"Hacking attempt" überall
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
-
Einmaliger
- Mitglied
- Beiträge: 14
- Registriert: 11.12.2005 18:42
"Hacking attempt" überall
Hallo !
Mein phpBB läuft seit Monaten, und es funktionierte heute nacht um 1:00 noch tadellos (es waren noch mehrere Leute online, und es wurden Postings geschrieben). Habe seit Tagen nichts mehr an der Konfiguration geändert oder auch nur eine FTP-Verbindung aufgebaut, und dennoch erscheint heute bei allen Seiten "Hacking attempt" - egal, ob ich index.php, privmsg.php, search.php oder sonstwas aufrufe. Das Board ist damit tot. Ein Blick auf die Datenbank hat nichts verdächtiges ergeben.
Woran kann das liegen? Das ist irgendwie mysteriös.
Mein phpBB läuft seit Monaten, und es funktionierte heute nacht um 1:00 noch tadellos (es waren noch mehrere Leute online, und es wurden Postings geschrieben). Habe seit Tagen nichts mehr an der Konfiguration geändert oder auch nur eine FTP-Verbindung aufgebaut, und dennoch erscheint heute bei allen Seiten "Hacking attempt" - egal, ob ich index.php, privmsg.php, search.php oder sonstwas aufrufe. Das Board ist damit tot. Ein Blick auf die Datenbank hat nichts verdächtiges ergeben.
Woran kann das liegen? Das ist irgendwie mysteriös.
-
Einmaliger
- Mitglied
- Beiträge: 14
- Registriert: 11.12.2005 18:42
Das Änderungsdatum aller Dateien liegt einen Monat zurück. Alle Dateigrößen stimmen überein. Die Datenbankgröße ist konsistent.
FTP- und Datenbankpasswort sind zufällig erzeugte Zeichenfolgen, Benutzeranmeldung ist gesperrt, Gäste haben Zugriff auf nichts. Dazu noch SSL-Verschlüsselung und aktuelle phpBB-Version. Es ist mir unbegreiflich, was da irgendwer "hacken" können soll.
Das ist doch komplett sinnlos.
Von einem anderen Benutzer wurde ich informiert, dass das Board um ca. 9:00 ausgefallen sein soll.
FTP- und Datenbankpasswort sind zufällig erzeugte Zeichenfolgen, Benutzeranmeldung ist gesperrt, Gäste haben Zugriff auf nichts. Dazu noch SSL-Verschlüsselung und aktuelle phpBB-Version. Es ist mir unbegreiflich, was da irgendwer "hacken" können soll.
Das ist doch komplett sinnlos.
Von einem anderen Benutzer wurde ich informiert, dass das Board um ca. 9:00 ausgefallen sein soll.
-
Einmaliger
- Mitglied
- Beiträge: 14
- Registriert: 11.12.2005 18:42
-
Einmaliger
- Mitglied
- Beiträge: 14
- Registriert: 11.12.2005 18:42
Problem gefunden:
In einem Unterverzeichnis gab es tatsächlich eine winzige Änderung:
Exakt vier Bytes wurden also verändert. Wäre ein Byte weiter "links" geändert worden, wäre der Fehler sofort offensichtlich geworden.
Kann das ein serverseitiger Datenfehler sein oder eher ein gezielter Angriff? Wie kann sowas passieren?
In einem Unterverzeichnis gab es tatsächlich eine winzige Änderung:
Code: Alles auswählen
diff attach_mod/attachment_mod.php ../complete4/attach_mod/attachment_mod.php
15c15
< if (!defined('IN_PHPBB'))
---
> if (!defined('ð½HîHPBB'))Kann das ein serverseitiger Datenfehler sein oder eher ein gezielter Angriff? Wie kann sowas passieren?
Ich würde dir dringend raten dein Betriebssystem zu prüfen und ggf neu aufzusetzen.
Das sieht mir nach einem Wurm in Windows oder Linux aus.
Unangenehmes Teil, hatte ich mir auch mal eingefangen.
Der hat angefangen Dateiendungen durch kryptische Zeichen zu ersetzen.
Immer den Buchstaben p hat der sich vorgenommen, auch innerhalb von Dateien.
Ich habe allerdings nie herausgefunden was es genau war, aber es zeigte die gleichen Symptome.
Das sieht mir nach einem Wurm in Windows oder Linux aus.
Unangenehmes Teil, hatte ich mir auch mal eingefangen.
Der hat angefangen Dateiendungen durch kryptische Zeichen zu ersetzen.
Immer den Buchstaben p hat der sich vorgenommen, auch innerhalb von Dateien.
Ich habe allerdings nie herausgefunden was es genau war, aber es zeigte die gleichen Symptome.
Zuletzt geändert von Fähnchen am 16.08.2006 12:56, insgesamt 1-mal geändert.
Die Signatur hat Urlaub.
-
Einmaliger
- Mitglied
- Beiträge: 14
- Registriert: 11.12.2005 18:42
Das Skript lauft auf einem Server von DomainFactory. Und zuhause arbeite ich mit Gentoo (Linux). Deshalb wundere ich ja: Kann es wirklich passieren, dass sich in einem professionellen Rechenzentrum "zufällig" Daten verändern?Fähnchen hat geschrieben:Ich würde dir dringend raten dein Betriebssystem zu prüfen und ggf neu aufzusetzen.
Das sieht mir nach einem Wurm in Windows aus.
Unangenehmes Teil, hatte ich mir auch mal eingefangen.
Der hat angefangen Dateiendungen durch kryptische Zeichen zu ersetzen.
Immer den Buchstaben p hat der sich vorgenommen, auch innerhalb von Dateien.