4.8.12 gehackt???

Fragen zur Installation von CONTENIDO 4.9? Probleme bei der Konfiguration? Hinweise oder Fragen zur Entwicklung des Systemes oder zur Sicherheit?
Antworten
notaus
Beiträge: 98
Registriert: Di 13. Dez 2005, 14:18
Kontaktdaten:

4.8.12 gehackt???

Beitrag von notaus » Mo 7. Jun 2010, 12:34

Hallo zusammen,

nachdem vor einigen Wochen eine 4.8.8 Installation gehackt wurde, habe ich heute erneut Veränderungen festgestellt!
Ich habe damals nach dem Hack auf 4.8.12 upgedatet und die alten Dateien auf dem Server gelöscht. Zudem habe ich /contenido/ per htaccess geschützt.

Der Angreifer sucht sich auf dem Server alle index.php raus und fügt folgenden JS-Code an den Ende der Datei:

Code: Alles auswählen

Oldperl: Code aus Sicherheitsgründen entfernt. Wir wollen ja keine Scriptkiddies ausbilden :-)
Kann mir jemand helfen?

Grüße
Christian
Zuletzt geändert von Oldperl am Mi 9. Jun 2010, 14:11, insgesamt 1-mal geändert.
Grund: Moderation: Javascriptcode entfernt

Oldperl
Beiträge: 4250
Registriert: Do 30. Jun 2005, 22:56
Wohnort: Eltmann, Unterfranken, Bayern
Kontaktdaten:

Re: 4.8.12 gehackt???

Beitrag von Oldperl » Mo 7. Jun 2010, 13:55

Hallo Christian,

zuerst solltest du versuchen herauszufinden wo der "Angreifer" rein gekommen ist. Hierzu benötigt man access- und error-Logs des Servers. Du solltest inzwischen das Web per htaccess abschalten und auch alle Passwörter, sowohl FTP, MySQL und Benutzerpasswörter ändern.

Bisher ist für die Contenido 4.8.x noch keine Sicherheitslücke bekannt. Eventuell nutzt du ja auch noch andere Scripte oder spezielle Plugins und/oder Module, die eigene "hackbare" Bereiche haben.

Gruß aus Franken

Ortwin
ConLite 2.1, alternatives und stabiles Update von Contenido 4.8.x unter PHP 7.x - Download und Repo auf Gitport.de
phpBO Search Advanced - das Suchwort-Plugin für CONTENIDO 4.9
Mein Entwickler-Blog

Oldperl
Beiträge: 4250
Registriert: Do 30. Jun 2005, 22:56
Wohnort: Eltmann, Unterfranken, Bayern
Kontaktdaten:

Re: 4.8.12 gehackt???

Beitrag von Oldperl » Mi 9. Jun 2010, 14:09

Hallo Christian,

gibt es hier was Neues? Konntest du etwas mehr zu dem Hack herausfinden?

Gruß aus Franken

Ortwin
ConLite 2.1, alternatives und stabiles Update von Contenido 4.8.x unter PHP 7.x - Download und Repo auf Gitport.de
phpBO Search Advanced - das Suchwort-Plugin für CONTENIDO 4.9
Mein Entwickler-Blog

notaus
Beiträge: 98
Registriert: Di 13. Dez 2005, 14:18
Kontaktdaten:

Re: 4.8.12 gehackt???

Beitrag von notaus » Mi 9. Jun 2010, 14:32

Hi Ortwin,

nicht wirklich.
Der Provider will die HTTPD-Logfiles nicht rausrücken, da wohl noch andere Kunden auf dem Server sind und das nicht getrennt läuft.
Per FTP hat anscheinend kein Login stattgefunden.

Der Provider hat wohl kein großes Interesse, da weiterzuhelfen, und das als sauteurer Business-Provider. Werde meinem Kunden einen Wechsel nahelegen. Es kann doch nicht sein, dass der so untätig ist!

