Hallo, Gast! (Registrieren)

Letzte Ankündigung: MyBB 1.8.38 veröffentlicht (30.04.24)


Benutzer, die gerade dieses Thema anschauen: 2 Gast/Gäste
[geteilt] Eingabeliste über Textfeld ist weg
#21
Bitte prüfe auch, ob ein Fremder Zugriff auf deinen Webspace erlangt hat.
[Bild: banner.png]

Bitte die Foren-Regeln beachten und im Profil die verwendete MyBB-Version angeben.
#22
Ja, werde gleich meinen Hoster kontaktieren.

Habe alle Dateien vom Server via FileZilla runtergeladen und mit Avast! kontrolliert, das Programm hat allerdings nichts gefunden.
Jedoch schlägt es in meinem Portal weiterhin an, betroffen scheinen alle index.php zu sein. Wenn ich also jetzt die kontrollierten Dateien, also alle, wieder so auf den Server lade, scheint zwar erst mal alles wieder in Ordnung zu sein, das Hauptproblem ist dadurch aber nicht gelöst.

Wie gehe ich am besten vor?

An dem Add-on von ant.com und den plugin lag es offenbar nicht, denn die habe ich ja vorher schon deaktiviert bzw. gelöscht.
"Irgendwo anzuecken ist keine Kunst. Denn irgendwo nicht anzuecken, darin liegt die Kunst" (Dieter Hallervorden)
#23
Auch, wenn der Virenscanner nichts findet, heißt das nicht, dass alle Dateien sauber sind. Da reicht es schon, wenn der Code leicht angepasst ist, sodass das Erkennungsmuster nicht mehr passt. Bei Text-Dateien ist das trivial... Das sieht man ja schon an der schlechten Erkennungsrate bei Virustotal weiter oben, obwohl der Schadcode wirklich vorhanden war.

Ich würde empfehlen alle Dateien zu prüfen und ggf. durch die originalen MyBB-Dateien zu ersetzen. Und bitte nichts überstürzen. Wenn das Leck nicht gefunden ist, kann es bald wieder passieren.
[Bild: banner.png]

Bitte die Foren-Regeln beachten und im Profil die verwendete MyBB-Version angeben.
#24
(03.06.2013, 17:27)StefanT schrieb: Da reicht es schon, wenn der Code leicht angepasst ist, sodass das Erkennungsmuster nicht mehr passt. Bei Text-Dateien ist das trivial... Das sieht man ja schon an der schlechten Erkennungsrate bei Virustotal weiter oben, obwohl der Schadcode wirklich vorhanden war.

Das hat mir der Chat-Support-Mitarbeiter meines Hosters auch gerade gesagt.

Übrigens handelt es sich um 3 Javascript-Dateien, nämlich die general.js, die prototype.js, die popup_menu.js Und außerdem noch die admin/inc/class_page.php

(03.06.2013, 17:27)StefanT schrieb: Ich würde empfehlen alle Dateien zu prüfen und ggf. durch die originalen MyBB-Dateien zu ersetzen. Und bitte nichts überstürzen. Wenn das Leck nicht gefunden ist, kann es bald wieder passieren.

Der Mitarbeiter meines Hosters hat jetzt erst mal meinen Webspace gesperrt und führt einen Scan durch.

Außerdem hat er mir statt Avast! Das Antivirenprogramm Kapersky empfohlen.
Eine TU in Österreich hat auf den Server zugegriffen. Bekomme Log-Files und werde Strafanzeige erstatten. Mein Webspace ist mindestens bis morgen gesperrt.

