Willkommen ~Gast!
Registrieren || Einloggen || Hilfe/FAQ || Staff
Probleme mit der Registrierung im Forum? Melde dich unter registerEin Bild.
Autor Beitrag
000
25.03.2007, 23:14
Grim_Reaper



Nabend zusammen!

Ich bin mir net so sicher, ob es hier ins forum passt, aber erschien mir besser als das offtopic, also bitte nicht steinigen.

Nun zum Problem:
Seit ca. einen halben Jahr hat unsere Clan-HP ärger mit Spam aller Art(hatte dazu sogar schon einen anderen thread gehabt, wegen nem zugemüllten guestbook, was sich einfach nich lösen lassen wollte).
Nun hat das ganze größere Ausmaße angenommen. Scheinbar wird andauernd das ftp passwort geknackt, denn auf einmal ist unsere Clan-HP verschwunden und irgend eine verfi**** "viagra store" oder "Online Casino" Seite kotzt einem ins Gesicht. Kurz darauf wird die domain vom hoster gesperrt: "Über ihren account wird spam versand".
Heisst für mich dann, mail an den support->seite wird wieder freigeschaltet, die falsche index.php und anhängsel gelöscht.

Dieser Mist wiederholt sich nun aber schon zum 4. oder 5. mal und ich weiss nicht, was ich dagegen tun soll. Auch geänderte FTP-Passwörter scheinen diesen Mist nicht zu stören. Ich frage mich, ob das überhaupt "von mir" ausgeht, oder ob bei denen die Server nicht ganz sicher sind.
Ich habe beim selbigen Hoster noch 2 andere Seiten, wo nichts dergleichen passiert.
Ich dachte mir, vielleicht hab ich irgend nen spy mist auf dem rechner, der das passwort sich aus der Textdatei *hust* rausholt, aber momentan hatte ich es noch nichtmals mehr im ftp-clienten gespeichert. Die Passwörter waren alles generiete und keine nach dem Muster "Hallo1" oder so.

Mir stellt sich nun die Frage, was ich dagegen tun soll. Würde ein Webspace umzug überhaupt was bringen, die domain würde ja die selbe bleiben.
Wie zur hölle kommt dieser mist immer an die zugangsdaten für den ftp, oder gibts da vielleicht andere mögliche sicherheitslücken, die dazu führen?

Ich bin absolut ratlos.
Danke wie immer vorraus!

--

Ich hab mal meine Sig ausgenistet , O O ,
`´°¤|Webmaster beim XdT-Clan|¤°`´°¤|Me at Deviantart|¤°`´
`´°¤|Quatronic|¤°`´`´°¤|Clubwear|¤°`´

zum Seitenanfang zum Seitenende Profil || Suche
001
25.03.2007, 23:23
Exec



mal den hoster benachrichtigen? die kennen sich da eventuell besser aus.
ggf. eine regelung erstellen (lassen), dass du nach 3 falschen passworteingaben per email darüber benachrichtigt wirst o.ä. (kA ob sowas geht)

--

"selbermachen rockt am meisten :D" - -LeJean-

zum Seitenanfang zum Seitenende Profil || Suche
002
25.03.2007, 23:26
Deathstar



schonmal dran gedacht, dass der server exploited wird?
package updates sollten dagegen helfen.

--

zum Seitenanfang zum Seitenende Profil || Suche
003
26.03.2007, 00:07
caedes



- php scripte und ähnlichen kram (für news/forum/gästebuch/whatever), also alles dynamische nach bekannten lücken checken. evtl wurde der kram über ne php-lücke oder sowas und nicht per ftp auf deinen webspace gepackt
- ggf andere software nutzen (je nach möglichkeiten des servers) - vorzugsweise nix in php geschriebenes
- hoster kontaktieren, ihn fragen, ob er deinen webspace sicherer machen könnte (nach 3 gescheiterten logins ip für n stunden sperren oder sowas - per email benachrichtigen bringt nur begrenzt was)
- evtl hoster wechseln

zum website hosten bieten sich eigentlich, wenn man entsprechend ahnung hat, vserver (z.b. von vlinux.de) an - sind günstig (<8EUR/Monat), du hast ziemlich viel platz und du bist nicht auf so nen standard php/mysql-kram beschränkt, sondern kannst auch kram nutzen, der auf ruby on rails oder python oder whatever basiert.

