Ich musste an jedem der letzten 3 tage ein backup einspielen da das forum jeden tag gehackt wurde.
Es wurden der Seitentitel bzw. die Boardeinstellungen modifiziert (meist auf "GoTT was here!" oder ähnliches) und die meisten Kategorien/User/Foren gelöscht.
Den Logs nach hat sich der hacker ganz normal eingeloggt und mittels acp die Änderungen vorgenommen.
Mein Account ist der einzige mit Administratorrechten im Forum und ich kann mir nicht vorstellen dass jemand an mein Passwort gekommen ist.
Auch als ich den unterordner "/admin" durch .htaccess geschützt habe, hat der hacker diese zusätzliche Sperre einfach umgangen.
hier die relevanten logs:
Weiters dürfte der Hacker verschiedene Proxies aus den USA und Deutschland verwenden.
#hier antwortet der server nach fehlerhaftem login noch mit error 401:
148.244.150.58 - darktweaker [16/Feb/2005:06:17:34 +0100] "GET /freeboard/support/admin/index.php?sid=f222de7ff301ef8e258f95164eeae7de HTTP/1.0" 401 480 (-%)
#und eine zeile weiter schon mit 200 als würde der htaccess schutz gar nicht existieren:
148.244.150.58 - - [16/Feb/2005:06:17:40 +0100] "GET /freeboard/support/admin/index.php?sid=f222de7ff301ef8e258f95164eeae7de HTTP/1.0" 200 703 (-%)
#danach gehts kunterbunt weiter:
148.244.150.58 - - [16/Feb/2005:06:25:10 +0100] "GET /freeboard/support/admin/admin_forums.php?mode=deletecat&c=5&sid=f222de7ff301ef8e258f95164eeae7de HTTP/1.0" 200 2298 (-%)
...
Wie Zum Teufel schafft es der Typ unser Forum Tag für Tag in weniger als einer halben stunde komplett abzuräumen??