index-Dateien gehackt worden

Rund um die Sicherheit des Systems und die Applikationen
stephenb
Posts: 5
Joined: 2006-11-13 22:06
 

index-Dateien gehackt worden

Post by stephenb »

Hallo,

mein Server ist heute gehackt worden. In sämtlichen Webverzeichnissen worden die index-Dateien bearbeitet. Es wurde ein iFrame eingefügt, der folgende Seite aufruft:

Code: Select all

http://shobiddek.org/css/index.php
Jemand eine Idee wie die auf den Root gekommen sind und wo die Schwachstelle ist? In den Logdateien finde ich überhaupt keinen Hinweis auf den Hackerangriff. Alle Dateien worden zur selben Zeit bearbeitet, also scheint da ein Script zu laufen!

Würde mich über eine Info freuen!

[snip...snip]

Gruß, René


[EDIT by Joe User: Anzeigentext und Mailadresse entsorgt]
timeless2
Posts: 415
Joined: 2005-03-04 14:45
Location: Paris
 

Re: index-Dateien gehackt worden

Post by timeless2 »

Andere Frage: Was hattest du alle installiert. Vermutlich war da irgendetwas nicht auf dem neuesten Stand. Wenn aus den Logdateien die entsprechenden Einträge entfernt wurden, wird es schwierig, die Sicherheitslücke zu finden.
stephenb
Posts: 5
Joined: 2006-11-13 22:06
 

Re: index-Dateien gehackt worden

Post by stephenb »

Ich habe Joomla, WBB und diverse andere Scripte laufen. Aber gerade Joomla ist immer auf dem neuesten Stand. Was kann ich kurzfristig zur Absicherung des Servers tun?
Roger Wilco
Posts: 5923
Joined: 2004-05-23 12:53
 

Re: index-Dateien gehackt worden

Post by Roger Wilco »

stephenb wrote:Was kann ich kurzfristig zur Absicherung des Servers tun?
Webserver beenden und die Sicherheitslücke ausfindig machen.
stephenb
Posts: 5
Joined: 2006-11-13 22:06
 

Re: index-Dateien gehackt worden

Post by stephenb »

Roger Wilco wrote:
stephenb wrote:Was kann ich kurzfristig zur Absicherung des Servers tun?
Webserver beenden und die Sicherheitslücke ausfindig machen.
Ohne Anhaltspunkt schwierig!
Roger Wilco
Posts: 5923
Joined: 2004-05-23 12:53
 

Re: index-Dateien gehackt worden

Post by Roger Wilco »

Du hast (nehme ich mal an) noch alle deine Skripte. Untersuche die auf Sicherheitslücken. Bugtraq, Full Disclosure, Milw0rm etc. sind mal gute Startpunkte. Außerdem hast du noch deine Logs, die du nochmal gründlicher durchsuchen solltest.
Wenn der Angreifer die Logs verändert hat, hast du allerdings noch ganz andere Probleme und solltest das System so schnell wie möglich neu aufsetzen. Möglichst ohne die gleiche Sicherheitslücke erneut einzuspielen.
stephenb
Posts: 5
Joined: 2006-11-13 22:06
 

Re: index-Dateien gehackt worden

Post by stephenb »

Dann werde ich mal suchen müssen :evil: Danke für Eure Hilfe!
dante77
Posts: 36
Joined: 2006-10-18 11:33
 

Re: index-Dateien gehackt worden

Post by dante77 »

Lief auf dem Server ein Webmin?
stephenb
Posts: 5
Joined: 2006-11-13 22:06
 

Re: index-Dateien gehackt worden

Post by stephenb »

Nein, Plesk 8.0 als Admin-Panel!
bjunix
Posts: 24
Joined: 2005-09-12 19:00
 

Re: index-Dateien gehackt worden

Post by bjunix »

Plesk?

Ist ja kein Problem, jeder fängt mal klein an. Hast du dir schon einen Zeitplan ausgearbeitet, wann du Plesk entfernst, und selber Hand anlegst?

Diese ganzen Administration-Hilfen mögen zwar ihre Daseinsbrechtigung haben, aber sie sollten doch irgendwann, bei entsprechendem Studium der Materie (hier: Linux/Unix), überflüssig werden.
os-t
Posts: 65
Joined: 2006-06-05 16:06
 

Re: index-Dateien gehackt worden

Post by os-t »

bjunix wrote:Plesk?

Ist ja kein Problem, jeder fängt mal klein an. Hast du dir schon einen Zeitplan ausgearbeitet, wann du Plesk entfernst, und selber Hand anlegst?

