Gehackte Webseite

FĂĽr alle Themen, die nichts mit Laser zu tun haben.

Moderator: Gooseman

Antworten
Benutzeravatar
tracky
Beiträge: 4869
Registriert: Di 11 Mär, 2003 1:51 pm
Do you already have Laser-Equipment?: Hat sich im Laufe der Jahre doch einiges angesammelt
Wohnort: Germany, Seefeld bei Werneuchen
Kontaktdaten:

Gehackte Webseite

Beitrag von tracky » Do 14 Jul, 2011 5:34 pm

Irgendwie bin ich mit meinem Latein am Ende. Nachdem Ende letzten Jahres ich meine Webseite auf Grund eines Hacks geschlossen und den gesammte Inhalt gelöscht hatte war dann erst ma Ruhe gewesen. Alle Web Browser warnten vor Betreten der Seite auf Grund eines vom Hacker angehangenen Skripts, welches ich nicht finden konnte.
Habe dann vor gut 3 Wochen meine Seite wieder gestartet. Alle Inhalte aus einem Backup zurück gespielt, Zugang und Passwort verändert. Jetzt ist die Seite wieder gehackt worden. Nehme ich jedenfalls an, da wieder ein Text kommt mit der Meldung: "ZUGRIFF NICHT ERLAUBT Die angeforderte Seite darf nicht angezeigt werden."
Und das ohne vorherige Warnung! kann mich da jemand nicht leiden? Meine Seite hat doch keinerlei Geheimnisse, oder Ähnliches angezeigt.
Wie soll ich mich jetzt Eurer geschätzten Meinung nach verhalten?
GruĂź Sven

Laser? Was ist das? Licht aus super erschwinglichen Restbeständen

Benutzeravatar
yosh76
Beiträge: 410
Registriert: So 30 Dez, 2007 10:31 pm
Do you already have Laser-Equipment?: Laser
Wohnort: Hattingen, Ruhrpott
Kontaktdaten:

Re: Gehackte Webseite

Beitrag von yosh76 » Do 14 Jul, 2011 5:48 pm

Hi,
läuft die Seite auf einem eigenem Root Server oder wird die Seite nur gehostet?
GruĂź, Hakon
RGB 2,3W (Safety,Shutter,4x642+2x638 Optnext/532/445) RayTrack 35+
RGB 2 x Sat 1,2W Litrack (Safety,Shutter,1x642+1x658/532/445)
LDS-D/Mamba/HE Full (Netlases), Pangolin Quikshow (2 IF), Phönix Live 3 an Netlases

Benutzeravatar
tracky
Beiträge: 4869
Registriert: Di 11 Mär, 2003 1:51 pm
Do you already have Laser-Equipment?: Hat sich im Laufe der Jahre doch einiges angesammelt
Wohnort: Germany, Seefeld bei Werneuchen
Kontaktdaten:

Re: Gehackte Webseite

Beitrag von tracky » Do 14 Jul, 2011 5:49 pm

Nee die liegt bei 1und1 auf dem Server. Ist auch eine rein private Seite. Habe das GefĂĽhl, das die Anfrage auf meine Seite umgeleitet wird. Sowohl bei Mozilla, als auch bei MS Explorer und Co.
Sehr merkwĂĽrdig die Geschichte.
Zuletzt geändert von tracky am Do 14 Jul, 2011 5:53 pm, insgesamt 1-mal geändert.
GruĂź Sven

Laser? Was ist das? Licht aus super erschwinglichen Restbeständen

karsten
Beiträge: 1423
Registriert: Sa 06 Okt, 2007 12:36 pm
Wohnort: Fulda

Re: Gehackte Webseite

Beitrag von karsten » Do 14 Jul, 2011 5:50 pm

Fehler 403 bedeutet ja erstmal nur, dass der Webserver die Seite nicht ausliefert, weil sie für die Öffentlichkeit nicht freigegeben ist. Mögliche Ursachen dafür können sein:
- im Verzeichnis ist keine index.html, index.php etc. vorhanden (welche Dateien erlaubt sind, ist in der Apache-Konfig-Datei eingetragen -> Webhoster fragen) und directory listing ist deaktiviert
- Verzeichnisrechte sind nicht korrekt gesetzt
- .htaccess-Datei ist fehlerhaft

Mit Hackerangriff muss das nicht zwingend zu tun haben, eher mit einem falsch konfigurierten Webserver. Falls obige Punkte nicht die Ursache sind, am besten den Webhoster fragen, ob er irgendetwas an der Server-Konfig geändert hat (möglicherweise schießt da nur ein Update quer).

