Wie kommt der anonyme Admin "p1c2u" auf mein Board
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Wie kommt der anonyme Admin "p1c2u" auf mein Board
Hilfe!
Habe mich gerade ziemlich erschrocken: Ich hatte einen neuen User, der "p1c2u" hieß. Kam mir komisch vor. Also habe ich einmal sein Profil angeklickt - und da stand ADMIN!!! Habe dann alle Angaben überprüft - sein Account war aktiviert, obwohl keine eMail-Adresse angegeben ist. Er hatte 94 Beiträge geschrieben (von denen aber nicht einer gefunden wird, wenn ich "Alle Beiträge anzeigen" anklicke. Und er hat nichts im Forum verändert - soweit ich das auf den ersten Blick erkennen kann. Habe ihn jetzt vorsichtshalber erst einmal noch nicht gelöscht, aber von Admin auf User umgestellt und "deaktiviert", damit ihr euch eventuell selbst davon überzeugen könnt:
direkt zum Forum
Bin über jeden Tipp dankbar, was das wieder einmal war. Mein Admin-Ordner ist per .htaccess geschützt!
Habe mich gerade ziemlich erschrocken: Ich hatte einen neuen User, der "p1c2u" hieß. Kam mir komisch vor. Also habe ich einmal sein Profil angeklickt - und da stand ADMIN!!! Habe dann alle Angaben überprüft - sein Account war aktiviert, obwohl keine eMail-Adresse angegeben ist. Er hatte 94 Beiträge geschrieben (von denen aber nicht einer gefunden wird, wenn ich "Alle Beiträge anzeigen" anklicke. Und er hat nichts im Forum verändert - soweit ich das auf den ersten Blick erkennen kann. Habe ihn jetzt vorsichtshalber erst einmal noch nicht gelöscht, aber von Admin auf User umgestellt und "deaktiviert", damit ihr euch eventuell selbst davon überzeugen könnt:
direkt zum Forum
Bin über jeden Tipp dankbar, was das wieder einmal war. Mein Admin-Ordner ist per .htaccess geschützt!
- mad-manne
- Ehemaliges Teammitglied
- Beiträge: 5403
- Registriert: 18.03.2005 10:00
- Wohnort: Marl im Ruhrgebiet
Basiert denn dein Board auf einer 2.0.13er Erstinstallation oder hast du eine alte Version in letzter Zeit geupdated?
Wenn zweiteres der Fall ist: Lies mal diesen Artikel
Gruss,
Manne.
Wenn zweiteres der Fall ist: Lies mal diesen Artikel
Gruss,
Manne.
Try not. Do or do not. There is no try. (YODA)
Supportanfragen via E-Mail oder PN werden ignoriert
Supportanfragen via E-Mail oder PN werden ignoriert
- mad-manne
- Ehemaliges Teammitglied
- Beiträge: 5403
- Registriert: 18.03.2005 10:00
- Wohnort: Marl im Ruhrgebiet
ABER UNBEDINGT !!!larsneo hat geschrieben:vielleicht solltest du einmal den einsatz des upload-skriptes überdenken
kontrolliere das entsprechende verzeichnis...
Das ist eine riessengrosse Sicherheitslücke!
Schnell wegmachen dieses Upload-Skript und alles was dadurch hochgeladen wurde!! (Aber vorher ein Backup aller hocgeladenen dateien erstellen, zwecks späterer Fehleranalyse!)
Gruss,
Manne.
Try not. Do or do not. There is no try. (YODA)
Supportanfragen via E-Mail oder PN werden ignoriert
Supportanfragen via E-Mail oder PN werden ignoriert
So ein Mist - ich brauche dieses Skript...mad-manne hat geschrieben:ABER UNBEDINGT !!!larsneo hat geschrieben:vielleicht solltest du einmal den einsatz des upload-skriptes überdenken
kontrolliere das entsprechende verzeichnis...
Das ist eine riessengrosse Sicherheitslücke!
Schnell wegmachen dieses Upload-Skript und alles was dadurch hochgeladen wurde!! (Aber vorher ein Backup aller hocgeladenen dateien erstellen, zwecks späterer Fehleranalyse!)
Gruss,
Manne.