Diese ganzen Administration-Hilfen mögen zwar ihre Daseinsbrechtigung haben, aber sie sollten doch irgendwann, bei entsprechendem Studium der Materie (hier: Linux/Unix), überflüssig werden.
Dem kann ich nicht zustimmen. Gerade PLESK finde ich insofern sehr hilfreich, dass es regelmäßige und zeitraubende Arbeiten leichter macht bzw. abnimmt. Dennoch kann ich alles sehr konfigurieren ohne, dass mir mein Adminpanel ständig Dinge überschreibt usw...
Ich könnte eine Kiste auch ohne PLESK administrieren, aber warum soll ich das Rad neu erfinden und mir selbst Skripten basteln um regelmäßige Aufgaben zu machen, wenn es PLESK gibt?
captaincrunch
Userprojekt
Userprojekt
Posts: 7066
Joined: 2002-10-09 14:30
Location: Dorsten
 

Re: index-Dateien gehackt worden

Post by captaincrunch »

Wie schön, dass es ganz frisch ein aktuelles Advisory zu Plesk gibt:
http://www.majorsecurity.de/index_2.php ... ajor_rls34 ;)
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
tcsoft
Posts: 29
Joined: 2006-04-16 21:58
 

Re: index-Dateien gehackt worden

Post by tcsoft »

Was den kompromitierten Server angeht: you get what you pay for. Freunde sind OK, wenn es um einmalige Hilfen bei der Einrichtung etc. geht, aber definitiv der falsche Weg, für eine regelmäßige Betreuung und Sicherheitsupdates innerhalb weniger Stunden.

Der Aufwand für Updates ist nicht exorbitant. Du solltest bereits für den Differenzbetrag zwischen Rootserver und Managed Server jemanden bekommen, der die Sicherheitsupdates und Backups durchführt, sowie die informiert, wenn es auf das Ende eines Support-Zeitraumes zugeht. Er wird Dir auch bei der Migration alter Anwendungen auf neue Betriebssysteminstanzen helfen.

Neben den genannten Anlaufstellen ist die lokale Linux User Group oft ein informeller Marktplatz für derartige Aufträge, frage einfach den Leiter der LUG, ob er bereit wäre, seine Mitglieder mal auf Deine Adminsuche anzusprechen...
Roger Wilco
Posts: 5923
Joined: 2004-05-23 12:53
 

Re: index-Dateien gehackt worden

Post by Roger Wilco »

tcsoft wrote:Du solltest bereits für den Differenzbetrag zwischen Rootserver und Managed Server jemanden bekommen, der die Sicherheitsupdates und Backups durchführt, sowie die informiert, wenn es auf das Ende eines Support-Zeitraumes zugeht. Er wird Dir auch bei der Migration alter Anwendungen auf neue Betriebssysteminstanzen helfen.
Ich bezweifle ernsthaft, dass ich für 10 bis 20 EUR/Monat einen kompetenten Mitarbeiter bekomme, der die von die genannten Arbeiten durchführt. :roll:
sledge0303
Posts: 695
Joined: 2005-09-16 00:06
Location: Berlin-Reinickendorf
 

Re: index-Dateien gehackt worden

Post by sledge0303 »

Ich bezweifle ernsthaft, dass ich für 10 bis 20 EUR/Monat einen kompetenten Mitarbeiter bekomme, der die von die genannten Arbeiten durchführt. :roll:
Die Leute lesen meistens auch nicht die Verträge dazu. Da gibt es so kleine Sätze wie "zusätzliche Arbeiten/Installationen werden zusätzlich berechnet." Für ein wöchentliches apt-get upgrade reicht das gerade mal...
christian-wf
Posts: 14
Joined: 2004-07-03 20:31
Location: Wolfenbüttel
 

Re: index-Dateien gehackt worden

Post by christian-wf »

Die Leute lesen meistens auch nicht die Verträge dazu. Da gibt es so kleine Sätze wie "zusätzliche Arbeiten/Installationen werden zusätzlich berechnet." Für ein wöchentliches apt-get upgrade reicht das gerade mal...
Also, ich kenne schon Provider, bei denen im Aufpreis für den Managed Server von € 25,- auch kundenspezifische Installationswünsche und Einstellungen wie z.B. die Installation von SSL-Zertifikaten inbegriffen sind. Eine sehr empfehlenswerte Firma gibt es hier sogar vor Ort. Wen es interessiert, dem kann ich gern eine PM schicken.

Viele Grüße Christian