ilch Forum » Ilch Clan 1.1 » Fehlersuche und Probleme » XSS Attacke via Kommentar-Funktion?

Geschlossen
  1. #1
    User Pic
    OGLoW Mitglied
    Registriert seit
    01.10.2010
    Beiträge
    2
    Beitragswertungen
    0 Beitragspunkte
    Hey,

    hatte am 29.09.2010 eine Hackattacke auf meinen Webserver - SQL Server, bei mir wurden an alle htm und html Dateien ein <skript> angehängt was einen Trojaner installiert. Trojaner wird aktuell nicht von allen Antiviren-Programmen erkannt (ESET erkennt ihn).

    Komisch ist nur:
    1. Ich habe die aktuelle Version von Ilch.
    2. Keine neuen Benutzer können sich ohne Zustimmung registrieren
    3. Kenne alle jetzigen Benutzer persönlich und es kennt sich keiner so gut aus das er sowas machen könnte, bzw haben gar nicht so viele Rechte gehabt und kann auch keiner russisch. lächeln
    4. Nicht grad leichtes Passwort vom Adminaccount

    Des einzige was unregistiert gehen würde sind Kommentare zu News usw zu schreiben, also könnte es über eine XSS-Injektion dazu gekommen sein. Indem eine modifizierte Version einer C??.php oder so eingeschleust wird und die Auswirkungen bei mir sprechen fast für so eine Shell.

    Vielleicht kann mir das irgendwer erklären hab das ganze auch schon in ein Russen Forum zurück verfolgt, die haben da über den Code diskutiert mein russisch ist aber nicht wirklich gut lächeln, also wenn irgendwer paar infos will oder mir dazu was sagen kann nur her damit ich lass meine Seite aber jetzt erstmal down. traurig

    Grüße

    LoW
    0 Mitglieder finden den Beitrag gut.
  2. #2
    User Pic
    Rock@wulf Hall Of Fame
    Registriert seit
    03.06.2004
    Beiträge
    3.282
    Beitragswertungen
    239 Beitragspunkte
    hmn es gibt mannig faltig viele Möglichkeiten sowas zu bewerkstelligen.

    überwiegend wird soetwas jedoch durch ein geleaktes PW oder phishing erreicht.

    Was auch möglich währe ist eine MiM attake auf einen deiner User.

    Oder eine Sicherheitslücke beim hoster.

    Oder falsch gesetzte Chmods oder oder oder

    Zu den Kommentaren bei den News:

    sofern du das Standart scrip nutzt und keine veränderungen an der Kommentar oder escape funktion verändert hast, sollte eine darüber verfasste injektion erfolgreich ausgefiltert werden.

    GGF sollten sich die Coder mal umsehen ob es ne lücke bei ilch gibt.
    fokussieren würde ich mich da auf die js codes.

    Gruß

    PS:Zur sicherheit würde ich dir empfehlen alle deine PW's zu ändern. Natürlich erst nachdem du den PC nach schadsoftware geprüft hast
    Meine Postings repräsentieren meine Meinung wenn nicht anders gekennzeichnet.
    MFG Rock@wulf
    0 Mitglieder finden den Beitrag gut.
Geschlossen

Zurück zu Fehlersuche und Probleme

Optionen: Bei einer Antwort zu diesem Thema eine eMail erhalten