ilch Forum » Ilch Clan 1.1 » Fehlersuche und Probleme » Hacker macht aufmerksam

Geschlossen
  1. #1
    User Pic
    X2theCH Mitglied
    Registriert seit
    02.02.2011
    Beiträge
    18
    Beitragswertungen
    0 Beitragspunkte
    Hallo Comunity

    Heute schaue ich auf der Seite nach und was müssen meine entzündeten Augen dort erblicken? Seite gehackt "HaCkeD bY Al3x 0wn5" . Schei...benkleister dachte ich alles weg. Doch zum Glück habe ich runtergescrollt und die Seite ist noch da, nur eben mit einem Riesen Banner/ Header vom Hacker.
    Nun habe ich 2 Fragen.

    1. Wie bekomme ich das weg?
    2. Wie isser reingekommen / wie kann ich die Lücke schließen?

    Gruß X2theCH

    betroffene Homepage: externer Link
    0 Mitglieder finden den Beitrag gut.
  2. #2
    User Pic
    Mairu Coder
    Registriert seit
    16.06.2006
    Beiträge
    15.334
    Beitragswertungen
    386 Beitragspunkte
    Das ist deine erste News (die Löschen/sperren etc), wenn ich das richtig sehe, er hat also einen Eintrag in die News gemacht, er hat also entweder mysql Zugriff (phpmyadmin) oder Adminrechte, ggf. auch eine Lücke die es ermöglicht News einzutragen.

    Vielleicht wurde auch die www.the-crazy-fighters.de/?news-add Funktion genutzt, allerdings müsste eine News dann noch freigeschaltet werden und nur User können diese Funktion nutzen.


    Zuletzt modifiziert von Mairu am 09.02.2011 - 17:40:05
    Und auch immer mal ein Blick auf die FAQ werfen. | Mairus Ilchseite
    0 Mitglieder finden den Beitrag gut.
  3. #3
    User Pic
    X2theCH Mitglied
    Registriert seit
    02.02.2011
    Beiträge
    18
    Beitragswertungen
    0 Beitragspunkte
    Hallo Mairu.

    Danke erstmal. Doch wie kommt er an den mysql Zugriff (phpmyadmin) oder Adminrechte?
    0 Mitglieder finden den Beitrag gut.
  4. #4
    User Pic
    Chapter Hall Of Fame
    Registriert seit
    21.10.2007
    Beiträge
    5.951
    Beitragswertungen
    229 Beitragspunkte
    das kann viele gründe haben,
    -unsicheres passwort,
    -veraltetes modul,
    -nicht die aktuelle ilch version
    -zugangsdaten an einen weiteren admin gegeben
    etc...

    wo das ganze eingefügt wurde musste mal schauen.
    index.htm
    style.css

    sind erste wahl.

    in der log-datei auf dem server erfährst du auch evtl noch was

    edit
    mairu war schneller


    Zuletzt modifiziert von Chapter am 09.02.2011 - 17:42:41
    Spamming, sinnlose Beiträge, Pushing, Doppelposting und Werbung sind verboten
    externer Link
    0 Mitglieder finden den Beitrag gut.
  5. #5
    User Pic
    X2theCH Mitglied
    Registriert seit
    02.02.2011
    Beiträge
    18
    Beitragswertungen
    0 Beitragspunkte
    -Ilch ver. 1.1 O
    -Veraltetes Modul? keine Ahnung
    -unsicheres PW? meins nicht aber das vom Admin evtl.

    Ich schau mir jetzt mal die index.htm und
    style.css an vielleicht finde ich das ja.

    Also meint Ihr er hat nur gezeigt, dass es möglich ist zur Zeit hat aber nichts böses wollen?
    0 Mitglieder finden den Beitrag gut.
  6. #6
    User Pic
    Chapter Hall Of Fame
    Registriert seit
    21.10.2007
    Beiträge
    5.951
    Beitragswertungen
    229 Beitragspunkte
    wie mairu bereits sagte kann es auch über die news auf die seite gekommen sein. da sich der banner nur in bei den news befindet. evtl diese zuerst mal löschen
    Spamming, sinnlose Beiträge, Pushing, Doppelposting und Werbung sind verboten
    externer Link
    0 Mitglieder finden den Beitrag gut.
  7. #7
    User Pic
    Mairu Coder
    Registriert seit
    16.06.2006
    Beiträge
    15.334
    Beitragswertungen
    386 Beitragspunkte
    Naja die News wurde vom Admin geschrieben, das war ja ersichtlich, du musst im Grunde nur die News löschen, und das Passwort des Admins ändern, ggf. noch FTP und MySQL Passwort, falls es mit dem vom Admin Account zu tun hatte, ggf. auch nachschauen, ob er sich einen neuen User angelegt hast (der müsste dann allerdings auch hohe Rechte haben, um Schaden anrichten zu können), wenn danach Ruhe ist, wars wahrscheinlich das Passwort.

