Forum schon wieder gehackt

Probleme bei der regulären Arbeiten mit phpBB, Fragen zu Vorgehensweisen oder Funktionsweise sowie sonstige Fragen zu phpBB im Allgemeinen.
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Antworten
AndreasM
Mitglied
Beiträge: 62
Registriert: 14.05.2002 20:06
Wohnort: Übersee
Kontaktdaten:

Forum schon wieder gehackt

Beitrag von AndreasM »

Ich bin am verzweifeln :(

Mein Forum www.amigafuture.de/forum/ wurde heute mehrmals gehackt.

Beim ersten mal wurde der koplette Inhalt des Verzeichnisses (inkl. htaccess admin-verzeichnis) gelöscht.

bei den anderen versuchen wurde jeweils nur eine index datei hochgeladen.

Ich hab nur nicht die geringste wo die Sicherheitslücke liegen könnte :(

die 20 ist installiert. Also die aktuellste Version.
Benutzeravatar
cYbercOsmOnauT
Ehemaliges Teammitglied
Beiträge: 3820
Registriert: 18.02.2004 23:02
Wohnort: Göttingen
Kontaktdaten:

Beitrag von cYbercOsmOnauT »

Welche Version hatte Dein Board beim ersten Hack?

Hast Du nach dem ersten Hack Deine gesamte Domain (sprich alle Dateien) gelöscht und das Forum neu hochgeladen? Wenn nicht, kann es gut sein, dass der Angreifer beim ersten Hack sich ein Hintertürchen (ein kleines Script genügt) hochgeladen hat und nun darüber immer wieder Dein Board hackt. Dagegen hilft auch die neueste Version nicht.

Viele Grüße,
Tekin
• prof. phpbb-Installation, Reparatur, Rettung nach Hackattacken, sowie PHP/JS Programmierung aller Art
Zend Certified Engineer, Linux Administrator und die Sicherheit von 34 Jahren Programmiererfahrung
• Interesse? Kontakt unter t.birduezen@web-coding.eu
AndreasM
Mitglied
Beiträge: 62
Registriert: 14.05.2002 20:06
Wohnort: Übersee
Kontaktdaten:

Beitrag von AndreasM »

die 18er war online.

Alle Daten wirlich zu löschen ist momentan unmöglich. Späterstens heute war zuminderst das Forum Verzeichnis leer.

Beim ersten mal wars wohl auch nen Script und etwas anders das wurde die index in /forum/ ausgetauscht.

Dieses mal sind ganz geziehlte Attacken gegen mich von jemanden der mich kennt und ärgern möchte.

hab aber grad nen php datei gefunden die da nicht hingehört und seit ner halben stunde online ist.
Benutzeravatar
cYbercOsmOnauT
Ehemaliges Teammitglied
Beiträge: 3820
Registriert: 18.02.2004 23:02
Wohnort: Göttingen
Kontaktdaten:

Beitrag von cYbercOsmOnauT »

Dann mach Dir die Arbeit und schau nochmal überall auf Deiner Domain nach, ob er nicht noch wo anders irgendwelche faule Eier gelegt hat.

Gruß,
Tekin
• prof. phpbb-Installation, Reparatur, Rettung nach Hackattacken, sowie PHP/JS Programmierung aller Art
Zend Certified Engineer, Linux Administrator und die Sicherheit von 34 Jahren Programmiererfahrung
• Interesse? Kontakt unter t.birduezen@web-coding.eu
Benutzeravatar
BraveEagle
Mitglied
Beiträge: 1884
Registriert: 16.01.2003 18:05
Wohnort: born 2 be a Paelzer
Kontaktdaten:

Beitrag von BraveEagle »

außerdem alle Admin PW ändern, wie FTP und DB
AndreasM
Mitglied
Beiträge: 62
Registriert: 14.05.2002 20:06
Wohnort: Übersee
Kontaktdaten:

Beitrag von AndreasM »

c99shell.php v.1.0 pre-release build #13 lag im Forum Verzeichnis drinnen. Aber die Datei war neu. Ne halbe Stunde alt als ich sie entdeckt hatte. Kann also nicht von der 18er stammen.

Irgendwo ist noch nen Leck, ich weiss aber nicht wo :((
TheRealKoston
Mitglied
Beiträge: 225
Registriert: 10.01.2004 20:26
Wohnort: Freystadt

Beitrag von TheRealKoston »

mich hats auch erwischt :(
Der Hacker hat sich "DARK_LAKE" genannt.
Forumsdaten und Datenbank sind nachwievor online, allerdigns wenn ich mich einloggen will erscheint:
"Diese Seite kann nicht angezeigt werden".
Wer könnte mir helfen?
Evtl. via ICQ oder IRC :)
Werde dort dann auch meine Forumsadresse posten.

Vielen Dank schon mal!


Edit:
Warnungen bei den Indizes der Tabelle `phpbb_sessions`
Die Index-Typen INDEX und PRIMARY sollten nicht gleichzeitig für die Spalte `session_id` gesetzt sein


Das kommt wenn ich bei myPHP die Datenbank überprüfen lasse -
Hab nun von der php_sessions nen backup aufgespielt - nichts hat sich geändert, nach wie vor:
Seite kann nicht angezeigt werden..
Ich kann auch nicht auf die xx/admin/index.php zugreifen

==
So es geht wieder alles;
Nachfolgender Link hat mir sehr geholfen :)
http://www.phpbb.de/viewtopic.php?t=73427
Antworten

Zurück zu „phpBB 2.0: Administration, Benutzung und Betrieb“