Du befindest Dich im Archiv vom ABAKUS Online Marketing Forum. Hier kannst Du Dich für das Forum mit den aktuellen Beiträgen registrieren.

Noch nicht wirklich online - und schon gehacked!

Hier können Sie Ihre Fragen zum Thema Suchmaschinenoptimierung (SEO) / Positionierung stellen
Neues Thema Antworten
depp ich
PostRank 9
PostRank 9
Beiträge: 1508
Registriert: 06.12.2004, 12:59

Beitrag von depp ich » 02.07.2012, 08:52

Ich glaubs nicht:
Ich bau eine kleine Kundensite auf (startseite: /index.php), die index.html zeigt immer noch das "In Kürze"-Bildchen.
Das CMS wurde am Freitag hochgeladen.
Gestern nachmittag hab ich dem Kunden ein Mail gesendet mit dem Link, zum 1. mal ansehen.

Heute hab ich schon die iFrames von irgendwelchen Hackern drin! Wie geht denn sowas? (Änderungsdatum der Dateien: gestern nachmittag)

Zunächst war der SafeMode an, da lief das CMS nicht richtig, auf Drängen hat der Hoster den SafeMode ausgeschaltet, natürlich gleich mit Warnung wie gefährlich das ist (... Pest, Tod und Teufel....)

Anzeige von ABAKUS

von Anzeige von ABAKUS »

SEO Consulting bei ABAKUS Internet Marketing
Erfahrung seit 2002
  • persönliche Betreuung
  • individuelle Beratung
  • kompetente Umsetzung

Jetzt anfragen: 0511 / 300325-0.


Synonym
PostRank 10
PostRank 10
Beiträge: 3708
Registriert: 09.08.2008, 02:55

Beitrag von Synonym » 02.07.2012, 08:57

Zunächst war der SafeMode an, da lief das CMS nicht richtig, auf Drängen hat der Hoster den SafeMode ausgeschaltet, natürlich gleich mit Warnung wie gefährlich das ist (... Pest, Tod und Teufel....)
Dieses Feature ist seit PHP 5.3.0 DEPRECATED (veraltet) und seit PHP 5.4.0 ENTFERNT.

Ansonsten ist das alles kein Problem. Ich habe hier einen Multiserver zum testen. Da ist nichts drauf, die sind nur so online - keine Domänen, nichts. Und dort kommen auch permanent Angriffsversuche. Ist ja auch kein Problem einfach mal per IP nach allen möglichen Softwaren zu suchen. Wie lange die online sind ist ja egal.

depp ich
PostRank 9
PostRank 9
Beiträge: 1508
Registriert: 06.12.2004, 12:59

Beitrag von depp ich » 02.07.2012, 09:44

Ja, die Bots die nach wp-admin, myphpadmin usw suchen, die hab ich auch dauernd irgendwo.

Aber doch nicht bei einer Site, die NUR ein Bild enthält, die wird doch nichtmal in Google gelistet... :o
Synonym hat geschrieben: Dieses Feature ist seit PHP 5.3.0 DEPRECATED (veraltet) und seit PHP 5.4.0 ENTFERNT.
Ah! Ich dachte, der SafeMode wird erst ab PHP 6 abgeschafft.

Synonym
PostRank 10
PostRank 10
Beiträge: 3708
Registriert: 09.08.2008, 02:55

Beitrag von Synonym » 02.07.2012, 10:37

Die Entwicklung PHP6 wurde aktuell eingestellt. Alle Erweiterungen für die 6er werden in die 5.4 übernommen.
Aber doch nicht bei einer Site, die NUR ein Bild enthält, die wird doch nichtmal in Google gelistet...
Ist doch egal. Die brauchen doch kein Google. Die gehen einfach die IP-Adressen durch. Erster Ansatz... Verbiete den direkten Zugriff über die IP, dann sind die schon mal weg. Mein Multiserver ist auch nur so online zum Testen von Updates... Da kommen auch alle Zugriffe direkt über die IP. Domain geht ja auch nicht, ist ja keine vorhanden ;)

Vegas
PostRank 10
PostRank 10
Beiträge: 5063
Registriert: 27.10.2007, 13:07

Beitrag von Vegas » 02.07.2012, 10:47

Welches CMS hast Du denn in welcher Version hochgeladen? Gut möglich, daß da das Schlupfloch liegt...
Forward Up >> Suchmaschinenoptimierung >> SEO Notaufnahme >> SEO Audits >> SEM >> ORM

depp ich
PostRank 9
PostRank 9
Beiträge: 1508
Registriert: 06.12.2004, 12:59

Beitrag von depp ich » 02.07.2012, 13:18

Das "Schlupfloch" wurde in der Zwischenzeit gefunden: Ganz normaler FTP-Zugriff. Wie heute eh meistens, wer spielt sich noch mit Sicherheitslücken wenn er durch die Haustür gehen kann.

Wie der Angreifer an die Zugangsdaten gekommen ist? Ja: gute Frage.
Ein Trojaner auf meinem PC zb. Bestimmte FTP-Clients sind ja anfällig gegen Mitleser.
Dagegen spricht: Warum nur diese eine Site - und keine anderen? (Hoffentlich..)

Oder Mails beim Provider mitgelesen... oder der Umstand, dass MySQL-PW und FTP-PW identisch sind... keine Ahnung.

