MyXoops Forum

Re: Neuer Spaßvogel "Xfaulz - the fucking alone guy" [Das Einsteiger-Forum] - myXOOPS German Support

Gast

Gepostet am:09.02.2005 12:40
Gast
Gast (Show more)
Posts: 0
Since:
#15

Re: site gehackt - dolle leistung !

Hallo zusammen

Es sollte nicht in den falschen Hals geraten! Natürlich muss jemand auf ggf. vorhandene Sicherheitslücken/- risiken hinweisen. Ich meine nur, man sollte - aber das wissen eh alle was ich sagen will - diese nicht öffentlich diskutieren, alleine schon aus den von migoe genannten Gründen. Wenn jemand eine Lücke entdeckt hat, dies gilt denke ich auch für Fehlfunktionen, eine Mail oder PM an die Administratoren. Allerdings meine ich auch, sollte dann zumindest an denjenigen eine Rückmeldung erfolgen und ggf. ein gesonderter und öffentlicher Hinweis auf eine neue oder überarbeitete Version.

Beste Grüsse an alle
no_face

migoe

"myXOOPs"-Könner
Gepostet am:08.02.2005 19:19
migoe
migoe Offline (Show more)
"myXOOPs"-Könner
Posts: 527
Since: 02.11.2002
#14

Re: site gehackt - dolle leistung !

Hallo krid70,

Zitat:
guck doch mal nach, ob deine mainfile.dist.php auch 664 ist. und wenn sie notwendig sein sollte, warum ist sie dann nicht auch 444 ? es stehen immerhin die zugangsdaten zur sql datenbank im klartext drin.
auch nach dem löschen verhält sich hier alles normal.


du hast natürlich recht, prinzipiell ist diese Datei (scheinbar) ein potenzielles Sicherheitsproblem.

Zitat:
krid70 schrieb:

im übrigen war es ein hackangriff auf einen server meines isp der viel php seiten angeriffen hat. habe heute auch noch von anderen seiten gehört die down sind und mit phpbb laufen.


Genauso hatte ich mir das gedacht. Gerade weil Deine Seite noch gar nicht produktiv am Start war ist es unlogisch, daß jemand Interesse daran hätte sie gezielt zu hacken. Wie so oft haben irgendwelche Typen eine Sicherheitslücke in einem oft eingesetzten Script entdeckt und ausgenutzt.

In Deinem Fall handelt es sich wohl um phpbb - es gibt übrigens auch auf xoops.org einen aktuellen Forenbeitrag dazu - siehe hier...

no_face hat übrigens Recht mit seinem Hinweis auf öffentliche Diskussionen über Sicherheitslücken in Xoops (und anderen Scripten!). Damit bestätigt man nicht nur die Egos der Hacker, sondern liefert auch solchen Typen Infos, die potenziell Interesse daran haben selber eine Sicherheitslücke auszunutzen.

Zitat:
krid70 schrieb:

man spricht nicht öffentlich über hackangriffe ? warum ? ... und vor allem ... wen frage ich jetzt ?


Wer in einem Script, z.B. Xoops oder einem Modul eine Sicherheitslücke vermutet oder sogar sicher ist, eine entdeckt zu haben tut gut daran, dies nicht im öffentlichen Forum zu tun, sondern direkt mit dem Ansprechpartner (ist in der jeweiligen PHP-Datei angegeben!) in Kontakt zu treten. Sollten sich sprachliche Barrieren auftun, so kann man ja z.B. auch hier per PM mit den Admins Kontakt aufnehmen und um Hilfe bitten.

Bitte aber immer bedenken:
Niemand kennt den anderen und weiß nicht, was er mit den Kenntnissen über Sicherheitslücken anstellen wird/kann.

Deshalb der Hinweis von no_face, gelle

migoe
Wenn Du denkst Du denkst, dann denkst Du nur, Du denkst
--- www.liedermacher-forum.de ---...

Advertisement

Gepostet am:0
Advertisement (Show more)
Posts: 0
Since: 0


Hier könnten Sie Ihre Anzeige aufgeben!
Bitte kontaktieren Sie uns, um mehr darüber zu erfahren.

krid70

"myXOOPs"-Neuling
Gepostet am:08.02.2005 17:54
krid70
krid70 Offline (Show more)
"myXOOPs"-Neuling
Posts: 18
Since: 15.01.2005
#13

Re: site gehackt - dolle leistung !

hi migoe,

guck doch mal nach, ob deine mainfile.dist.php auch 664 ist. und wenn sie notwendig sein sollte, warum ist sie dann nicht auch 444 ? es stehen immerhin die zugangsdaten zur sql datenbank im klartext drin.
auch nach dem löschen verhält sich hier alles normal.

im übrigen war es ein hackangriff auf einen server meines isp der viel php seiten angeriffen hat. habe heute auch noch von anderen seiten gehört die down sind und mit phpbb laufen.

no_face,

habe ich dich richtig verstanden ... man spricht nicht öffentlich über hackangriffe ? warum ? um denen nicht noch bestätigung zu geben oder weitere infos ? zum teil wäre das verständlich. bringt aber nicht so richtig weiter. und vor allem ... wen frage ich jetzt ?

schönen abend noch.