Da ich /contenido/ per htaccess geschützt habe, muss das Backdoor (wenn es von diesem Webspace käme)bei /cms/, /pear/ oder /conlib/ sein.

in CMS hab ich nur die Standard-Scripte, ich hab auch kein extra Plugin dort laufen.

Es wurden nur index.php und main.php verändert. Auch welche, die nur eine Weiterleitung per Header drin hatten. Diese hatten also überhaupt keine Auswirkung. Wäre der Angreifer Contenido-spezifisch, hätte er seinen Müll dort anders wirkungsvoller hinterlegen können.
Es tippe auf einen Robot, der einfach alle index / main.php schnappt und diese verändert.

Grüße
Christian

Oldperl
Beiträge: 4250
Registriert: Do 30. Jun 2005, 22:56
Wohnort: Eltmann, Unterfranken, Bayern
Kontaktdaten:

Re: 4.8.12 gehackt???

Beitrag von Oldperl » Mi 9. Jun 2010, 16:55

Hallo Christian,
notaus hat geschrieben:Der Provider will die HTTPD-Logfiles nicht rausrücken, da wohl noch andere Kunden auf dem Server sind und das nicht getrennt läuft.
Hä? :shock:
Was 'n das dann für eine Servereinrichtung? Dann kommt wohl auch jeder Kunde an den Webspace des Anderen oder wie? :roll:
notaus hat geschrieben:Per FTP hat anscheinend kein Login stattgefunden.
Ist auch eher unwahrscheinlich. Meist kommen die über eine Sicherheitslücke und nutzen dann ein eigenes root-Script, welches auf einem anderen Server liegt. Damit kommen die dann an die Dateien zum ändern ran.
notaus hat geschrieben:Der Provider hat wohl kein großes Interesse, da weiterzuhelfen, und das als sauteurer Business-Provider.
Sowas kann ich erst recht nicht nachvollziehen. :motz:
Das würde ich bei meinen Servern und für meine Kunden aber sowas von fix versuchen raus zu bekommen, damit man die Lücke schließen kann.
Aber vielleicht bin ich ja auch zu "billig"?! 8)

So wie sich das anhört muss man nicht unbedingt von einer Sicherheitslücke bei Contenido ausgehen, wohl er von einem Sicherheitsrisiko bei deinem Provider. :mrgreen:

Gruß aus Franken

Ortwin
ConLite 2.1, alternatives und stabiles Update von Contenido 4.8.x unter PHP 7.x - Download und Repo auf Gitport.de
phpBO Search Advanced - das Suchwort-Plugin für CONTENIDO 4.9
Mein Entwickler-Blog

DerFrank
Beiträge: 72
Registriert: Do 17. Dez 2009, 12:37
Kontaktdaten:

Re: 4.8.12 gehackt???

Beitrag von DerFrank » Do 10. Jun 2010, 08:22

Provider wechseln. Kannst mir bitte das Skript in Deinem ersten Post per PN schicken? Das, das Oldperl entfernt hat. Danke...
aitsu open source cms framework für contenido bei googlecode...

notaus
Beiträge: 98
Registriert: Di 13. Dez 2005, 14:18
Kontaktdaten:

Re: 4.8.12 gehackt???

Beitrag von notaus » Di 22. Jun 2010, 14:15

Hallo,

der Angriff fand wohl über FTP statt - der Provider hat nun plötzlich die Logfile rausgerückt.
Ich kann also Entwarnung für Contenido geben.

Grüße
Christian

Oldperl
Beiträge: 4250
Registriert: Do 30. Jun 2005, 22:56
Wohnort: Eltmann, Unterfranken, Bayern
Kontaktdaten:

Re: 4.8.12 gehackt???

Beitrag von Oldperl » Di 22. Jun 2010, 14:44

Hallo Christian,

danke für das Feedback. :-)

Gruß aus Franken

Ortwin
ConLite 2.1, alternatives und stabiles Update von Contenido 4.8.x unter PHP 7.x - Download und Repo auf Gitport.de
phpBO Search Advanced - das Suchwort-Plugin für CONTENIDO 4.9
Mein Entwickler-Blog

Antworten