Synonym
PostRank 10
PostRank 10
Beiträge: 3708
Registriert: 09.08.2008, 02:55

Beitrag von Synonym » 02.07.2012, 13:33

Oder eben ein unsicherer FTP-Server

MonikaTS
PostRank 10
PostRank 10
Beiträge: 3582
Registriert: 07.10.2005, 09:05

Beitrag von MonikaTS » 02.07.2012, 13:40

depp ich hat geschrieben:......

Oder Mails beim Provider mitgelesen... oder der Umstand, dass MySQL-PW und FTP-PW identisch sind... keine Ahnung.
das ist das erste was ich ändere...

depp ich
PostRank 9
PostRank 9
Beiträge: 1508
Registriert: 06.12.2004, 12:59

Beitrag von depp ich » 02.07.2012, 13:48

Synonym hat geschrieben:Oder eben ein unsicherer FTP-Server
Ja, kann _auch_ sein.
Der Hoster ist so ein "IT-Experte", der für seine Kunden auch gleich mal das Internet macht.. mächtig große Klappe, Mietserver in Hanover.

Zum Glück tun ein paar Tage nicht weh. PW wurde geändert, ich hab von einer anderen Maschine aus alles abgeräumt und ein paar "Testdateien" hochgeladen.
Morgen werde ich sehen: Testdateien angerührt? - Ich nix gewesen.

@MonikaTS: Ja, das war das erste was ich vorhatte ;-)

Synonym
PostRank 10
PostRank 10
Beiträge: 3708
Registriert: 09.08.2008, 02:55

Beitrag von Synonym » 02.07.2012, 15:57

IT-Experte
auf Drängen hat der Hoster den SafeMode ausgeschaltet, natürlich gleich mit Warnung wie gefährlich das ist
Das passt für mich nicht zusammen. Den Schutz, den PHP hier mit dem SafeMode versucht herzustellen ist nur bedingt möglich, da falsche Ebene (daher auch entfernt). Dieser Schutz ist eigentlich eine Aufgabe des Hosters. Nur mal soviel dazu ;)

Wire
PostRank 4
PostRank 4
Beiträge: 114
Registriert: 26.03.2011, 17:41

Beitrag von Wire » 02.07.2012, 19:51

Zwischenfrage: Wie könnt ihr denn feststellen welcher Besucher auf welche Seite/IP zugegriffen hat? :-?

@depp ich: Nutzt du Wordpress?

depp ich
PostRank 9
PostRank 9
Beiträge: 1508
Registriert: 06.12.2004, 12:59

Beitrag von depp ich » 02.07.2012, 21:38

Über den SafeMode diskutiere ich nicht gerne. Das von mir verwendete CMS läuft nicht mit SafeMode und es gibt genug Provider mit SafeMode Off. Fertig.
Der SafeMode ist ein netter Gedanke, der sich in der Praxis nicht bewährt. Aber es klingt halt so, dass man Kunden damit fangen kann.

Und: Nein: Ich nutze _nicht_ Wordpress. Ich nutze ein Top20 CMS, aber kein Top5 CMS. Ich kenne das Ding blind, wozu sollte ich was anderes nehmen. Sicherheit?: Das ist ohnehin überall State of the Art, und die Hacker kommen ganz anders rein als gedacht. zb über FTP.

Ich interessiere mich wenig für Serverkram. Das soll bitte funktionieren, dafür wird gezahlt. Ich lasse meinen Kunden die freie Wahl (natürlich gebe ich Empfehlungen ab), aber wenn der Kunde beim Schwager der Tochter der Freundin.. mir egal. Funktionieren bitte, ohne dämliche Sprüche (zB: Liste der gängigen Virenscanner, wie heute). Die Typen dürfen nicht mehr allzu viele Fehler machen.

Vegas
PostRank 10
PostRank 10
Beiträge: 5063
Registriert: 27.10.2007, 13:07

Beitrag von Vegas » 03.07.2012, 00:15

Nutzt du zufälligerweise Filezilla? Das Ding speichert sämtliche Zugangsdaten sowie eine schöne History der Loginvorgänge der Vergangenheit im Plain Text Format, solange man es in Standardeinstellungen betreibt. Auch immer schön im gleichen Verzeichnis, was es zu einem Premiumziel für allerlei Trojaner macht.
Forward Up >> Suchmaschinenoptimierung >> SEO Notaufnahme >> SEO Audits >> SEM >> ORM

depp ich
PostRank 9
PostRank 9
Beiträge: 1508
Registriert: 06.12.2004, 12:59

Beitrag von depp ich » 03.07.2012, 08:38

Ja, ich weiß - und ich mag und nutze Filezilla trotzdem ;-)

Wenn ich einen Trojaner habe, der alles ausspioniert, dann wäre sowieso der Teufel los, da wären die paar FTP-Daten schon das kleinste Übel.
Muss man eben dafür sorgen, keine Trojaner zu haben.

Aber das war natürlich auch mein erster Gedanke - und ich habe sämtliche Sites gecheckt, die ich in der letzten Zeit in Arbeit hatte. Zum Glück: nichts.

thomas_x3
PostRank 5
PostRank 5
Beiträge: 214
Registriert: 09.03.2012, 08:41

Beitrag von thomas_x3 » 03.07.2012, 11:16

depp ich hat geschrieben:Ja, ich weiß - und ich mag und nutze Filezilla trotzdem ;-)
Schau dir WinSCP an! Glaub mir, wenn du Filezilla magst, wirst du WinSCP lieben.

Antworten
  • Vergleichbare Themen
    Antworten
    Zugriffe
    Letzter Beitrag