mein Forum wurde unterwandert
Verfasst: 24.12.2012 14:39
Hallo,
seit der Neuinstallierung meines Forums habe ich ein Problem, das mich derzeit sehr überfordert. Am Freitag habe ich das Forum auf meinem Webhost installiert, in eine nagelneue Datenbank. Aber nicht mit dem Standartstyle prosilver, sondern achik. Die Sicherheitseinstellungen habe ich von Anfang an sehr hochgeschraubt, das es ein reines Familienforum sein sollte. Gäste und Bots sind von vorn herein ausgeschlossen. Neue Mitglieder mussten von mir erst aktiviert werden.
Am Samstag, nachdem sich einige Mitglieder angemeldet hatten, erschien mir morgens das Forum in der Ansicht auf meinem HD-Monitor bildschirmfüllend. Die Schrift war Daumendick, das ACP war, bis auf die Links zur Admin- bzw Forumsansicht komplett weggefräst. Eine Überprüfung der Dateien auf meinem ftp-Host ergab, das sämtliche index.html - Dateien in 3/4 aller Ordner die diese Dateien enthalten, mit einem javascript versehen waren, das definitiv einen Tag vorher nicht existierte. Dasselbe Script fand ich auch in diversen php-Dateien, wie z.B. ucp, config und index. Nachdem ich sämtliche mühselig Dateien von diesem Script befreit hatte, funktionierte das Forum wieder einwandfrei.
Heute Früh dasselbe wieder. Die Forumsansicht übergroß, das ACP zerhackstückelt, das javascript stand wieder in den oben genannten Dateien - alles so, als hätte ich seit dem letzten Mal nichts gemacht. Es dauerte wieder eine Stunde, bis es vollkommen funktionierte. Nur der "Mitglieder"-Link im Header des Forums, verwies - warum auch immer - auf eine, mir unbekannte Webseite: 1stpov.com/traf.php. Seltsamerweise funktioniert die Umleitung nur im Firefox. Logge ich mit mit anderen Browsern ein - Opera, IE, Chrome - werde ich normal in die Mitgliederliste geschickt. Selbst das leeren des Caches im Firefox und das Löschen sämtlicher Cookies brachte kein Erfolg. die Linkumleitung steht wie eine Eins.
Was mich wundert:
1. Woher weiss der Angreifer, wo mein Forum ist. Das wissen derzeit nur zwei Mitglieder meiner Familie, deren PC absolut virenfrei sind. Genau wie meiner. Das Forum ist weder in einen phpBB3 - Standardordner installiert, noch wurde der Link zum Forum weitergegeben. Das Einzige, was bei einer "Standartinstallation" Installation des Forums anders war, ist, das ich seit Beginn "achik" als Standartstyle installierte.
2. Wie macht der Angreifer es, auf meinem ftp-Host herumzufummeln und die javasripts einzuschreiben? Über die Anmeldung gehts nicht. Sämtliche Familienmitglieder die sich registriert haben, werden von mir per Hand freigeschaltet, darüberhinaus ist es derzeit deaktiviert. Desweiteren gibt es, wegen der Angriffe, bis jetzt nur 2 Beiträge und keinerlei, von mir oder Mitgliedern geuploadete Dateien irgendwelcher Art. Ja, man könnte es so sagen, es ist jungfräulich.
3. Wie kommt es zu der Linkumleitung, wenn ich im Firefox auf den Link "Mitglieder" klicke (und was zum Geier ist 1stpov.com/traf.php), obwohl der Cache und sämtliche Cookies gelöscht sind?
Bitte helft mir, wie gesagt, es überfordert mich.
LG
Vidor
seit der Neuinstallierung meines Forums habe ich ein Problem, das mich derzeit sehr überfordert. Am Freitag habe ich das Forum auf meinem Webhost installiert, in eine nagelneue Datenbank. Aber nicht mit dem Standartstyle prosilver, sondern achik. Die Sicherheitseinstellungen habe ich von Anfang an sehr hochgeschraubt, das es ein reines Familienforum sein sollte. Gäste und Bots sind von vorn herein ausgeschlossen. Neue Mitglieder mussten von mir erst aktiviert werden.
Am Samstag, nachdem sich einige Mitglieder angemeldet hatten, erschien mir morgens das Forum in der Ansicht auf meinem HD-Monitor bildschirmfüllend. Die Schrift war Daumendick, das ACP war, bis auf die Links zur Admin- bzw Forumsansicht komplett weggefräst. Eine Überprüfung der Dateien auf meinem ftp-Host ergab, das sämtliche index.html - Dateien in 3/4 aller Ordner die diese Dateien enthalten, mit einem javascript versehen waren, das definitiv einen Tag vorher nicht existierte. Dasselbe Script fand ich auch in diversen php-Dateien, wie z.B. ucp, config und index. Nachdem ich sämtliche mühselig Dateien von diesem Script befreit hatte, funktionierte das Forum wieder einwandfrei.
Heute Früh dasselbe wieder. Die Forumsansicht übergroß, das ACP zerhackstückelt, das javascript stand wieder in den oben genannten Dateien - alles so, als hätte ich seit dem letzten Mal nichts gemacht. Es dauerte wieder eine Stunde, bis es vollkommen funktionierte. Nur der "Mitglieder"-Link im Header des Forums, verwies - warum auch immer - auf eine, mir unbekannte Webseite: 1stpov.com/traf.php. Seltsamerweise funktioniert die Umleitung nur im Firefox. Logge ich mit mit anderen Browsern ein - Opera, IE, Chrome - werde ich normal in die Mitgliederliste geschickt. Selbst das leeren des Caches im Firefox und das Löschen sämtlicher Cookies brachte kein Erfolg. die Linkumleitung steht wie eine Eins.
Was mich wundert:
1. Woher weiss der Angreifer, wo mein Forum ist. Das wissen derzeit nur zwei Mitglieder meiner Familie, deren PC absolut virenfrei sind. Genau wie meiner. Das Forum ist weder in einen phpBB3 - Standardordner installiert, noch wurde der Link zum Forum weitergegeben. Das Einzige, was bei einer "Standartinstallation" Installation des Forums anders war, ist, das ich seit Beginn "achik" als Standartstyle installierte.
2. Wie macht der Angreifer es, auf meinem ftp-Host herumzufummeln und die javasripts einzuschreiben? Über die Anmeldung gehts nicht. Sämtliche Familienmitglieder die sich registriert haben, werden von mir per Hand freigeschaltet, darüberhinaus ist es derzeit deaktiviert. Desweiteren gibt es, wegen der Angriffe, bis jetzt nur 2 Beiträge und keinerlei, von mir oder Mitgliedern geuploadete Dateien irgendwelcher Art. Ja, man könnte es so sagen, es ist jungfräulich.
3. Wie kommt es zu der Linkumleitung, wenn ich im Firefox auf den Link "Mitglieder" klicke (und was zum Geier ist 1stpov.com/traf.php), obwohl der Cache und sämtliche Cookies gelöscht sind?
Bitte helft mir, wie gesagt, es überfordert mich.
LG
Vidor