"Hacking attempt" überall

Probleme bei der regulären Arbeiten mit phpBB, Fragen zu Vorgehensweisen oder Funktionsweise sowie sonstige Fragen zu phpBB im Allgemeinen.
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Antworten
Einmaliger
Mitglied
Beiträge: 14
Registriert: 11.12.2005 18:42

"Hacking attempt" überall

Beitrag von Einmaliger »

Hallo !


Mein phpBB läuft seit Monaten, und es funktionierte heute nacht um 1:00 noch tadellos (es waren noch mehrere Leute online, und es wurden Postings geschrieben). Habe seit Tagen nichts mehr an der Konfiguration geändert oder auch nur eine FTP-Verbindung aufgebaut, und dennoch erscheint heute bei allen Seiten "Hacking attempt" - egal, ob ich index.php, privmsg.php, search.php oder sonstwas aufrufe. Das Board ist damit tot. Ein Blick auf die Datenbank hat nichts verdächtiges ergeben.

Woran kann das liegen? Das ist irgendwie mysteriös.
Benutzeravatar
oxpus
Ehemaliges Teammitglied
Beiträge: 5396
Registriert: 03.02.2003 12:33
Wohnort: Bad Wildungen
Kontaktdaten:

Beitrag von oxpus »

Vielleicht gehackt?
Schau doch mal die Dateien an, ob die noch Deinem letzten Stand entsprechen...
Grüße
OXPUS
Kein Support bei unaufgeforderten PNs, E-Mails oder auf anderem Weg!!
Einmaliger
Mitglied
Beiträge: 14
Registriert: 11.12.2005 18:42

Beitrag von Einmaliger »

Das Änderungsdatum aller Dateien liegt einen Monat zurück. Alle Dateigrößen stimmen überein. Die Datenbankgröße ist konsistent.

FTP- und Datenbankpasswort sind zufällig erzeugte Zeichenfolgen, Benutzeranmeldung ist gesperrt, Gäste haben Zugriff auf nichts. Dazu noch SSL-Verschlüsselung und aktuelle phpBB-Version. Es ist mir unbegreiflich, was da irgendwer "hacken" können soll.

Das ist doch komplett sinnlos.

Von einem anderen Benutzer wurde ich informiert, dass das Board um ca. 9:00 ausgefallen sein soll.
Einmaliger
Mitglied
Beiträge: 14
Registriert: 11.12.2005 18:42

Beitrag von Einmaliger »

Habe ein "diff" auf sämtliche Dateien ausgeführt, verglichen mit einem älteren Backup. Sie sind identisch.

Hat denn keiner eine Idee, woran das liegen könnte?
Einmaliger
Mitglied
Beiträge: 14
Registriert: 11.12.2005 18:42

Beitrag von Einmaliger »

Problem gefunden:

In einem Unterverzeichnis gab es tatsächlich eine winzige Änderung:

Code: Alles auswählen

diff attach_mod/attachment_mod.php ../complete4/attach_mod/attachment_mod.php
15c15
< if (!defined('IN_PHPBB'))
---
> if (!defined('ð½HîHPBB'))
Exakt vier Bytes wurden also verändert. Wäre ein Byte weiter "links" geändert worden, wäre der Fehler sofort offensichtlich geworden.

Kann das ein serverseitiger Datenfehler sein oder eher ein gezielter Angriff? Wie kann sowas passieren?
Fähnchen
Ehemaliges Teammitglied
Beiträge: 2124
Registriert: 14.08.2004 23:38

Beitrag von Fähnchen »

Ich würde dir dringend raten dein Betriebssystem zu prüfen und ggf neu aufzusetzen.
Das sieht mir nach einem Wurm in Windows oder Linux aus.
Unangenehmes Teil, hatte ich mir auch mal eingefangen.
Der hat angefangen Dateiendungen durch kryptische Zeichen zu ersetzen.
Immer den Buchstaben p hat der sich vorgenommen, auch innerhalb von Dateien.
Ich habe allerdings nie herausgefunden was es genau war, aber es zeigte die gleichen Symptome.
Zuletzt geändert von Fähnchen am 16.08.2006 12:56, insgesamt 1-mal geändert.
Die Signatur hat Urlaub.
Einmaliger
Mitglied
Beiträge: 14
Registriert: 11.12.2005 18:42

Beitrag von Einmaliger »

Fähnchen hat geschrieben:Ich würde dir dringend raten dein Betriebssystem zu prüfen und ggf neu aufzusetzen.
Das sieht mir nach einem Wurm in Windows aus.
Unangenehmes Teil, hatte ich mir auch mal eingefangen.
Der hat angefangen Dateiendungen durch kryptische Zeichen zu ersetzen.
Immer den Buchstaben p hat der sich vorgenommen, auch innerhalb von Dateien.
Das Skript lauft auf einem Server von DomainFactory. Und zuhause arbeite ich mit Gentoo (Linux). Deshalb wundere ich ja: Kann es wirklich passieren, dass sich in einem professionellen Rechenzentrum "zufällig" Daten verändern?
Fähnchen
Ehemaliges Teammitglied
Beiträge: 2124
Registriert: 14.08.2004 23:38

Beitrag von Fähnchen »

Habe meinen Beitrag gerade nochmal editiert.
Ich habe derzeit auch mit Linux gearbeitet, und nie die wahre Ursache gefunden.
Die Signatur hat Urlaub.
Antworten

Zurück zu „phpBB 2.0: Administration, Benutzung und Betrieb“