Webserver gehackt - benötige Hilfe
Posted: 2007-11-16 23:45
Hallo allerseits.
Folgendes Problem habe ich. Ich habe einen Server mit Suse 10.2 (inkl. aller Updates). Administriert wird mit Confixx Prof. - ebenfalls inkl. aller Updates. Auf diesem Server liegen insgesamt 7 Webseiten. Heute (16.11.) gegen Mittag muß mein Server gehackt wurden sein. Bemerkbar hat es sich gemacht indem alle Accounts auf eine Domain geleitet wurden über der sich der User einen Virus auf den Rechner läd (über IE). Rufe ich die Seite über Firefox auf so erhalte ich eine leere weiße Seite. Ich habe den Server neu gestartet und nauch dem reboot war alles wieder (scheinbar) in Ordnung. Alle Accounts liefen wieder. Nun weis ich das dieser Schein nur trügt und das Sicherheitsloch weder gefunden noch geschlossen wurde. Leider habe ich nur sehr geringe Kenntnisse und habe nicht wirklich eine Ahnung wie ich herausfinden kann auf welche Weise der Eindringling auf den Server gekommen und wie ich die entsprechende Sicherheitslücke wieder schließen kann.
Mit einer Neuinstallation ist es leider nicht getan, denn das gleiche Problem hatte ich vor ca. 2 Monaten schon einmal. Da habe ich nicht lange überlegt und habe den Rechner neu installieren lassen. (Vorher war Suse 10.0 und nach der Neuinstallation ist nun Suse 10.2 drauf) Eine blose Neuinstallation wird mir also nicht wirklich viel bringen.
Kann mir hier jemand helfen, herauszufinden wie der Angreifer das angestellt hat und wie ich es zukünftig verhindern kann!?
Danke!
Folgendes Problem habe ich. Ich habe einen Server mit Suse 10.2 (inkl. aller Updates). Administriert wird mit Confixx Prof. - ebenfalls inkl. aller Updates. Auf diesem Server liegen insgesamt 7 Webseiten. Heute (16.11.) gegen Mittag muß mein Server gehackt wurden sein. Bemerkbar hat es sich gemacht indem alle Accounts auf eine Domain geleitet wurden über der sich der User einen Virus auf den Rechner läd (über IE). Rufe ich die Seite über Firefox auf so erhalte ich eine leere weiße Seite. Ich habe den Server neu gestartet und nauch dem reboot war alles wieder (scheinbar) in Ordnung. Alle Accounts liefen wieder. Nun weis ich das dieser Schein nur trügt und das Sicherheitsloch weder gefunden noch geschlossen wurde. Leider habe ich nur sehr geringe Kenntnisse und habe nicht wirklich eine Ahnung wie ich herausfinden kann auf welche Weise der Eindringling auf den Server gekommen und wie ich die entsprechende Sicherheitslücke wieder schließen kann.
Mit einer Neuinstallation ist es leider nicht getan, denn das gleiche Problem hatte ich vor ca. 2 Monaten schon einmal. Da habe ich nicht lange überlegt und habe den Rechner neu installieren lassen. (Vorher war Suse 10.0 und nach der Neuinstallation ist nun Suse 10.2 drauf) Eine blose Neuinstallation wird mir also nicht wirklich viel bringen.
Kann mir hier jemand helfen, herauszufinden wie der Angreifer das angestellt hat und wie ich es zukünftig verhindern kann!?
Danke!