Benutzeravatar
tracky
Beiträge: 4869
Registriert: Di 11 Mär, 2003 1:51 pm
Do you already have Laser-Equipment?: Hat sich im Laufe der Jahre doch einiges angesammelt
Wohnort: Germany, Seefeld bei Werneuchen
Kontaktdaten:

Re: Gehackte Webseite

Beitrag von tracky » Do 14 Jul, 2011 5:54 pm

na dann werde ich mir gleich mal die Rechte des Servers anschauen und gegebenfalls hier mal zum Sichten zeigen.
GruĂź Sven

Laser? Was ist das? Licht aus super erschwinglichen Restbeständen

Benutzeravatar
tracky
Beiträge: 4869
Registriert: Di 11 Mär, 2003 1:51 pm
Do you already have Laser-Equipment?: Hat sich im Laufe der Jahre doch einiges angesammelt
Wohnort: Germany, Seefeld bei Werneuchen
Kontaktdaten:

Re: Gehackte Webseite

Beitrag von tracky » Do 14 Jul, 2011 6:00 pm

Glaube ich habe das Problem gefunden. Die ausführende index Datei, sowohl die Stylsheet datei waren lt. Linux Rechtetabelle anstatt 755 auf 200 gesetzt. Wie ist das möglich? Geändert auf 755 und schon geht es wieder. Danke für den Tip Kartsten!
GruĂź Sven

Laser? Was ist das? Licht aus super erschwinglichen Restbeständen

Benutzeravatar
yosh76
Beiträge: 410
Registriert: So 30 Dez, 2007 10:31 pm
Do you already have Laser-Equipment?: Laser
Wohnort: Hattingen, Ruhrpott
Kontaktdaten:

Re: Gehackte Webseite

Beitrag von yosh76 » Do 14 Jul, 2011 6:01 pm

Wichtig ist:
1&1 hat die Seiten der Kunden weitestgehend vom OS ausgeperrt. D.h. auf so einem Server root Rechte zu erlangen braucht schon was :lol:
Du kannst also davon ausgehen, dass jemand ĂĽber Deine Web-Seite oder den FTP (wenn ĂĽberhaupt) was gedreht hat. Bspw. per PHP/ SQL Injection.
Meist sind das irgendwelche Script Kiddies, die Standard Provider -Fehler/ Sicherheitlücken ausnutzen, wenn der Provider mal wieder einen wichtigen Patch versäumt hat. 1&1 ist da in der Königsklasse anzusiedeln :-)
Dazu müssen sie nur die IP Adresse des Server kennen und Fragen dann ab, welche DNS Einträge auf den Server verweisen. Und dann wird losgelegt...

Du findest bei den meisten Hostern (bei 1&1 ist fast immer ein Apache mit PHP5.x und MySql im Spiel) die LogFiles im FTP Root Verzeichnis/ Unterverzeichnis. Schau Dir da mal an, was zuletzt dort passiert ist oder poste mal die letzten Einträge.

Update (der letzte Post war vorher da):
Schau Dir die Logfiles an... Denke da wird einer gefummelt haben.
GruĂź, Hakon
RGB 2,3W (Safety,Shutter,4x642+2x638 Optnext/532/445) RayTrack 35+
RGB 2 x Sat 1,2W Litrack (Safety,Shutter,1x642+1x658/532/445)
LDS-D/Mamba/HE Full (Netlases), Pangolin Quikshow (2 IF), Phönix Live 3 an Netlases

Benutzeravatar
tracky
Beiträge: 4869
Registriert: Di 11 Mär, 2003 1:51 pm
Do you already have Laser-Equipment?: Hat sich im Laufe der Jahre doch einiges angesammelt
Wohnort: Germany, Seefeld bei Werneuchen
Kontaktdaten:

Re: Gehackte Webseite

Beitrag von tracky » Do 14 Jul, 2011 6:05 pm

wo genau finde ich das?
GruĂź Sven

Laser? Was ist das? Licht aus super erschwinglichen Restbeständen

Benutzeravatar
yosh76
Beiträge: 410
Registriert: So 30 Dez, 2007 10:31 pm
Do you already have Laser-Equipment?: Laser
Wohnort: Hattingen, Ruhrpott
Kontaktdaten:

Re: Gehackte Webseite

Beitrag von yosh76 » Do 14 Jul, 2011 6:11 pm

Geh mal per FTP auf Dein 1&1 Webspace. Da sollte in einem Unterordner Log oder Logfiles was zu finden sein.
Wenn Du da nichts findest, kannst Du das Logging in den Optionen einstellen.