Gast

Gepostet am:08.02.2005 16:29
Gast
Gast (Show more)
Posts: 0
Since:
#12

Re: site gehackt - dolle leistung !

Du nimmst mir das Wort aus den Fingern migoe

Thema AgendaX sollte in Punkto Sicherheitslücke kein Thema mehr sein. In Versionen 1.x war das mal, wurde auf dieser Seite ausreichend berichtet. Mir scheint auch eher der Server gehackt worden zu sein. Sicherheitslücken war doch so vereinbart nie in der Öffentlichkeit diskutieren und eine Rückmeldung kommt so oder so nicht. Für den einzelnen der den Hacksalat hat ist es ärgerlich, aber bitte - schert nicht jeden Hack über den selben Kamm. Unter allen CMS gibt es Anfälligkeiten, da hinkt Xoops sicherlich nicht hinterher, hebt sich aber wohltuend (sicher) von allen anderen ab! Zudem habe ich ein Backup (zumindest sollte man eines haben), da ist die Installation in einer Stunde wieder vorhanden, viel Rauch um ... nix?

no_face

migoe

"myXOOPs"-Könner
Gepostet am:08.02.2005 16:16
migoe
migoe Offline (Show more)
"myXOOPs"-Könner
Posts: 527
Since: 02.11.2002
#11

Re: site gehackt - dolle leistung !

Hallo krid70,

Zitat:
ich hatte bis eben allerdings eine mainfile.dist.php mit 664. habe ich nun gelöscht. kanns daran gelegen haben ?


diese Datei gehört zum Standard von Xoops uns darf nicht gelöscht werden, allerdings kann ich Dir die Bedeutung auch nicht erklären.

Dein Problem kann, muß aber nicht mit den gehackten Modulen zusammenhängen, es kann auch andere Gründe geben, warum eine Seite gehackt wird:

- Sicherheitslücke im Server des Hosters bzw. eigenen Server (ist der Server auf dem Neuesten Stand, gibt es andere Meldungen dazu von weiteren Kunden des selben Hosters in dessen Support-Forum usw.)
- Verwendung von "ungünstigen" Username-Passwort-Konstellationen (Passwort und Username dürfen NICHT identisch sein!, Standardpasswort von Xoops sollte sofort nach Installation gelöscht werden!)

- /install-Ordner von Xoops sollte nach Installation gelöscht oder zumindest umgenannt werden, weil ansonsten eine vorhandene Installation manipuliert werden kann.

Es gibt sicher noch andere Punkte zu berücksichtigen, vor allem allgemeingültige Regeln, wie eine Seite vor einem Hack geschützt, bzw. es den Hackern nicht so leicht gemacht werden kann.

In Deinem Fall, wenn es keine wichtigen Daten gibt und die Seite im Grunde genommen noch nicht bekannt war, käme ein Zufallstreffer in Frage oder eine gezielte Suche nach Schwachstellen des Servers...

migoe
Wenn Du denkst Du denkst, dann denkst Du nur, Du denkst
--- www.liedermacher-forum.de ---...

krid70

"myXOOPs"-Neuling
Gepostet am:08.02.2005 15:39
krid70
krid70 Offline (Show more)
"myXOOPs"-Neuling
Posts: 18
Since: 15.01.2005
#10

Re: site gehackt - dolle leistung !

cache, templates_c uploads 777 mainfile.php 444 :
ist bei mir so

ich hatte bis eben allerdings eine mainfile.dist.php mit 664. habe ich nun gelöscht. kanns daran gelegen haben ?

wie sieht es mit den anderen ordnern aus ? die sind bei mir alle 775. ist das richtig ? ich muss mich in der richtung noch belesen.

impressum :
auf meiner testseite waren eigentlich alle module betroffen. ich glaube ich habe irgendeinen grundlegenden fehler drin.

protector :
danke, hab ich nun installiert.

updates :
ich bin so neu. ich hab 2.0.9.2 im einsatz.

serverlogs :
das läuft bei mir nicht lokal sonderm beim isp. kommt man da auch an die logfiles ?

eine kurze info, wenn möglich, zu den restlichen rechten wären mir im moment noch sehr hilfreich. ich vermute hier den fehler.

danke

Gast

Gepostet am:08.02.2005 08:42
Gast
Gast (Show more)
Posts: 0
Since:
#9

Re: site gehackt - dolle leistung !

