Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Webmaster-Security Fragen zur richtigen Serverkonfiguration oder Absicherung dynamischer Scripte gehören hier hinein.

Server "gehackt" - blöd angestellt?

Diskussion: Server "gehackt" - blöd angestellt? im Forum Webmaster-Security, in der Kategorie Security Area; Anzeige Hyho, mein Server, bzw mein Webspace bei Ohost wurde gehackt. Es wurden ein paar blödsinnige leere php dateien hochgeladen ...

Antwort
Alt 01.09.07, 18:41   #1 (permalink)
FTC
 
Registriert seit: 01.09.07
FTC Leistung: Facit NTK
Likes: 0
Standard Server "gehackt" - blöd angestellt?

Anzeige

Hyho,

mein Server, bzw mein Webspace bei Ohost wurde gehackt. Es wurden ein paar blödsinnige leere php dateien hochgeladen und die 404.php geändert. Sonst scheint nichts passiert zu sein. Ich dachte erst an einen Hack, dann kam mir aber in den Sinn, das es etwas mit einem Uploadscript zu tun haben könnte. Könnte derjenige eine php seite hochgeladen haben, die andere Seiten manipuliert bzw was anderes hochläd? Eigentlich müsste ein Verzeichnis doch gewisse Schreibrechte benötigen um ohne FTP manipuliert zu werden. Oder ist das egal, sobald eine php seite vom Server aus aufgerufen wird?
Lässt sich das Problem lösen, indem ich einfach den Upload von php, html und konsorten verbiete?


MfG

FTC ist offline   Mit Zitat antworten
Alt 01.09.07, 18:50   #2 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
PHP Dateien können andere Dateien verändern/manipulieren, allerdings gibts wieder dort wieder Einschränkungen usw., allerdings nutzten viele Server/Provider diesen Schutzmechanismus nicht und so kann eine hochgeladene PHP Datei auch andere Dateien modifizieren.
Selbst mit eingeschalteten Mechanismus (Safe Mode), kann eine PHP Datei andere Dateien des gleichen Besitzers ändern ohne besondere Schreibrechte zu benötigen, nur auf Dateien von anderen Besitzern hat man eingeschränkten Zugriff.

Safe Mode ist aber oft auf Off, so dass man oft alle Dateien min. im gleichen Verzeichnis ändern kann.

Deine Lösung wäre es, nur bestimmte Dateiendungen zu erlauben, z.B. .jpg, .gif, .zip etc.
Elderan ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 01.09.07, 23:12   #3 (permalink)
 
Benutzerbild von Eydeet
 
Registriert seit: 14.04.06
Eydeet Leistung: Facit NTK
Likes: 4
Standard

Wahrscheinlich wäre es sicherer, den Upload-Ordner per .htaccess zu schützen, sodass niemand Zugriff hat. Die Dateien kann man dann ja mit einem PHP-Script herunterladen. So wird auf jeden Fall verhindert, dass Code ausgeführt wird.

Ein weiteres weit verbreitetes Sicherheitsproblem bei Upload-Scripten ist, dass Path-Angaben nicht maskiert werden. Man könnte dann z.B. eine Datei mit dem Namen "../index.php" o.ä. hochladen, was im die Umgehung des sicheren Ordners sowie das Überschreiben beliebiger Dateien verursachen würde.

Beim Download-Script muss man natürlich genau so aufpassen, sonst hat jeder Zugriff auf den Sourcecode beliebiger Dateien.
Eydeet ist offline   Mit Zitat antworten
Alt 08.11.07, 03:20   #4 (permalink)
Member of Honour
 
Benutzerbild von beavisbee
 
Registriert seit: 22.02.07
beavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium III
beavisbee eine Nachricht über ICQ schicken
Likes: 77
Standard

sicherste Möglichkeit: Upload-Verzeichnis außerhalb des Webroot!
(wird aber bei so free-hostern wie ohost sicherlich nicht möglich sein, oder? kenn mich da nicht aus, da ich meinen eigenen Server hab und nicht auf werbeverseuchten Space angewiesen bin :-P )
beavisbee ist offline   Mit Zitat antworten
Alt 08.11.07, 05:58   #5 (permalink)
 
Benutzerbild von Plexo
 
Registriert seit: 18.09.05
Plexo Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von beavisbee
sicherste Möglichkeit: Upload-Verzeichnis außerhalb des Webroot!
(wird aber bei so free-hostern wie ohost sicherlich nicht möglich sein, oder? kenn mich da nicht aus, da ich meinen eigenen Server hab und nicht auf werbeverseuchten Space angewiesen bin :-P )
Sowas gibt es bei uttx.net.
Man hat den Ordner pub, der als Webroot dient und den Ordner tmp, der halt für andere Sachen genutzt werden kann.