    Sicherheitslücken sind nicht auszuschließen, aber bekannt ist soweit keine "richtige", wenn aber sonst niemand den Admin Account nutzt, dann wäre die bekannte auch auszuschließen.
    Und auch immer mal ein Blick auf die FAQ werfen. | Mairus Ilchseite
    0 Mitglieder finden den Beitrag gut.
  8. #8
    User Pic
    kdl Mitglied
    Registriert seit
    21.08.2010
    Beiträge
    333
    Beitragswertungen
    62 Beitragspunkte
    Mich würde hier interessieren, wie es überhaupt möglich war html und css in den News mit zu posten. Standardmäßig wird das doch ignoriert, oder?
    Oder ist das ein Modul, mit dem es auch möglich ist html zu posten?
    .
    0 Mitglieder finden den Beitrag gut.
  9. #9
    User Pic
    Sunshine Live Mitglied
    Registriert seit
    03.06.2009
    Beiträge
    1.029
    Beitragswertungen
    109 Beitragspunkte
    Wir koenn das auch
    hier zusehn
    s10.directupload.net/images/110209/gkx73soq.jpg

    is das modul von Mairu
    mairu.ilch.net/index.php?downloads-show-33

    hoffe hab die frage richtig verstanden grummlgrumml


    Zuletzt modifiziert von Sunshine Live am 09.02.2011 - 17:59:18
    1 Mitglieder finden den Beitrag gut.
  10. #10
    User Pic
    X2theCH Mitglied
    Registriert seit
    02.02.2011
    Beiträge
    18
    Beitragswertungen
    0 Beitragspunkte
    Vielen lieben Dank. Ich werde den "ADMIN" gleich mal zusammenschei.... und das alles ändern.

    News ist gelöscht, Seitenname wiederhergestellt, neuer User ist nicht erstellt worden.

    Kann man den ADMIN einfach löschen oder hat das Folgen. Also ich meine wenn wir habe 3 admins. Ich, der "admin" und der Besitzer mit anderen Namen.
    0 Mitglieder finden den Beitrag gut.
  11. #11
    User Pic
    Sniper Mitglied
    Registriert seit
    31.10.2007
    Beiträge
    1.468
    Beitragswertungen
    63 Beitragspunkte
    Der die Seite installiert hat also id1 hat kannst du nicht löschen den Rest schon
    0 Mitglieder finden den Beitrag gut.
  12. #12
    User Pic
    X2theCH Mitglied
    Registriert seit
    02.02.2011
    Beiträge
    18
    Beitragswertungen
    0 Beitragspunkte
    hmm schade der hat die ID1

    Ich danke euch allen nochmals für eure schnelle Hilfe.
    0 Mitglieder finden den Beitrag gut.
  13. #13
    User Pic
    Ahrtas Moderator
    Registriert seit
    17.12.2007
    Beiträge
    2.368
    Beitragswertungen
    210 Beitragspunkte
    Du kannst in PHPmyAdmin die IDs manuell bearbeiten, einfach bei dir eine 1 und bei ihm eine andere ID/Zahl eintragen die noch nicht vorhanden ist.

    Schädliche Codes werden auch oft in eine index.htm bzw. index.php (falls FTP-Zugriff) geschrieben.
    Es kommt oft vor das Hacker HTML-Codes in deine index.html einfügen z.B. iframes die dann eine nicht zulässige Seite aufrufen.
    Über eine fehlerhafte .htaccess datei kann man ebenfalls die Seite hacken und sogar weiterleitungen zu bedrohlichen Webseiten herstellen.

    Sollte der Hacker FTP-Zugriff haben, dann solltest du deine Verzeichnisse nach verdächtigen Dateien durchsuchen mit verdächtigen Namen, hacker hinterlassen gerne Hintertürchen womit sie Dateien auf deinen Webspace schleusen/hochladen können um z.B. Spammails zu versenden.

    Bekam der Hacker über das Admin-Verzeichnis Zugriff, dann kannst du das komplette Admin-Verzeichnis durch ein .htaccess Username + Passwort zusätzlich schützen.

    Manche Webspace Anbieter benachrichten dich bei solchen Fällen automatisch per eMail, andernfalls einfach mal beim Anbieter nachfragen ob den etwas aufgefallen ist, ob Spammails versendet wurden und ob sie die Dateien ausfindig machen können die für den Missbrauch genutzt wurden. (z.B. 1und1 sendet dir eine ausführliche Nachricht, wenn ein Hacker am Werk war)
    0 Mitglieder finden den Beitrag gut.
  14. #14
    User Pic
    H4ckHunt3r Mitglied
    Registriert seit
    02.01.2010
    Beiträge
    408
    Beitragswertungen
    18 Beitragspunkte
    ZitatZitat geschrieben von Ahrtas

    Du kannst in PHPmyAdmin die IDs manuell bearbeiten, einfach bei dir eine 1 und bei ihm eine andere ID/Zahl eintragen die noch nicht vorhanden ist.


    Dan muss aber entweder die id wieder zurück geandert werden oder alle einträge die user id geändert werden... also bei z.B. foren posts etc^^
    Lg H4ckHunt3r
    Meine Page
    Mein Projekt
    0 Mitglieder finden den Beitrag gut.
  15. #15
    User Pic
    Mairu Coder
    Registriert seit
    16.06.2006
    Beiträge
    15.334
    Beitragswertungen
    386 Beitragspunkte
    Ich hab dafür ein Tool, aber er kann ja auch einfach das Passwort ändern, sollte ja eigentlich auch reichen, wenn er nicht mehr einloggbar sein soll, einfach irgendeine Zeichenreihe eintragen, die keine 32 Zeichen hat, dann kann es sich niemand damit einloggen, sollte ja auch reichen.

    PS: Hier noch der Link zum Tool/Thema: www.ilch.de/forum-showposts-20016-p1.html#129280


    Zuletzt modifiziert von Mairu am 10.02.2011 - 23:03:02
    Und auch immer mal ein Blick auf die FAQ werfen. | Mairus Ilchseite
    0 Mitglieder finden den Beitrag gut.
Geschlossen

Zurück zu Fehlersuche und Probleme

Optionen: Bei einer Antwort zu diesem Thema eine eMail erhalten