Trojaner im Category Title

Probleme bei der regulären Arbeiten mit phpBB, Fragen zu Vorgehensweisen oder Funktionsweise sowie sonstige Fragen zu phpBB im Allgemeinen.
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Antworten
Yenky
Mitglied
Beiträge: 7
Registriert: 08.06.2006 13:08
Kontaktdaten:

Trojaner im Category Title

Beitrag von Yenky »

Hallo,

ich habe beunruhigende Meldungen der Forennutzer erhalten, dass sie beim Surfen auf mein Forum eine Virusmeldung bekommen.

Nachdem ich das ganze untersucht habe, konnte ich folgende Modifikation feststellen:

An den Category Title eines internen Forums wurde folgende Code gestelllt:

Modifiziert, damits hier keinen Schaden anrichten kann;

Code: Alles auswählen

iframe src= http : // w w w . xxxx.up.htm width=50 height=0></iframe
Jetzt frage ich mich, wie das passieren konnte. Denn wie oben schon gesagt, wurde ein Kategorietitel verändert, der Intern ist.

Nach weiterem forschen, fand ich einen merkwürdigen User, der Adminrechte im Forum besaß.

Ich komme nun nicht umhin, die Schlussfolgerung aufzustellen, daß sich irgendwo ein Bug oder Exploit im Code befindet, der es einem User ermöglicht, Adminrechte zu erlangen.

Leider kann ich nicht nachvollziehen, wie er das gemacht hat.

Als Sofortmaßnahmen habe ich zunächst einmal den Kategorientitel wieder "normalisiert", den komischen User gelöscht, alle weiteren Kategorien überprüft, und CTracker im Forum installiert.

Trotzdem denke ich, sollte das ganze weiter Untersucht werden.

MfG Jens

PS: Die Account aktivierung ist auf Email gestellt.
Boecki91
Ehemaliges Teammitglied
Beiträge: 4744
Registriert: 18.06.2006 15:21

Beitrag von Boecki91 »

Welche phpBB Version verwendest du?
Mods installiert?
Welche
Dann alle Passwörter ändern und und und....

KB:gehackt
Standart: Am besten mit beiden Beinen auf dem Boden
Standardmäßig antworte ich nicht auf PMs
Benutzeravatar
larsneo
Mitglied
Beiträge: 2622
Registriert: 07.03.2002 15:23
Wohnort: schwäbisch gmünd
Kontaktdaten:

Beitrag von larsneo »

Trotzdem denke ich, sollte das ganze weiter Untersucht werden.
jau, und von daher solltest du flugs die logfiles des servers (sowohl access- als auch errorlog) auf verdächtige zugriffe hin untersuchen.
zusätzlich solltest du auf die aktuelle version updaten (was bei phpbb2 PLUS zugegebenermassen vielleicht nicht ganz einfach ist) und auch die generelle sicherheit via z.b. phpsecinfo prüfen und ggfs. optimieren.
gruesse aus dem wilden sueden
larsneo
..::[krapohl.net]::..
Yenky
Mitglied
Beiträge: 7
Registriert: 08.06.2006 13:08
Kontaktdaten:

Beitrag von Yenky »

Boecki91 hat geschrieben:Welche phpBB Version verwendest du?
Version 2.0.22
Boecki91 hat geschrieben:Mods installiert?
Nein
Benutzeravatar
larsneo
Mitglied
Beiträge: 2622
Registriert: 07.03.2002 15:23
Wohnort: schwäbisch gmünd
Kontaktdaten:

Beitrag von larsneo »

link zum forum?
gruesse aus dem wilden sueden
larsneo
..::[krapohl.net]::..
Yenky
Mitglied
Beiträge: 7
Registriert: 08.06.2006 13:08
Kontaktdaten:

Beitrag von Yenky »

Hier der Link

Habe auch den oben genannten Link durchlaufen lassen. Sieht soweit gut aus.

MfG Jens
Boecki91
Ehemaliges Teammitglied
Beiträge: 4744
Registriert: 18.06.2006 15:21

Beitrag von Boecki91 »

Was ist mit dem "DKP System" Das ist nicht von phpBB.

Vielleicht hat da jemand ein Loch gefunden und konnte dann im Forum den Code platzieren.

Edit:
Da sind/waren wohl einioge Löcher drin:
http://www.eqdkp.com/
http://www.eqdkp.com/?p=changelog
Standart: Am besten mit beiden Beinen auf dem Boden
Standardmäßig antworte ich nicht auf PMs
Benutzeravatar
larsneo
Mitglied
Beiträge: 2622
Registriert: 07.03.2002 15:23
Wohnort: schwäbisch gmünd
Kontaktdaten:

Beitrag von larsneo »

ohne analyse der logfiles wird man das wohl nicht herausfinden :roll:
gruesse aus dem wilden sueden
larsneo
..::[krapohl.net]::..
Benutzeravatar
dopppeldecker
Mitglied
Beiträge: 248
Registriert: 24.10.2004 10:40
Wohnort: Erndtebrück
Kontaktdaten:

Re: Trojaner im Category Title

Beitrag von dopppeldecker »

Yenky hat geschrieben:An den Category Title eines internen Forums wurde folgende Code gestelllt:

Modifiziert, damits hier keinen Schaden anrichten kann;

Code: Alles auswählen

iframe src= http : // w w w . xxxx.up.htm width=50 height=0></iframe
Wo oder wie genau war der Code denn da angehangen ?? Ich schlage mich gerade selbst mit einem solchen Problm rum...finde aber die Lösung nicht.
greetz dopppeldecker
Antworten

Zurück zu „phpBB 2.0: Administration, Benutzung und Betrieb“