- larsneo
- Mitglied
- Beiträge: 2622
- Registriert: 07.03.2002 15:23
- Wohnort: schwäbisch gmünd
- Kontaktdaten:
'sichere' upload-skripte zählen definitiv zu den eher schwer umzusetzenden aufgaben (selbst im phpbb-core gab es beim avatar-upload ja bereits die ein oder andere schwachstelle).So ein Mist - ich brauche dieses Skript... Habe es jetzt deaktiviert, alle Dateien im Upload-Ordner überprüft und nur JPEGs und GIFs dringelassen. Meint ihr, das ist okay so? Und: Soll ich den User löschen?
solange du nicht wirklich sicherstellst, dass nur erlaubte dateitypen (und insbesondere auch erlaubte inhalte) auf deinen webspace gestellt werden solltest du auf diese funktionalität verzichten.
ich würde als erstes einmal empfehlen, die *.php skripte auszuwerten und dann anhand des serverlogfiles die zugriffe darauf zu analysieren (einer ist sicherlich von mir
- mad-manne
- Ehemaliges Teammitglied
- Beiträge: 5403
- Registriert: 18.03.2005 10:00
- Wohnort: Marl im Ruhrgebiet
Folgende zwei waren von mir ...larsneo hat geschrieben:ich würde als erstes einmal empfehlen, die *.php skripte auszuwerten und dann anhand des serverlogfiles die zugriffe darauf zu analysieren (einer ist sicherlich von mir)
- upload-online.php Erster Versuch mit falschem $phpbb_root_path
- upload-online2.php Zweiter Versuch mit korrektem $phpbb_root_path
--> Wollt' es einfach mal testen, um die von larsneo gefundene Lücke in Augenschein zu nehmen.
Ansonsten .. wie larsneo schon gesagt hat: Alles mal analysieren, und vorerst auf dieses Skript verzichten.
Hier nochmal der Link zum Artikel: Mein Forum wurde gecrackt - was nun?
Wie wär's denn mit dem Attachment-MOD?
Gruss,
Manne.
Try not. Do or do not. There is no try. (YODA)
Supportanfragen via E-Mail oder PN werden ignoriert
Supportanfragen via E-Mail oder PN werden ignoriert
Ich war natürlich so schlau, den Inhalt des Uplad-Ordners vorher nicht zu sichern. Trotzdem sehe ich nun einen Wahnsinn an Zugriffen auf den Upload-Ordner in den Logfiles. Da scheint ein ganzes Template installiert gewesen zu sein, eine redirect vom normalen Forum, ... Ich will gar nicht weiter reden, macht mir Angst!larsneo hat geschrieben:ich würde als erstes einmal empfehlen, die *.php skripte auszuwerten und dann anhand des serverlogfiles die zugriffe darauf zu analysieren (einer ist sicherlich von mir) - erst danach kann man weitere schritte angehen (vielleicht hat der 'angreifer' ja nur einen bestehenden account umbenamt - er kannst sich aber zugriff zur datenbank oder die config.php informationen verschafft haben)
Zumindest sind all diese Zugriffe von viertel vor 12 bis 12 Uhr erfolgt - ich scheine den Idioten also überrascht zu haben. Hat es einen Sinn, wenn ich ihn anzeige? Er hat ja nichts gemacht...
Bin der Sache schon wieder etwas näher gekommen:
Der Typ hat bei Google gezielt nach dem Upload-Skript gesucht. Ich habe in den Logs den Suchbegriff: "allinurl:/phpbb2/up.php" gefunden, diesen selbst einmal bei Google gesucht - und bin bei mir gelandet. Glückwunsch! Hatte mir so etwas damals bei der Installation des MODs sogar gedacht - und den Entwickler angemailt. "Nee, keine Sorge, der ist sicher", hieß es. Und ich Blödmann hab's geglaubt, weil ich's nicht besser wusste. So ein Scheiß!
Der Typ hat bei Google gezielt nach dem Upload-Skript gesucht. Ich habe in den Logs den Suchbegriff: "allinurl:/phpbb2/up.php" gefunden, diesen selbst einmal bei Google gesucht - und bin bei mir gelandet. Glückwunsch! Hatte mir so etwas damals bei der Installation des MODs sogar gedacht - und den Entwickler angemailt. "Nee, keine Sorge, der ist sicher", hieß es. Und ich Blödmann hab's geglaubt, weil ich's nicht besser wusste. So ein Scheiß!