Hacker-Angriff über Forum/Uploadfunktion?
Verfasst: 03.06.2010 14:45
Hallo zusammen
Ich habe aktuell einen massiven Hacker-Angriff auf meinem höchst umfangreichen Server gehabt.
Auf diesem laufen insgesamt 8 Homepages in Unterordnerstruktur, vor etwa 3 Wochen habe ich ein phpBB3 neu installiert.
Meine Stamm-Domain und die das Forum betreffende kostenlose .de.vu-Umleitungsdomain sind aktuell von Google als infiziert erkannt und gesperrt, nach höchst aufwändiger Säuberung des Servers läuft der Antrag auf erneute Überprüfung zwecks Freigabe. Äußerst ärgerliche Sache. Alle weiteren Domains waren ebenfalls betroffen, bei Google aber offenbar noch nicht gelistet, die laufen also noch.
Ursachen und Hinweise:
Auf dem gesamten Server quer durch sämtliche Unterordnerstrukturen sind ALLE index-Dateien (html und php) infiziert worden.
Dort ist jeweils nach eigentlichem Ende des Quelltextes (also nach /body /html) ein Scriptcode eingefügt worden, der nach jetzigen Erkenntnissen auf eine russische Seite (wo ist meine Kalaschnikow?) weiterleitet.
Ich habe nun alles durchforstet, die Gelegenheit genutzt um viele ältere und ungenutzte Dinge rauszufegen, und die phpBB-Software vorerst mal gelöscht, einerseits um diese nicht auch noch per Hand in der gesamten Struktur durchsuchen zu müssen.
Andererseits habe ich nun einige Hinweise erhalten, daß phpBB für einige Sicherheitslücken, vorgeblich im Uploadbereich, bekannt sein soll.
Passende Auffäligkeit beim löschen der phpBB-Software:
Der Ordner "/images/avatar/upload" war sichtbar, aber weder zu öffnen noch zu löschen, ursächlich weil die Dateirechte "owner" nur auf "read&write", nicht aber auf "execute" standen. (Group und other: nur "read"). Ist diese Einstellung normal, oder wurde hier gefuckelt???
Ich denke, da wird ein Script über den Server gefegt sein und die index gezielt gesucht und infiziert haben.
Den eingefügten Code habe ich gespeichert.
Frage ist: ist das Script vielleicht noch irgendwo versteckt, und kann jemand mit dem Code (oder Erfahrung respektive Wissen
) etwas anfangen?
Ein geqälter
Mike
Ich habe aktuell einen massiven Hacker-Angriff auf meinem höchst umfangreichen Server gehabt.
Auf diesem laufen insgesamt 8 Homepages in Unterordnerstruktur, vor etwa 3 Wochen habe ich ein phpBB3 neu installiert.
Meine Stamm-Domain und die das Forum betreffende kostenlose .de.vu-Umleitungsdomain sind aktuell von Google als infiziert erkannt und gesperrt, nach höchst aufwändiger Säuberung des Servers läuft der Antrag auf erneute Überprüfung zwecks Freigabe. Äußerst ärgerliche Sache. Alle weiteren Domains waren ebenfalls betroffen, bei Google aber offenbar noch nicht gelistet, die laufen also noch.
Ursachen und Hinweise:
Auf dem gesamten Server quer durch sämtliche Unterordnerstrukturen sind ALLE index-Dateien (html und php) infiziert worden.
Dort ist jeweils nach eigentlichem Ende des Quelltextes (also nach /body /html) ein Scriptcode eingefügt worden, der nach jetzigen Erkenntnissen auf eine russische Seite (wo ist meine Kalaschnikow?) weiterleitet.
Ich habe nun alles durchforstet, die Gelegenheit genutzt um viele ältere und ungenutzte Dinge rauszufegen, und die phpBB-Software vorerst mal gelöscht, einerseits um diese nicht auch noch per Hand in der gesamten Struktur durchsuchen zu müssen.
Andererseits habe ich nun einige Hinweise erhalten, daß phpBB für einige Sicherheitslücken, vorgeblich im Uploadbereich, bekannt sein soll.
Passende Auffäligkeit beim löschen der phpBB-Software:
Der Ordner "/images/avatar/upload" war sichtbar, aber weder zu öffnen noch zu löschen, ursächlich weil die Dateirechte "owner" nur auf "read&write", nicht aber auf "execute" standen. (Group und other: nur "read"). Ist diese Einstellung normal, oder wurde hier gefuckelt???
Ich denke, da wird ein Script über den Server gefegt sein und die index gezielt gesucht und infiziert haben.
Den eingefügten Code habe ich gespeichert.
Frage ist: ist das Script vielleicht noch irgendwo versteckt, und kann jemand mit dem Code (oder Erfahrung respektive Wissen

Ein geqälter
Mike