Seite 1 von 2
Session-ID geklaut, Hacking-Versuch
Verfasst: 28.04.2010 08:20
von Fnord
Hallo,
gestern hat jemand versucht, in unseren Admin-Bereich einzudringen und ein Backup der Datenbank zu machen.
Ich war als Admin angemeldet, jedoch nur im Frontend. Verwendet hat der Angreifer meine Session-ID.
So wie ich das Szenario bislang durchgespielt habe, kann es ihm nicht gelungen sein, ein Backup der DB runterzuziehen, da ich nicht im Admin-Bereich angemeldet war? Richtig?
Re: Session-ID geklaut, Hacking-Versuch
Verfasst: 28.04.2010 14:57
von Dufftown
Fnord hat geschrieben:gestern hat jemand versucht, in unseren Admin-Bereich einzudringen und ein Backup der Datenbank zu machen.
Hallo,
woher weisst Du das eigentlich alles? Sind das alles Vermutungen oder gibt es irgendwelche Aufzeichnungen, Tatsachen, Indizien?
Weswegen sollte man in den Admin-Bereich wegen der Datenbank? Da kommt man auch ohne das Forum dran.
Daher kommt mir Dein Satz irgendwie unlogisch und faktenlos vor.
Re: Session-ID geklaut, Hacking-Versuch
Verfasst: 28.04.2010 17:33
von Fnord
Dufftown hat geschrieben:Fnord hat geschrieben:gestern hat jemand versucht, in unseren Admin-Bereich einzudringen und ein Backup der Datenbank zu machen.
Hallo,
woher weisst Du das eigentlich alles? Sind das alles Vermutungen oder gibt es irgendwelche Aufzeichnungen, Tatsachen, Indizien?
Weswegen sollte man in den Admin-Bereich wegen der Datenbank? Da kommt man auch ohne das Forum dran.
Daher kommt mir Dein Satz irgendwie unlogisch und faktenlos vor.
Nun, mir nicht. Auf einem Webserver werden Logfiles angelegt und daraus ist klar ersichtlich, was geschehen ist.
adm/index.php?i=database&sid=xxxxxxxxxxxxxxxxxxx&mode=backup&action=download
Session-ID war die, des im Frontend angemeldeten Admins. Der Aufruf kam jedoch von einem US-Server.
Re: Session-ID geklaut, Hacking-Versuch
Verfasst: 28.04.2010 18:11
von HJW
Hallo,
wird bei dir die SID im Browser angezeigt?
Re: Session-ID geklaut, Hacking-Versuch
Verfasst: 28.04.2010 18:20
von Fnord
HJW hat geschrieben:Hallo,
wird bei dir die SID im Browser angezeigt?
Nein, wie er genau rangekommen ist, konnten wir noch nicht herausfinden.
Re: Session-ID geklaut, Hacking-Versuch
Verfasst: 28.04.2010 18:21
von Dufftown
Fnord hat geschrieben:Nun, mir nicht. Auf einem Webserver werden Logfiles angelegt und daraus ist klar ersichtlich, was geschehen ist.
Das hast Du aber für Dich behalten.
Also eindeutig zu wenig Infos verteilt. Man soll hier raten? deshalb meine erste Frage.
Re: Session-ID geklaut, Hacking-Versuch
Verfasst: 28.04.2010 18:26
von Fnord
Dufftown hat geschrieben:Fnord hat geschrieben:Nun, mir nicht. Auf einem Webserver werden Logfiles angelegt und daraus ist klar ersichtlich, was geschehen ist.
Das hast Du aber für Dich behalten.
Also eindeutig zu wenig Infos verteilt. Man soll hier raten? deshalb meine erste Frage.
Sorry, aber ich dachte eigentlich, dass man in die Logfiles schaut ist selbstverständlich, wenn man ein Forum führt.

Re: Session-ID geklaut, Hacking-Versuch
Verfasst: 28.04.2010 18:45
von Dufftown
Mal ne andere Frage: warum quotest Du eigentlich immer den KOMPLETTEN VORHERIGEN Beitrag?
Nein, das ist nicht selbstverständlich. Nicht jeder der es kann tut es wirklich. Und es gibt durchaus aus User die das gar nicht können. Kann je nach ANgebot bzw. Hoster verschieden sein.
Re: Session-ID geklaut, Hacking-Versuch
Verfasst: 28.04.2010 18:50
von Fnord
Dufftown hat geschrieben:Mal ne andere Frage: warum quotest Du eigentlich immer den KOMPLETTEN VORHERIGEN Beitrag?
Ist das jetzt wirklich relevant?
Dufftown hat geschrieben:
Nein, das ist nicht selbstverständlich. Nicht jeder der es kann tut es wirklich. Und es gibt durchaus aus User die das gar nicht können. Kann je nach ANgebot bzw. Hoster verschieden sein.
Ok, mal von Billig- oder Freehostern abgesehen, hast du denn auch etwas Sachdienliches zum Thema beizutragen?
Re: Session-ID geklaut, Hacking-Versuch
Verfasst: 28.04.2010 23:44
von Tim
Also rein theoretisch dürfte derjenige nicht in den Adminbereich kommen können, wenn du dich darin noch nicht eingelogt hattest, dafür ist die zweite Authentifizierung ja da. 100% sicher ist das aber nicht, denn man fragt sich eben auch, wie der Hacker an die Session-ID kommen konnte.
Was du auf jeden Fall noch machen solltest ist, den Ordner adm mit einem htaccess-Passwortschutz zu sichern, habe ich auch gemacht und dann kann man selbst mit Adminrechten noch nicht viel anstellen, wenn man das htaccess-Passwort nicht kennt. LG Tim