Webserver gehackt, aber wie?

Fragen zur Installation von CONTENIDO 4.9? Probleme bei der Konfiguration? Hinweise oder Fragen zur Entwicklung des Systemes oder zur Sicherheit?
Antworten
Leo
Beiträge: 308
Registriert: Mi 19. Apr 2006, 19:26
Kontaktdaten:

Webserver gehackt, aber wie?

Beitrag von Leo »

Hallo Contenido-Gemeinde,

der Webserver, auf dem eine Contenido-Installation von einem Kunden von mir läuft, ist durch Google als "attackierende Seite" gemeldet worden. Die Hacker-Attacke soll aber nicht durch das CMS vorgenommen sein, soweit mir der Webhoster mitgeteilt hat. Es soll durch ein Problem auf dem Webserver verursacht worden sein. Genaueres hat mir der Hoster aber nicht mitgeteilt. Auf diesem System läuft die Contenido Version 4.6.15 (PHP 5.x & MySQL 5.x). Ich weiß, die ist schon ziemlich alt, aber der Kunde war etwas komisch, deshalb habe ich von einem regelmäßigen Update abgesehen. Jetzt zu meiner Frage: welche Sicherheitslücke könnte der Hacker ausgenutzt haben? Ich weiß, die Frage ist ziemlich blöd. Aber ich stehe gerade im Wald. Die Datenbank scheint aber in Ordnung zu sein. Ich konnte keine Auffälligkeiten finden. Bei den Dateien bin ich mir aber nicht so sicher. Oberflächig gesehen, scheinen Sie aber ok zu sein. Datum und Dateinamen sind nicht auffällig. :(

Viele Grüße

Leonhard
Oldperl
Beiträge: 4316
Registriert: Do 30. Jun 2005, 22:56
Wohnort: Eltmann, Unterfranken, Bayern
Hat sich bedankt: 6 Mal
Danksagung erhalten: 4 Mal
Kontaktdaten:

Re: Webserver gehackt, aber wie?

Beitrag von Oldperl »

Hallo Leonhard,

leider kann man keine pauschale Aussage dazu machen. Ich mußte (leider) schon viele verschiedene Arten von Manipulationen feststellen.
Meistens, aber auch nicht immer, war die Datenbank davon nicht betroffen.

Oft wurden zusätzliche Dateien eingeschleust, versteckt in irgendeinem Unterverzeichnis, welches Shellscripte beinhalteteten, welche vom Massmailer bis hin zum Shellzugang alles beinhalteteten. Auch wurde Dateien manipuliert, mit und ohne Änderung des Dateidatums. Diese konnte man dann aber meist durch den Vergleich der Dateigröße zur Originaldatei identifizieren.

Du siehst es gibt da leider eine große Auswahl an Möglichkeiten.

Generell gilt bei einem Hackerangriff, um diesen zukünftig zu vermeiden, herausfinden durch welche "Tür" der Hacker kam und was er angestellt hat. Dann heißt es zuerst diese Tür schliessen und dann das System wieder reparieren.
Da die 4.6.15er Version nicht nur ziemlich alt ist, sondern auch diverse (bekannte) Sicherheitslücken hat, kann ich nur empfehlen hier ein Upgrade auf die aktuelle 4.8er Version, oder, wenn das technisch nicht möglich, auf die aktuelle 4.6er Version zu machen.

Gruß aus Franken

Ortwin
ConLite 3.0.0-dev, alternatives und stabiles Update von Contenido 4.8.x unter PHP 8.x - Download und Repo auf Gitport.de
phpBO Search Advanced - das Suchwort-Plugin für CONTENIDO 4.9
Mein Entwickler-Blog
Leo
Beiträge: 308
Registriert: Mi 19. Apr 2006, 19:26
Kontaktdaten:

Re: Webserver gehackt, aber wie?

Beitrag von Leo »

Hallo Ortwin,

danke erst mal für deine Rückmeldung. Es scheint aber wirklich nicht am CMS zu liegen. Ich habe heute die index.php im root-Verzeichnis und den cms-Ordner entfernt. Trotzdem versucht sich das Virus beim Aufruf der Webadresse (ohne weitere Pfad-Angaben) auf den Client-Rechner zu installieren. Hier scheint wirklich der Webserver das Problem zu sein. Wenn keine Dateien auf dem Webserver sind, müsste der Virus doch weg sein, wenn er über das CMS läuft, oder? Also sitzt er wahrscheinlich, wo anders. Ich habe den Webhoster gebeten, dass Konto erst einmal zu sperren. Außerdem habe ich einen anderen Nutzer gefunden, der ebenfalls ein ähnliches Problem mit dem gleichen Provider hat. Bei diesem gibt es aber keine Möglichkeit PHP & MySQL einzusetzen, weil diese für das Webpaket nicht zur Verfügung steht. Trotzdem will sich auch hier ein Virus über die index.html vermehren.

Das hätte ich beinahe noch vergessen. Ich habe die Webserver-Dateien durch diverse Antiviren-Programme geschickt und nichts gefunden. Die Antiviren-Programme sind natürlich aktuell.

Viele Grüße aus Halle

Leonhard
mfweb
Beiträge: 270
Registriert: Mo 12. Sep 2005, 18:31
Kontaktdaten:

Re: Webserver gehackt, aber wie?

Beitrag von mfweb »

Leo hat geschrieben:Ich habe die Webserver-Dateien durch diverse Antiviren-Programme geschickt und nichts gefunden.
Auch wenn der Thread schon etwas älter ist, hier noch ein Tipp für dich bzw. die Nachwelt: Um auszuschließen, dass die CMS-Dateien etwas abbekommen haben, hilft es auch, den kompletten Ordner mit Hilfe von z.Bsp. WinMerge mit einer Originalversion der verwendeten CMS-Version zu vergleichen. Hier sollte es (bis auf ggf. gewollte Unterschiede) eigentlich keine Unterschiede geben und ansosnten werden sie sofort angezeigt. Der cache-Ordner und der Mandanten-Ordner muss natürlich ggf. per Hand überprüft werden, da hier zahlreiche eigene Dateien hinzugekomen sind.

Viele Grüße
Marco
Immer mal ein Blick wert: Contenido Wiki ... auch schreibender Zugriff ist erlaubt!
Antworten