Eigentlich brauchen nur die Ordner cache, templates_c und uploads chmod 777, die Datei mainfile.php chmod 444. Bei manchen Modulen müssen noch gesondert Berechtigungen gesetzt werden.

Was mich wundert ist die Tatsache, dass Impressum unter der Liste der Module ist, denn eigentlich kann bei diesem Modul nur über die Adminseite zugegriffen werden, aber wer weiß.

Zusätzliche Sicherheit, keine definitive, bietet das Modul Xoops Protector (befindet sich auch hier im DL-Bereich).

Sinnvoll ist es auch immer alle XOOPS-Updates einzuspielen, da diese auch meist Sicherheitslücken stopfen.

Ich werde aber noch auf xoops.org eine Anfrage stellen, ob jemand diese Hacker-Gruppe kennt, bzw. Schwachstellen bei den genannten Modulen bestätigen kann.

Gibt es noch weitere Informationen über den Angriff? Stehen Informationen dazu in den Server-Logs?

krid70

"myXOOPs"-Neuling
Gepostet am:08.02.2005 00:09
krid70
krid70 Offline (Show more)
"myXOOPs"-Neuling
Posts: 18
Since: 15.01.2005
#8

site gehackt - dolle leistung !

hallo allerseits,

ich habe nur diesen alten und den weiter unten zitierten thread gefunden. sonst nix.

nun bin ich noch nicht mal mit meiner seite fertig und schon ist sie gehackt.

eben sehe ich in meinem modul impressum
Impressum 2.2 by nagl.ch
und
im gästebuch modul casedidi
Xtremguestbook v1.2 - Copyright Xtrem.dj / redesigned by glassJAw and jojup from myxoops.de

ein tolles logo und son scheiß hacker text von
Defacement Group
c1b3r_fus1on and S8ldier

es sieht so aus, als wenn sie irgendwie die modul index.html's ausgetauscht haben.

wie gesagt, bin kaum mit dem wesentlichen fertig und habe mich daher auch noch nicht um sicherheit und nur sehr wenig mit regelmäßigen updates beschäftigt.

hat sich noch jemand diese wanzen eingefangen ?
was kann man dagegen tun ?
ich habe in richtung rechtevergaben auch noch nicht die rechte peilung, welche verzeichnisse und dateien man für wen nur read only machen kann damit das ganze noch funktioniert.

das kotz mich dermaßen an.
hackerruhm gab es damals für hacks bei der nasa oder daimler-benz.
dolle leistung, alten omas die handtaschen zu klauen und kleinkindern die buddeleimer ...

gerade sehe ich, daß auch auf meiner nur zu testzwecken eingerichteten seite alle index.html's vollgesch..... sind.
die standardrechte der dateien sind glaube ich
owner rw-
group rw-
world r--
oder ist das schon im ansatz falsch ?

büdde um rat.

austin

"myXOOPs"-Neuling
Gepostet am:16.02.2004 10:55
austin
austin Offline (Show more)
"myXOOPs"-Neuling
Posts: 50
Since: 25.12.2003
#7

Re: Neuer Spaßvogel "Xfaulz - the fucking alone guy"

najo so ist es natürlich auch eine art auf sicherheitslücken hinzuweisen

ich mein es wurde nur eine andere index datei erstellt (defaced)
nichts wurde gelöscht oder es wurde kein adminacc übernommen (wbb2.0)

Gast

Gepostet am:15.02.2004 21:53
Gast
Gast (Show more)
Posts: 0
Since:
#6

Re: Neuer Spaßvogel "Xfaulz - the fucking alone guy"

Auch meine Seite wurde Opfer eines solchen Angriffs (ist aber nix passiert). Soweit ich das beurteilen kann, hat XFaulz ein Script eingesetzt, das Google nach XOOPS-Sites mit installierten AgendaX-Modulen durchsucht und dann alle Ergebnisse mit der gefaketen agendax_path-Variable aufgerufen, wie man auch in dem Auszug aus der Logfile sehen kann. Und das Ganze bei meiner Site gleich 4 Mal in 3 Tagen.

Ich würd die Logs nicht ganz so laut rumposauenen. Nicht dass da noch jemand auf dumme Gedanken kommt.

Ich find's einfach sch*****, dass sich eine selbsternannte Hackergruppe über OpenSource her macht. Werden jetzt die einstigen Prinzipien völlig verraten?
Diesen Thread durchsuchen:  1 Anonyme Benutzer

Aktuell aus dem Forum

Forum Thema Antworten Views Letzter Beitrag
Modulentwicklung New Xoops Xcreate Module 0 5425 26.11.2025 15:22
efkan Gehe zum letzten Beitrag
Modulentwicklung XOOPS Custom Field Module 1 1862 24.11.2025 11:21
Goffy Gehe zum letzten Beitrag