Gerade mal nachgeschaut (ich hab son Dingen ja bei meinem InternetZugange dabei). Liegt unter /Logs.
GruĂź, Hakon
RGB 2,3W (Safety,Shutter,4x642+2x638 Optnext/532/445) RayTrack 35+
RGB 2 x Sat 1,2W Litrack (Safety,Shutter,1x642+1x658/532/445)
LDS-D/Mamba/HE Full (Netlases), Pangolin Quikshow (2 IF), Phönix Live 3 an Netlases

Benutzeravatar
tracky
Beiträge: 4869
Registriert: Di 11 Mär, 2003 1:51 pm
Do you already have Laser-Equipment?: Hat sich im Laufe der Jahre doch einiges angesammelt
Wohnort: Germany, Seefeld bei Werneuchen
Kontaktdaten:

Re: Gehackte Webseite

Beitrag von tracky » Do 14 Jul, 2011 6:11 pm

Okay gefunden. . . . in meinem Stammverzeichnis gibt es einen Ordner der sich "logs" nennt. Rechtevergabe 644, enthaltende Dateien sind access.log.durchnummriert.gz mit Datumsverweis. Editire ich eine dieser gz Dateien kommt ein sehr langer Text ohne Zeilenumbruch zum Vorschein. Gibt es einen optimalen Betrachter fĂĽr GZ Dateien?

EDIT: Winrar meldet sich zu Wort und zeigt mir alles an.
GruĂź Sven

Laser? Was ist das? Licht aus super erschwinglichen Restbeständen

Benutzeravatar
yosh76
Beiträge: 410
Registriert: So 30 Dez, 2007 10:31 pm
Do you already have Laser-Equipment?: Laser
Wohnort: Hattingen, Ruhrpott
Kontaktdaten:

Re: Gehackte Webseite

Beitrag von yosh76 » Do 14 Jul, 2011 6:14 pm

.gz sind mit GZIP komprimierte Dateien. Winrar kann die entpacken. Dann erhälste nen lesbares Log.
GruĂź, Hakon
RGB 2,3W (Safety,Shutter,4x642+2x638 Optnext/532/445) RayTrack 35+
RGB 2 x Sat 1,2W Litrack (Safety,Shutter,1x642+1x658/532/445)
LDS-D/Mamba/HE Full (Netlases), Pangolin Quikshow (2 IF), Phönix Live 3 an Netlases

Benutzeravatar
mR.Os
Beiträge: 849
Registriert: Fr 01 Mai, 2009 5:45 pm
Do you already have Laser-Equipment?: Lasworld DS900
Wohnort: Nahe Hamburg

Re: Gehackte Webseite

Beitrag von mR.Os » Do 14 Jul, 2011 6:14 pm

.gz ist was komprimiertes. Ich glaube mit 7Zip kann man das entpacken.
Beste GrĂĽĂźe
Andreas

Benutzeravatar
tracky
Beiträge: 4869
Registriert: Di 11 Mär, 2003 1:51 pm
Do you already have Laser-Equipment?: Hat sich im Laufe der Jahre doch einiges angesammelt
Wohnort: Germany, Seefeld bei Werneuchen
Kontaktdaten:

Re: Gehackte Webseite

Beitrag von tracky » Do 14 Jul, 2011 6:16 pm

so hab jetzt mal ne ältere Datei vor dem PW Wechsel eingestellt. K.A. was das alles so ist. Mein MCSE ist schon verdammt lange her. . . . :|
Du hast keine ausreichende Berechtigung, um die Dateianhänge dieses Beitrags anzusehen.
GruĂź Sven

Laser? Was ist das? Licht aus super erschwinglichen Restbeständen

Benutzeravatar
yosh76
Beiträge: 410
Registriert: So 30 Dez, 2007 10:31 pm
Do you already have Laser-Equipment?: Laser
Wohnort: Hattingen, Ruhrpott
Kontaktdaten:

Re: Gehackte Webseite

Beitrag von yosh76 » Do 14 Jul, 2011 6:24 pm

Code: Alles auswählen

x.x.x.x - - [16/May/2011:02:24:27 +0200] "GET / HTTP/1.0" 404 2285 www.tms-laser.net "-" "Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; FunWebProducts; SIMBAR={CE0D1A74-7F73-44bf-A133-577EDB40CC80}; .NET CLR 1.1.4322; IEMB3; IEMB3)" "-"
x.x.x.x = IP Adresse
Dann Datum
Dann Befehl des Browsers: GET
Dann Protokoll: HTTP
Dann Version: 1.0
Dann gelieferter Fehler: 404
Dann Browserdetail

