Hackerangriff mit Layer-Ads Werbung?

Probleme bei der regulären Arbeiten mit phpBB, Fragen zu Vorgehensweisen oder Funktionsweise sowie sonstige Fragen zu phpBB im Allgemeinen.
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Benutzeravatar
CatZe
Mitglied
Beiträge: 514
Registriert: 30.11.2004 11:46
Kontaktdaten:

Beitrag von CatZe »

hiho mgutt,

zB. so:

Code: Alles auswählen

netstat -an | grep 6667
GreetZ
Cat
Benutzeravatar
larsneo
Mitglied
Beiträge: 2622
Registriert: 07.03.2002 15:23
Wohnort: schwäbisch gmünd
Kontaktdaten:

Beitrag von larsneo »

aufgrund der remote code injection würde ich das system als 'nicht mehr sicher' einstufen und von daher eine komplette neuinstallation mit kontrolle aller dateien empfehlen.
ich hatte in der vergangenheit schon mehrfach fälle in der analyse, bei denen rootkits/backdoors/irc bots teilweise monatelang vom inhaber des servers unbemerkt ihren dienst verrichten konnten...
beim neuaufsetzen dann vielleicht ein wenig mehr auf die sicherheit achten (stichwort: allow_url_fopen und ggfs. modsecurity) :roll:
weiterer lesestoff: *klick* und *klack*
gruesse aus dem wilden sueden
larsneo
..::[krapohl.net]::..
Benutzeravatar
mgutt
Mitglied
Beiträge: 2999
Registriert: 31.08.2004 16:44
Wohnort: Hennef
Kontaktdaten:

Beitrag von mgutt »

Der Server hat keine zusätzlichen Dienste laufen. Alle Ports sind noch auf Standard. Es gibt also nichts zu bemängeln bisher. IRC Dienste sind weder aktiv noch zusätzlich installiert worden.
meine Foren: http://www.maxrev.de/communities.htm
Ich kaufe Dein Forum! Angebote bitte an marc at gutt punkt it
Benutzeravatar
CatZe
Mitglied
Beiträge: 514
Registriert: 30.11.2004 11:46
Kontaktdaten:

Beitrag von CatZe »

hoi,

hast auch mit chkrootkit auf eventuelle Rootkits ueberprueft?
GreetZ
Cat
Benutzeravatar
mgutt
Mitglied
Beiträge: 2999
Registriert: 31.08.2004 16:44
Wohnort: Hennef
Kontaktdaten:

Beitrag von mgutt »

Also ich mache jetzt folgendes. Ich hacke meinen Server mit dem Script des Hackers. Dann sehe ich doch auf was ich alles zugreifen kann.

Ich habe die .txt Datei studiert. Sie gibt verschiedenste Dateien und Werte aus (auch mysql Passwörter etc.).

Also probiere ich es einfach mal aus, was mein Server überhaupt gestattet.

Gruß

Nicht gerade ermutigend was ich da sehe:
- ich kann die config.php einsehen (und von dort direkt auf die datenbank wechseln)
- ich kann ins admin-folder trotz .htaccess Schutz
- ich kann auf meine mysql-tabelle zugreifen
- ich kann werte in der datenbank ändern, hinzufügen oder löschen (dies trifft auf werte, spalten und ganze tabelle zu)
- ich kann sofort sehen welche verzeichnisse änderungen erlauben
- ich kann den quellcode ALLER Dateien einsehen
- ich kann alle dateien ändern, die über entsprechende rechte verfügen
- ich kann offene ports anzeigen lassen (keine vorhanden)

Es folgen gleich ein paar Screenshots, sobald ich die empfindlichen Daten zensiert habe...

EDIT:
Die Bilder:
[ externes Bild ]
[ externes Bild ]
[ externes Bild ]
[ externes Bild ]
[ externes Bild ]
[ externes Bild ]
[ externes Bild ]
Zuletzt geändert von mgutt am 13.10.2006 21:46, insgesamt 1-mal geändert.
meine Foren: http://www.maxrev.de/communities.htm
Ich kaufe Dein Forum! Angebote bitte an marc at gutt punkt it
IPB_Flüchtling
Mitglied
Beiträge: 1862
Registriert: 23.12.2004 22:46

Beitrag von IPB_Flüchtling »

Ahoi mgutt,

ist in Deiner shoutbox.php denn der phpbb_root_path nicht korrekt definiert? Hast Du mal einen Link zu dem Mod?

Hattest Du ptirhiiks Sicherheits-Add-on auf maxrev.de bereits im Einsatz?

Auch interessant: http://www.google.de/search?hl=de&q=%22c99.txt%22&meta= :o

Alles Gute!
IPB_Flüchtling
Benutzeravatar
mgutt
Mitglied
Beiträge: 2999
Registriert: 31.08.2004 16:44
Wohnort: Hennef
Kontaktdaten:

Beitrag von mgutt »

Ja hatte ich. Aber da greift kein Securitymod, da die root_path Variable noch vor allen anderen Dateien generiert wurde.

Es ist so, dass beim include() die phpbb_root_path aufgerufen wird und wenn da müll drin ist, dann gibt es keine hürde mehr für den hacker.

Aber ich habe an Hand der Logfile gesehen, dass er sonst nichts auf dem Server unternommen hat.

Ich erstatte aber dennoch Anzeige und übermittle die IPs an die entsprechenden Behörden. Man weiß ja nie.

Gruß
meine Foren: http://www.maxrev.de/communities.htm
Ich kaufe Dein Forum! Angebote bitte an marc at gutt punkt it
Benutzeravatar
CatZe
Mitglied
Beiträge: 514
Registriert: 30.11.2004 11:46
Kontaktdaten:

Beitrag von CatZe »

hiho mgutt,

sichere die Daten, und vorallem die Logfiles!

und dann schnellstens das System neu aufsetzen. Die Gefahr, dass die die Kiste aufgemacht haben ist sehr gross und dann bekommst Du die nimmer dicht.
GreetZ
Cat
Luckyze

Beitrag von Luckyze »

hi

und wenn er gleich das internet zum server erstmal trennt?


greetz Luckyze
Benutzeravatar
CatZe
Mitglied
Beiträge: 514
Registriert: 30.11.2004 11:46
Kontaktdaten:

Beitrag von CatZe »

Luckyze hat geschrieben: und wenn er gleich das internet zum server erstmal trennt?
erst denken, dann schreiben ;)

SCNR
GreetZ
Cat
Antworten

Zurück zu „phpBB 2.0: Administration, Benutzung und Betrieb“