Gruß
Plexo ist offline   Mit Zitat antworten
Alt 08.11.07, 18:42   #6 (permalink)
FTC
Themenstarter
 
Registriert seit: 01.09.07
FTC Leistung: Facit NTK
Likes: 0
Standard

Hi,

also ich habs inzwischen so gelöst, dass ich abgfrage, welcher Dateityp hochgeladen wurde und bei kritischen einfach blocke.

MfG
FTC ist offline   Mit Zitat antworten
Alt 08.11.07, 18:49   #7 (permalink)
Member of Honour
 
Benutzerbild von beavisbee
 
Registriert seit: 22.02.07
beavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium III
beavisbee eine Nachricht über ICQ schicken
Likes: 77
Standard

wenn du irgendwo Lücken hast, die beliebige auf dem Server befindliche Daten includen können, dann sind selbst Text-Dateien "kritische Datentypen"

Wie fragst du eigentlich den Datentyp ab?
Ausgehend von der Dateiendung oder (wie es definitiv besser ist) über den MIME-Type ?
beavisbee ist offline   Mit Zitat antworten
Alt 08.11.07, 20:37   #8 (permalink)
 
Registriert seit: 07.04.06
Huggy Leistung: Facit NTK
Likes: 0
Standard

hi!

Ich meine mal gelesen zuhaben, dass sowas wie.. bild1.php.%001.jpg (so irgendwas, kann mich nicht mehr genau erinnern) vom server automatisch zu bild1.php umgewandelt wird, da die echte endung wegfällt.

Bin mir aber nicht sicher - vll weiß wer was ich meine und kann es mir und den anderen erklären
Huggy ist offline   Mit Zitat antworten
Alt 08.11.07, 22:14   #9 (permalink)
Moderator
 
Benutzerbild von lightsaver
 
Registriert seit: 19.06.06
lightsaver Leistung: Pentium Ilightsaver Leistung: Pentium Ilightsaver Leistung: Pentium I
Likes: 52
Standard

Zitat:
Original von Huggy
hi!

Ich meine mal gelesen zuhaben, dass sowas wie.. bild1.php.%001.jpg (so irgendwas, kann mich nicht mehr genau erinnern) vom server automatisch zu bild1.php umgewandelt wird, da die echte endung wegfällt.

Bin mir aber nicht sicher - vll weiß wer was ich meine und kann es mir und den anderen erklären
meinst du das hier? : [frage] wieso führt apache *.php.123 aus?
lightsaver ist offline   Mit Zitat antworten
Alt 08.11.07, 22:16   #10 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
im Upload Verzeichnis sollte eine .htaccess liegen mit dem Inhalt 'deny from all'.

Außerdem bringt es oft viel, in jedem Verzeichnis ne spezielle php.ini liegen zu haben:
Weiter lesen
Elderan ist offline   Mit Zitat antworten
Alt 09.11.07, 15:18   #11 (permalink)
 
Benutzerbild von Eydeet
 
Registriert seit: 14.04.06
Eydeet Leistung: Facit NTK
Likes: 4
Standard

Zitat:
Original von Huggy
Ich meine mal gelesen zuhaben, dass sowas wie.. bild1.php.%001.jpg (so irgendwas, kann mich nicht mehr genau erinnern) vom server automatisch zu bild1.php umgewandelt wird, da die echte endung wegfällt.
Das Hexadezimale %00 steht im Dezimalsystem für eine Null. Das sollte den (C/Asm)-Programmierern unter uns bekannt vorkommen - die 0 kennzeichnet nämlich das Ende eines Strings und verhindert so, dass die Speicher-Bereiche nach dem String als Teil von diesem angesehen werden.

Manche Hobby-Programmierer versuchen sich vor Remote-File-Includes zu schützen, indem sie an den übergebenen Datei-Namen serverseitig eine Dateiendung anhängen, etwa so:
Code:
<a href="?showimg=example"><img /></a>
----
fpassthru($GET['showimg'] . ".jpg");
Diese Dateiendung lässt sich aus oben genannten Gründen mit einer %00 abhängen. Was das bedeutet sollte klar sein.
Eydeet ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Webmaster-Security » Server "gehackt" - blöd angestellt?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Server Gehackt Cheesefish Webmaster-Security 10 27.10.09 21:21
GNU- und Gentoo-Server ebenfalls gehackt sieben News & Ankündigungen 0 04.12.03 01:39
KAZAA Bin ich blöd? Fishlander Applikationen 15 16.11.03 14:39
KAZAA Bin ich blöd? Fishlander Internet Allgemein 4 13.11.03 17:37
Server von Kaspersky Labs wurden gehackt - Gefälschte EMails unterwegs Tec News & Ankündigungen 0 11.11.02 14:01


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61