War der erste Eintrag - da gabe es schon ein 404 auf www.tms-laser.net...
GruĂź, Hakon
RGB 2,3W (Safety,Shutter,4x642+2x638 Optnext/532/445) RayTrack 35+
RGB 2 x Sat 1,2W Litrack (Safety,Shutter,1x642+1x658/532/445)
LDS-D/Mamba/HE Full (Netlases), Pangolin Quikshow (2 IF), Phönix Live 3 an Netlases

karsten
Beiträge: 1423
Registriert: Sa 06 Okt, 2007 12:36 pm
Wohnort: Fulda

Re: Gehackte Webseite

Beitrag von karsten » Do 14 Jul, 2011 6:38 pm

Sieh mal in die früheren Logs und such nach dem ersten Auftreten eines 404 beim Aufruf der Startseite. Wenn die Änderung über den Apache-Server kam, müsste kurz davor min. ein PUT sein (mit GET kann man ja an einer Website kaum was manipulieren).

Benutzeravatar
tracky
Beiträge: 4869
Registriert: Di 11 Mär, 2003 1:51 pm
Do you already have Laser-Equipment?: Hat sich im Laufe der Jahre doch einiges angesammelt
Wohnort: Germany, Seefeld bei Werneuchen
Kontaktdaten:

Re: Gehackte Webseite

Beitrag von tracky » Do 14 Jul, 2011 9:43 pm

sehr interessant. Werde ich mal machen. Kann das sein, dass das nicht auf meine Seite bezogen war, sondern vielleicht den gesammten Server betraf. Dann wĂĽrde ich mal 1&1 in die Spur schicken.
GruĂź Sven

Laser? Was ist das? Licht aus super erschwinglichen Restbeständen

Benutzeravatar
decix
Beiträge: 1507
Registriert: So 30 Jul, 2006 11:56 am
Do you already have Laser-Equipment?:  nicht mehr, vielleicht irgendwann wieder

Re: Gehackte Webseite

Beitrag von decix » Do 14 Jul, 2011 9:51 pm

Als wir Dir die Unstimmigkeiten seinerzeit gemeldet haben waren einige Foto-Links verbogen wenn
ich mich da recht erinnere, die fĂĽhrten dann zu Schadcode. Die Links scheinen aber derzeit in Ordnung zu sein.

Benutzeravatar
tracky
Beiträge: 4869
Registriert: Di 11 Mär, 2003 1:51 pm
Do you already have Laser-Equipment?: Hat sich im Laufe der Jahre doch einiges angesammelt
Wohnort: Germany, Seefeld bei Werneuchen
Kontaktdaten:

Re: Gehackte Webseite

Beitrag von tracky » Do 14 Jul, 2011 10:03 pm

Durchaus möglich. Wenn der Inhalt meiner Seite gehackt wurde, kann das möglich sein. Habe das Backup mit ein paar Verlusten zurück gespielt, FTP Zugang geändert. Mehr kann ich nicht tun. Schaun ma mal. . . .
GruĂź Sven

Laser? Was ist das? Licht aus super erschwinglichen Restbeständen

Benutzeravatar
nohoe
Beiträge: 3969
Registriert: Mo 20 Feb, 2006 1:09 pm
Do you already have Laser-Equipment?: 9x RGB LASER
6 x Netlase(5 x LC) + 1x EL LC
Software: Dynamics + + Beyond
HE und sonstige
Wohnort: 44795 Bochum
Kontaktdaten:

Re: Gehackte Webseite

Beitrag von nohoe » Fr 15 Jul, 2011 9:44 am

Hallo

Hatte auch vor gut einem Monat was Ärger auf meiner Seite. Die war
dann oft nicht zu ereichen wegen einjes Ăśberlauf der maximalen
Prozesse auf meinem 1und1 VServer. Bin dann mit ein paar Freakkollegen
auf die Jagd gegangen und nach etwas Suche haben wir auch den
Übeltäter gefunden. Seitdem ist Ruhe. Ein Russenars..loch , am besten
solchen Proggern Hände abhacken, hatte ein Perlscript im cgi_bin
Ordner platziert neben einer Liste von Mailadressen und Absendeadressen
und diversen Betreffs und Inhalten. Der erste Schritt die Passwörter zu ändern
brachte nichts weil das Problem schon drauf war und die Dateien in diesem
Ordner ausgeführt werden konnten. Erst der nächste Schritt der hieß:
Inhalt des Ordners entfernen und Passwörter ändern und Attribute des
cgi_bin Ordners so ändern das man erst nach erneutem Ändern der Attribue
ĂĽberhaupt rein darf in den Ordner und erst recht nichts ausfĂĽhren darf.
Meine Bildergalerie braucht den Ordner nicht und auch keine andere Funktion meiner Seite.

