plötzlich diese Probleme hat:
Meine Firmenrechner waren sauber, aber auf dem Home-Laptop fand sich dank "Malwarebytes` Anti-Malware" nette Spyware auf meiner Festplatte. Antivir etc erkannten diese nicht!
In Kombination mit dem Filezilla FTP-Client (welcher die Passwörter recht ungeschützt speichert) war so der Zugang frei. Selbst ein Wechsel der FTP-Passwörter brachte in dem Fall recht wenig...
Bei der Recherche im Web stellte sich heraus, daß nicht nur phpbb-Foren betroffen waren, sondern auch zig andere Sites mit z.B. Joomla, Wordpress-Blogs, xt-Commerce-Shopsysteme etc.
Die letzten Tage macht das Problem wie eine richtige Seuche die Runde!
Immer die selbe Nummer mit zigfach eingemogelten iframes in php-Dateien, Weiterleitungen auf "bali-planet.xxx" oder "googlestats.xxx" und erstaunlicherweise nutzten die Betreiber hauptsächlich Filezilla.
Die werden echt immer raffinierter: darauf muss man erstmal kommen.
Nunja. Jetzt sind Antivir und Filezilla erstmal von der Platte geflogen und die "geheimnisvolle Lücke" erstmal dicht.
Kurze Aufklärung, falls noch Jemand plötzlich diese Probleme hat:
Meine Firmenrechner waren sauber, aber auf dem Home-Laptop fand sich dank "Malwarebytes` Anti-Malware" nette Spyware auf meiner Festplatte. Antivir etc erkannten diese nicht!
In Kombination mit dem Filezilla FTP-Client (welcher die Passwörter recht ungeschützt speichert) war so der Zugang frei. Selbst ein Wechsel der FTP-Passwörter brachte in dem Fall recht wenig...
Bei der Recherche im Web stellte sich heraus, daß nicht nur phpbb-Foren betroffen waren, sondern auch zig andere Sites mit z.B. Joomla, Wordpress-Blogs, xt-Commerce-Shopsysteme etc.
Die letzten Tage macht das Problem wie eine richtige Seuche die Runde!
Immer die selbe Nummer mit zigfach eingemogelten iframes in php-Dateien, Weiterleitungen auf "bali-planet.xxx" oder "googlestats.xxx" und erstaunlicherweise nutzten die Betreiber hauptsächlich Filezilla.
Die werden echt immer raffinierter: darauf muss man erstmal kommen.

Nunja. Jetzt sind Antivir und Filezilla erstmal von der Platte geflogen und die "geheimnisvolle Lücke" erstmal dicht.
Ich bin der Hausmeister bei sellerforum.de ...