--

caedes

Deutschland rückt nach Einschätzung der Sicherheitsbehörden im Superwahljahr verstärkt ins Visier von Terroristen.

zum Seitenanfang zum Seitenende Profil || Suche
004
26.03.2007, 09:25
Pierre B



Wie wärs denn, wenn du den Hoster fragst ob er mal alle IPs loggen kann, die auf den Webspace zugreifen und gleichzeitig alle Member des Clans bittest nicht auf die HP zugehen?
Da könntest du schnell rauskriegen wann es passiert und evtl. wer dahinter steckt. =)

--

zum Seitenanfang zum Seitenende Profil || Suche
005
26.03.2007, 15:32
Gravok



Oh und was hast du dann ? Die IP von nem exploiteten Root Server... Sowas bringt nix. Alles schon erlebt

--

23 - Nichts ist so wie es scheint

zum Seitenanfang zum Seitenende Profil || Suche
006
27.03.2007, 12:19
Alcapone



Poste mal den link der seite, ich versuch heut abend mal, dranzukommen und security checks zu machen !

--

"Everything, that can go wrong, will go wrong" Murphy's Law

zum Seitenanfang zum Seitenende Profil || Suche
007
27.03.2007, 16:38
oxff



Profis am Werk! \o/

Evtl. mal euer phpBB updaten.

--

mwcollect - mein Projekt | oxlog - mein blog | happyhardcore.com Stream - gute Musik

zum Seitenanfang zum Seitenende Profil || Suche
008
03.04.2007, 14:22
Grim_Reaper



sorry, dass ich mich erst so spät melde, war die letzten Tage unterwegs:

Zitat:
caedes postete
- php scripte und ähnlichen kram (für news/forum/gästebuch/whatever), also alles dynamische nach bekannten lücken checken. evtl wurde der kram über ne php-lücke oder sowas und nicht per ftp auf deinen webspace gepackt
Wo find ich infos dazu?
Über Google werd ich nich wirklich fündig.
Die scripts sind alle eigentlich ziemlich simpel, wüsste nicht, wo ich da groß nach sicherheitslücken suchen soll.

Schonmal Danke soweit

--

Ich hab mal meine Sig ausgenistet , O O ,
`´°¤|Webmaster beim XdT-Clan|¤°`´°¤|Me at Deviantart|¤°`´
`´°¤|Quatronic|¤°`´`´°¤|Clubwear|¤°`´

zum Seitenanfang zum Seitenende Profil || Suche
009
03.04.2007, 14:40
caedes



wenn du fremde scripte nutzt (also z.b. nen gästebuch oder newsscript oder whatever, das du nicht selbstgeschrieben hast), wird es doch ne zugehörige projekt-homepage geben. guck halt, ob es neuere releases gibt und guck dir die changelogs an

--

caedes

Deutschland rückt nach Einschätzung der Sicherheitsbehörden im Superwahljahr verstärkt ins Visier von Terroristen.

zum Seitenanfang zum Seitenende Profil || Suche
010
03.04.2007, 15:29
Grim_Reaper



Es werden aber keine fremden scripte verwendet. Forum wird auch nicht von uns gehosted.
Es sind halt nur die paar newsscripte, gästebuch usw. vorhanden. Die sind aber alle von mir selbst geschrieben und die beeinhalten nich viel mehr als ne mysql abfrage und nen paar echo's.
Deshalb sag ich ja, wüsst ich nicht, wo ich nach sicherheitslücken suchen sollte.
Zumal wo müsst ich den anfangen zu suchen, wenn ich nach Sicherheitslücken suche, die die Veränderung der index.php und Erstellung neuer Dateien möglich machen?

