Seite 1 von 2

Gehackt worden

Verfasst: 07.03.2005 20:32
von Shorty
Hallo Leute,

heute ist unser Forum vollkommen auseinander geflückt worden. Alles ist gelöscht, alles wurde umgestellt und ein paar nette Grüße gab es auch. Da derjenige mein Passwort kannte, denke ich das mit dem neuen Chat den ich letzte Woche installiert habe zu tun hat. Dieser nutzt nämlich die Usertabelle des Forums mit.

Nun ja, der Schaden ist da und ich kann nichts dran ändern. Mich würde jedoch interessieren, ob man über das Forum irgendwie etwas über die Zugriffszeit, bzw. die IP feststellen kann.

Bin bei all-inkl.com, kann mir da die log-Datei weiterhelfen?

Irgendwo hinterlässt doch fast jeder Spuren, oder?

Habe einen Screenshot gemacht, vielleicht kennt ja jemand soetwas aus eigener Erfahrung und erkennt so eine Art Täterprofil!

http://www.crazy-pinguins.de/hack.jpg

Verfasst: 07.03.2005 20:50
von Shorty
So, ich weiß die Uhrzeit wann meine Tabellen in phpmyadmin gelöscht bzw. bearbeitet wurden. Gibt es dort so eine Art Log-Datei?

Verfasst: 07.03.2005 21:19
von BraveEagle
ja gibt es im log folder ;)

Update auch mal auf die Version 13

Verfasst: 07.03.2005 21:33
von larsneo
...mach' dir aber nicht allzuviel hoffnung.
bei der kompromittierung des postnuke download archives konnten wir die spuren von einem internetcafe in mexico über einen relay in kanada bis hin zu einem freemail-account in russlang verfolgen. der dortige admin konnte darüberhinaus zugriffe auf das postfach aus verschiedenen ländern tracen.
mit den gesamten informationen ist das projektmanagement (unser 'sitz' ist in den usa) zur fbi cybercrime unit gegangen - dort hat man das alles zur kenntnis genommen und uns auf 'mindestens 6 monate wartezeit bis zur bearbeitung' vertröstet :-?
und dabei ging es nicht um den hack einer einzelnen seite, sondern den versuch über eine backdoor ein bot-netzwerk aufzubauen...

Verfasst: 07.03.2005 21:38
von Shorty
Okay, viel Hoffnungen mache ich mir da auch nicht, trotzdem möchte ich gerne die IP wissen.

Also, ich habe die Log-Datei runtergeladen und habe natürlich um 19:13 (Da sind die Tabellen geändert worden) natürlich 40-50 Einträge!

Jetzt muss ich nur wissen, welche IP zu dem Zeitpunkt in meinen Tabellen rumgefuscht hat. Diese könnte man ja mit der Log-Datei vergleichen!

Zur Version 2.0.13...ja, die hätte ich raufmachen sollen, aber daran hat es meiner Meinung nach nicht gelegen! Da dieser Lebenskünstler die Passwörter der anderen beiden Admins wusste und auch öffentlich gemacht hat, muss er diese anderweitig rausbekommen haben. Ich denke mal die Kodierung der Passwörter im Forum selber sind fast unknackbar.

Verfasst: 07.03.2005 21:55
von BraveEagle
Das meinte ich auch gar nicht. Nur wenn du jetzt sowieso Arbeit hast, dann mach gleich das Update (ist ja fast keine Arbeit) so dass du dann auch sicher bist :wink:

Verfasst: 07.03.2005 22:00
von larsneo
Ich denke mal die Kodierung der Passwörter im Forum selber sind fast unknackbar.
nicht wirklich :roll:

Verfasst: 07.03.2005 22:05
von Shorty
nennt sich das nicht md5 oder so? dachte das dauert ewigkeiten bis jemand dieses passwort ermittelt hat. zumal er gleich die passwörter von allen drei admins hatte. nun gut, ich werde jetzt neu installieren und habe wenigstens noch ein db-backup von vor zwei wochen...muss bloß schnell die alten passwörter ändern. ich denke er ist über den FlashChat reingekommen, bzw. an die zugangsdaten.

Verfasst: 07.03.2005 23:01
von Dennis63
Wenn Du bei AllInkl bist, dann ist Dein Forum eigentlich sicher. Weil die Sicherheitslücken in der 2.0.9 bis 2.0.12 setzen (glaube ich) alle darauf auf, daß man per system() Befehle ausführen kann. Und genau das ist bei AllInkl per Default abgeschaltet. Oder hast Du das wieder eingeschaltet?

Wenn mehrere User das PW kannsten, dann ist es genau so möglich, daß die was verändert haben. Ändere somit alle PWs und gebe sie NICHT mehr weiter.

Grüße
Dennis

Verfasst: 07.03.2005 23:47
von Shorty
Nein, ich habe nie meine Zugangsdaten weitergegeben...die beiden anderen Admins ebenfalls nicht! Die größte Sicherheitslücke entsteht doch, wenn ein externes Script die Erlaubnis hat auf Tabellen des Forums zuzugreifen! Sind es dann auch noch die Usertabellen, dann scheint der Fall doch fast auf der Hand zu liegen, oder?

Benutze dieses Forum jetzt seit 2 Jahren und habe nie solche Probs gehabt, erst seitdem ich vor 3 Tagen meinen neuen Chat installiert habe!

Egal, ich habe jetzt alles neu installiert, mein Backup eingepielt und bin um eine Erfahrung reicher...ach ja, nebenbei hatte alles noch was gutes...war ein gleichzeitiges Update von 2.0.12 auf 2.0.13 :-)