Übrigens sind meine Zugangsdaten für FTP und für Admin-CP in mehreren Dateien gespeichert. der Mitarbeiter meines Hosters meint, das sei nicht gut. Woher kommt das eigentlich?
"Irgendwo anzuecken ist keine Kunst. Denn irgendwo nicht anzuecken, darin liegt die Kunst" (Dieter Hallervorden)
#25
Die FTP-Daten speichert das MyBB nicht, sie werden ja - standardmäßig - nirgends abgefragt.
[Bild: banner.png]

Bitte die Foren-Regeln beachten und im Profil die verwendete MyBB-Version angeben.
#26
Vielleicht habe ich mich aus Unwissenheit falsch ausgedrückt. Ich meinte das hier, was der Mitarbeiter mir geschrieben hat:

Zitat:das Passwort befindet sich in verschiedenen Dateien in Ihrem Webspace gespeichert! Das ist nicht ideal:

...r:/var/www/xy/html# grep -r -li 'xy' *
backup_44650797b7grNzMAo5CQObOdnrudm9EfVR9vS6I7Gs8VM6bXO1BwgtuGLzqsV438.sql
inc/config.php
inc/settings.php
settings.php
....r:/var/www/xy/html#
"Irgendwo anzuecken ist keine Kunst. Denn irgendwo nicht anzuecken, darin liegt die Kunst" (Dieter Hallervorden)
#27
In der config.php ja, aber in der settings.php nein. Ebenso nütz es einem das DB Backup nichts um an PW´s heranzukommen, das ist quasi unmöglich. Eher wird da ein zu schwaches PW auf dem FTP gewesen sein.
Mit freundlichen Grüßen

MrBrechreiz
#28
Das zu schwache FTP-Passwort war es auch, hat er schon im Bettreff geschrieben.

Mein Webspace ist nach wie vor gesperrt. Kripo hat mich vorhin angerufen.
"Irgendwo anzuecken ist keine Kunst. Denn irgendwo nicht anzuecken, darin liegt die Kunst" (Dieter Hallervorden)
#29
Der Support-Mitarbeiter meines Hosters hatte ja das Antivirenprogramm Kapersky und das von mir erwähnte Antivirenprogramm Avast! zusätzlich installiert und beide auf meinem Webspace durchlaufen lassen. Er sagt, es sind keine Viren, keine Trojaner und keine Maleware vorhanden!
Wobei das Programm Avast, nachdem ich es gestern installiert hatte, bei jedem meiner Besuche meines Portals angeschlagen hatte.

Der Kripobeamte hat mich eute 2 mal angerufen und vermutet stattdessen (das Log-File liegt ihm vor), dass der Hacker einen rootkit bzw. ein Administrationsshell, entweder C99 oder C100, eingebaut hat und deshalb hat immer wieder die genannten Dateien verändern können, und wodurch dann Viren angezeigt werden, aber nicht vorhanden sind.

Der Beamte meint auch, dass es in Fällen von Computersabotage schwierig ist, den tatsächlichen Hacker ausfindig zu machen. Nicht nur deshalb, weil in der TU z.B. ein frei zugänglicher Computer benutzt werden kann, sondern auch, weil es sein kann, dass die IP des Hackers umgeleitet wurde.
Außerdem arbeiten in solchen Fällen die europäischen Behörden immer noch nicht effektiv zusammen. Ginge es um Verbrechen gegen die Menschlichkeit, hätte ich als Geschäödigter wohl bessere Karten. Aber nicht bei Computersabotage.
"Irgendwo anzuecken ist keine Kunst. Denn irgendwo nicht anzuecken, darin liegt die Kunst" (Dieter Hallervorden)
#30
Hallo,

nach den Vorfällen der letzten Tagen will ich den kompletten Webspace löschen, die Posts erhalten und das Forum komplett neu installieren.

Wie gehe ich vor?
"Irgendwo anzuecken ist keine Kunst. Denn irgendwo nicht anzuecken, darin liegt die Kunst" (Dieter Hallervorden)


Möglicherweise verwandte Themen…
Thema Verfasser Antworten Ansichten Letzter Beitrag
  [geteilt] Editor Bedienelemente weg (ohne veränderungen gemacht zu haben)) Torie 5 2.027 04.02.2013, 10:20
Letzter Beitrag: Raphael
  Eingabeliste über Textfeld ist weg Minerva 28 6.675 13.09.2012, 19:28
Letzter Beitrag: Minerva
  Editor mit Textfeld (grössen Anpassung?) Xevous 20 8.519 15.08.2011, 20:03
Letzter Beitrag: SCOTTISH.
  Forum Steht in jeder Kategorien über der über schrift help McJump 5 3.628 23.02.2011, 17:04
Letzter Beitrag: ows