--

Ich hab mal meine Sig ausgenistet , O O ,
`´°¤|Webmaster beim XdT-Clan|¤°`´°¤|Me at Deviantart|¤°`´
`´°¤|Quatronic|¤°`´`´°¤|Clubwear|¤°`´

zum Seitenanfang zum Seitenende Profil || Suche
011
03.04.2007, 17:02
Exec



die echos könnten das problem sein

--

"selbermachen rockt am meisten :D" - -LeJean-

zum Seitenanfang zum Seitenende Profil || Suche
012
03.04.2007, 18:28
LeJean



du hast ein Problem, sobald du Variablen, die irgendwie übergeben werden (egal ob get oder post) ungefiltert wieder ausgibst oder in andere Variablen jeglicher Art speicherst (oder sogar in die Datenbankabfrage einbaust).
Wenn du versuchst in deinen Scripten Sachen abzufangen, dann mach nie nen negativ-Ausschluss, sondern nen positiv-Einschluss... Also nicht versuchen rauszufiltern was nicht rein darf, sondern nur das rein lassen, was du erwartest. Bei Angaben die nicht einfach nur Zahlen sind eignen sich regular expressions oftmals ziemlich gut, für Zahlen reicht eigentlich is_numeric...
Ausserdem bei Ausgaben immer htmlentities umwandeln.

-LeJean-

--

zum Seitenanfang zum Seitenende Profil || Suche
013
04.04.2007, 09:17
oxff



http://phpforum.de/php/php-handbuch/static/security.database.sql-injection.html

--

mwcollect - mein Projekt | oxlog - mein blog | happyhardcore.com Stream - gute Musik

zum Seitenanfang zum Seitenende Profil || Suche
014
04.04.2007, 16:28
default



gib mir doch einfach mal die url, ich brauch noch nen preiswerten hoster

--

Du musst Deine Bandbreite verbreitern, damit du breiter wirst von der Bandbreite her und ein breiteres Publikum ansprechen kannst.

zum Seitenanfang zum Seitenende Profil || Suche
015
11.04.2007, 16:04
Grim_Reaper



Zitat:
Exec postete
die echos könnten das problem sein
In wiefern?

@LeJean:
Danke schonmal für die Tipps. Ich hätte nur nicht gedacht, dass man mit hilfe übergebener variablen bereits solchen Schaden anrichten kann.

Mein Hoster hat nun angeboten einen neuen account zu erstellen, welcher aber dann im safe mode laufen würde.
Soweit ich jetzt rumgegoogled hat betrifft dieser doch größtenteils das schreiben von dateien via script, oder?
Gibt es noch weitere Einschränkungen, die eventuell Probleme bereiten könnten und würde der safe mode das überschreiben/verändern von z.B. der Index datei verhindern?

--

Ich hab mal meine Sig ausgenistet , O O ,
`´°¤|Webmaster beim XdT-Clan|¤°`´°¤|Me at Deviantart|¤°`´
`´°¤|Quatronic|¤°`´`´°¤|Clubwear|¤°`´

zum Seitenanfang zum Seitenende Profil || Suche
016
11.04.2007, 17:15
Exec



wenn du z.b. ungefiltert texte eines eingabefeldes (oder post/get variablen)wieder ausgeben lässt. aber das hat LeJean ja schon geschrieben

--

"selbermachen rockt am meisten :D" - -LeJean-

zum Seitenanfang zum Seitenende Profil || Suche
017
11.04.2007, 17:33
Master Pegasus



Der Safemode schränkt ne ganze Menge Funktionen ein (z.B. auch Befehlsausführung). Ließ dir einfach mal http://de.php.net/features.safe-mode und http://support.living-e.de/de/server/index.php?we_objectID=69&categorieID=78 durch.

Meiner Meinung nach ist es besser wenn du die MySQL Abfragen in Hinblick auf SQL-Injection überprüfst. Mit sprintf, addslashes, mysql_escape_string, is_numeric und Konsorten solltest du deine Probleme eigentlich in den Griff bekommen, ohne den Safemode verwenden zu müssen.

--

Was immer auch geschieht: Nie sollt Ihr so tief sinken, von dem Kakao, durch den man Euch zieht, auch noch zu trinken! -- Erich Kästner

zum Seitenanfang zum Seitenende Profil || Suche