Jetzt ist Ruhe
Braucht jemand die Mailempfängerliste? :lol:

GruĂź
Norbert :)
http://www.nohoe.de/gallerie
RGB 4 Watt OPT Laser RGB mit CT6800 + 2 LIGHSPACE 3 Watt Pure Diode PT40K
+ 2x RGB 1 Watt Pure Diode Litracks+ 4 x RGB 1.8 Watt Pure Diode PT40K
Software Dynamics und Beyond

Benutzeravatar
decix
Beiträge: 1507
Registriert: So 30 Jul, 2006 11:56 am
Do you already have Laser-Equipment?:  nicht mehr, vielleicht irgendwann wieder

Re: Gehackte Webseite

Beitrag von decix » Fr 15 Jul, 2011 4:22 pm

Hatte mich schon gewundert ĂĽber die Viagra-Werbung von nohoe.de letztens... Spamschleuder! :mrgreen: :wink: :D

Benutzeravatar
nohoe
Beiträge: 3969
Registriert: Mo 20 Feb, 2006 1:09 pm
Do you already have Laser-Equipment?: 9x RGB LASER
6 x Netlase(5 x LC) + 1x EL LC
Software: Dynamics + + Beyond
HE und sonstige
Wohnort: 44795 Bochum
Kontaktdaten:

Re: Gehackte Webseite

Beitrag von nohoe » Fr 15 Jul, 2011 4:44 pm

Hallo
Hatte mich schon gewundert ĂĽber die Viagra-Werbung von nohoe.de letztens... Spamschleuder!
Wenn du's nicht brauchst ... dann streiche ich dich halt aus der Empfängerliste. :lol:

GruĂź
Norbert :)
http://www.nohoe.de/gallerie
RGB 4 Watt OPT Laser RGB mit CT6800 + 2 LIGHSPACE 3 Watt Pure Diode PT40K
+ 2x RGB 1 Watt Pure Diode Litracks+ 4 x RGB 1.8 Watt Pure Diode PT40K
Software Dynamics und Beyond

Benutzeravatar
gernot
Beiträge: 501
Registriert: Sa 01 Sep, 2007 2:35 pm
Do you already have Laser-Equipment?: LowCost RGBr ca 400mW netto
LowCost RGBr ca 300mW netto
Wohnort: Bleicherode
Kontaktdaten:

Re: Gehackte Webseite

Beitrag von gernot » Do 21 Jul, 2011 11:21 am

Code: Alles auswählen

x.x.x.x - - [16/May/2011:02:24:27 +0200] "GET / HTTP/1.0" 404 2285 www.tms-laser.net "-" "Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; FunWebProducts; SIMBAR={CE0D1A74-7F73-44bf-A133-577EDB40CC80}; .NET CLR 1.1.4322; IEMB3; IEMB3)" "-"
solche sachen sind aber volkommen normal. habe selber nen rootserver am laufen und tonne solcher veruche drinne das sind meist scriptkiddys. solange in der zeile nen 404 erscheint ist das kein problem. falls du ein CMS für deine webseite nimmst immer schön updaten. gerade sowas wie joomla ist immer ein ziel. bei uns auf arbeit der shop ist auch schon 2x gehackt worden. ich habe es dann dort so gemacht das ich auch als erstes passworte geändert habe und zu dem habe ich die index.php auf auf nur lesen gemacht. seit dem ist ruhe. vor 2 monaten hatte ich mal nen hackversuch mit ca 2000 anfragen auf verschiedene ziele. aber zum glück alle mit ner 404
gruĂź gernot

Benutzeravatar
tracky
Beiträge: 4869
Registriert: Di 11 Mär, 2003 1:51 pm
Do you already have Laser-Equipment?: Hat sich im Laufe der Jahre doch einiges angesammelt
Wohnort: Germany, Seefeld bei Werneuchen
Kontaktdaten:

Re: Gehackte Webseite

Beitrag von tracky » Do 21 Jul, 2011 2:50 pm

Danke gut zu wissen, dann werde ich mal die Index auf nur lesen setzten, was ja auch Sinn macht.
GruĂź Sven

Laser? Was ist das? Licht aus super erschwinglichen Restbeständen

Antworten

Zurück zu „Off-Topic“

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 3 Gäste