Gehackt worden

Probleme bei der regulären Arbeiten mit phpBB, Fragen zu Vorgehensweisen oder Funktionsweise sowie sonstige Fragen zu phpBB im Allgemeinen.
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Shorty
Mitglied
Beiträge: 60
Registriert: 18.06.2003 10:05
Wohnort: Bremerhaven
Kontaktdaten:

Gehackt worden

Beitrag von Shorty »

Hallo Leute,

heute ist unser Forum vollkommen auseinander geflückt worden. Alles ist gelöscht, alles wurde umgestellt und ein paar nette Grüße gab es auch. Da derjenige mein Passwort kannte, denke ich das mit dem neuen Chat den ich letzte Woche installiert habe zu tun hat. Dieser nutzt nämlich die Usertabelle des Forums mit.

Nun ja, der Schaden ist da und ich kann nichts dran ändern. Mich würde jedoch interessieren, ob man über das Forum irgendwie etwas über die Zugriffszeit, bzw. die IP feststellen kann.

Bin bei all-inkl.com, kann mir da die log-Datei weiterhelfen?

Irgendwo hinterlässt doch fast jeder Spuren, oder?

Habe einen Screenshot gemacht, vielleicht kennt ja jemand soetwas aus eigener Erfahrung und erkennt so eine Art Täterprofil!

http://www.crazy-pinguins.de/hack.jpg
Shorty
Mitglied
Beiträge: 60
Registriert: 18.06.2003 10:05
Wohnort: Bremerhaven
Kontaktdaten:

Beitrag von Shorty »

So, ich weiß die Uhrzeit wann meine Tabellen in phpmyadmin gelöscht bzw. bearbeitet wurden. Gibt es dort so eine Art Log-Datei?
Benutzeravatar
BraveEagle
Mitglied
Beiträge: 1884
Registriert: 16.01.2003 18:05
Wohnort: born 2 be a Paelzer
Kontaktdaten:

Beitrag von BraveEagle »

ja gibt es im log folder ;)

Update auch mal auf die Version 13
Benutzeravatar
larsneo
Mitglied
Beiträge: 2622
Registriert: 07.03.2002 15:23
Wohnort: schwäbisch gmünd
Kontaktdaten:

Beitrag von larsneo »

...mach' dir aber nicht allzuviel hoffnung.
bei der kompromittierung des postnuke download archives konnten wir die spuren von einem internetcafe in mexico über einen relay in kanada bis hin zu einem freemail-account in russlang verfolgen. der dortige admin konnte darüberhinaus zugriffe auf das postfach aus verschiedenen ländern tracen.
mit den gesamten informationen ist das projektmanagement (unser 'sitz' ist in den usa) zur fbi cybercrime unit gegangen - dort hat man das alles zur kenntnis genommen und uns auf 'mindestens 6 monate wartezeit bis zur bearbeitung' vertröstet :-?
und dabei ging es nicht um den hack einer einzelnen seite, sondern den versuch über eine backdoor ein bot-netzwerk aufzubauen...
gruesse aus dem wilden sueden
larsneo
..::[krapohl.net]::..
Shorty
Mitglied
Beiträge: 60
Registriert: 18.06.2003 10:05
Wohnort: Bremerhaven
Kontaktdaten:

Beitrag von Shorty »

Okay, viel Hoffnungen mache ich mir da auch nicht, trotzdem möchte ich gerne die IP wissen.

Also, ich habe die Log-Datei runtergeladen und habe natürlich um 19:13 (Da sind die Tabellen geändert worden) natürlich 40-50 Einträge!

Jetzt muss ich nur wissen, welche IP zu dem Zeitpunkt in meinen Tabellen rumgefuscht hat. Diese könnte man ja mit der Log-Datei vergleichen!

Zur Version 2.0.13...ja, die hätte ich raufmachen sollen, aber daran hat es meiner Meinung nach nicht gelegen! Da dieser Lebenskünstler die Passwörter der anderen beiden Admins wusste und auch öffentlich gemacht hat, muss er diese anderweitig rausbekommen haben. Ich denke mal die Kodierung der Passwörter im Forum selber sind fast unknackbar.
Benutzeravatar
BraveEagle
Mitglied
Beiträge: 1884
Registriert: 16.01.2003 18:05
Wohnort: born 2 be a Paelzer
Kontaktdaten:

Beitrag von BraveEagle »

Das meinte ich auch gar nicht. Nur wenn du jetzt sowieso Arbeit hast, dann mach gleich das Update (ist ja fast keine Arbeit) so dass du dann auch sicher bist :wink:
Benutzeravatar
larsneo
Mitglied
Beiträge: 2622
Registriert: 07.03.2002 15:23
Wohnort: schwäbisch gmünd
Kontaktdaten:

Beitrag von larsneo »

Ich denke mal die Kodierung der Passwörter im Forum selber sind fast unknackbar.
nicht wirklich :roll:
gruesse aus dem wilden sueden
larsneo
..::[krapohl.net]::..
Shorty
Mitglied
Beiträge: 60
Registriert: 18.06.2003 10:05
Wohnort: Bremerhaven
Kontaktdaten:

Beitrag von Shorty »

nennt sich das nicht md5 oder so? dachte das dauert ewigkeiten bis jemand dieses passwort ermittelt hat. zumal er gleich die passwörter von allen drei admins hatte. nun gut, ich werde jetzt neu installieren und habe wenigstens noch ein db-backup von vor zwei wochen...muss bloß schnell die alten passwörter ändern. ich denke er ist über den FlashChat reingekommen, bzw. an die zugangsdaten.
Dennis63
Ehemaliges Teammitglied
Beiträge: 2597
Registriert: 02.07.2003 18:46

Beitrag von Dennis63 »

Wenn Du bei AllInkl bist, dann ist Dein Forum eigentlich sicher. Weil die Sicherheitslücken in der 2.0.9 bis 2.0.12 setzen (glaube ich) alle darauf auf, daß man per system() Befehle ausführen kann. Und genau das ist bei AllInkl per Default abgeschaltet. Oder hast Du das wieder eingeschaltet?

Wenn mehrere User das PW kannsten, dann ist es genau so möglich, daß die was verändert haben. Ändere somit alle PWs und gebe sie NICHT mehr weiter.

Grüße
Dennis
Shorty
Mitglied
Beiträge: 60
Registriert: 18.06.2003 10:05
Wohnort: Bremerhaven
Kontaktdaten:

Beitrag von Shorty »

Nein, ich habe nie meine Zugangsdaten weitergegeben...die beiden anderen Admins ebenfalls nicht! Die größte Sicherheitslücke entsteht doch, wenn ein externes Script die Erlaubnis hat auf Tabellen des Forums zuzugreifen! Sind es dann auch noch die Usertabellen, dann scheint der Fall doch fast auf der Hand zu liegen, oder?

Benutze dieses Forum jetzt seit 2 Jahren und habe nie solche Probs gehabt, erst seitdem ich vor 3 Tagen meinen neuen Chat installiert habe!

Egal, ich habe jetzt alles neu installiert, mein Backup eingepielt und bin um eine Erfahrung reicher...ach ja, nebenbei hatte alles noch was gutes...war ein gleichzeitiges Update von 2.0.12 auf 2.0.13 :-)
Antworten

Zurück zu „phpBB 2.0: Administration, Benutzung und Betrieb“