Delphi-PRAXiS
Seite 1 von 2  1 2      

Delphi-PRAXiS (https://www.delphipraxis.net/forum.php)
-   Klatsch und Tratsch (https://www.delphipraxis.net/34-klatsch-und-tratsch/)
-   -   Angriff auf Webspace? (https://www.delphipraxis.net/186418-angriff-auf-webspace.html)

Luckie 2. Sep 2015 01:10

Angriff auf Webspace?
 
Ich administriere ein Forum und ein Wiki. Es ist ein Webspace von 1&1. Forum und Wiki nutzen die selbe DB. Version Forum: phpBB 3.1.3. Version Wiki: MediaWiki, aktuelle Version von vor 2 Monaten. Also in den Konfigurationsdateien vom Forum und Wiki sind die gleichen Zugangsdaten für die DB hinterlegt.
Verzeichnisstruktur:
/1u1/born/forum
/1u1/born/wiki

Folgendes Problem: Alle 15 Minuten oder so ändert sich das Passwort zur DB. Setze ich es zurück auf die in den Konfigurationsdateien eingetragen Dateien, funktioniert es ca. 15 Minuten. Dann bekomme ich vom Forum und dem Wiki wieder die Meldung, dass der DB-Benutzer keinen Zugriff auf die DB hat. Logisch, das DB-Passwort wurde geändert.

Für mich ergeben sich zwei mögliche Szenarien, um das Passwort der DB zu ändern:
1. Jemand hat Zugriff auf den Controlcenter von 1&1 und ändert über den Controlcenter das DB-Passwort.
2. Jemand hat auf den Webspace ein Script hochgeladen, welches in Intervallen aufgerufen wird und das DB-Passwort ändert.

Zu 1.: Eher unwahrscheinlich, da das PW auch geändert wurde während ich im Controlcenter eingeloggt war. Und es kann sich immer nur einer anmelden.
Zu 2.: Script. Ich haben den Ordner umbenannt und die Subdomain auf den neuen Order umgeleitet. Ein Aufruf des Scripts sollte über den Browser nicht mehr möglich sein. Die neue Subdomain und den neuen Ordner, auf dem die neun Subdomain zeigt, kenne nur ich.

Ich habe jetzt den Ordner /1u1/born Passwort geschützt über den Conrolcenter von 1&1. Und bisher scheint es zu funktionieren. Also ich kann Beiträge verfassen ohne, dass die Meldung kommt, dass der DB-Benutzer keine Zugriffsrechte auf die DB hätte. Das ist nur keine Lösung.

3. Cron-Job: Ich kann im Controlcenter von 1&1 nichts finden, wo man Cron-Jobs einrichten könnte.

Auf welche Art und Weise kann das DB-Passwort noch geändert werden? Anhhlatspunkt: Ordner PW geschützt, keine Probleme mehr.

Phoenix 2. Sep 2015 07:54

AW: Angriff auf Webspace?
 
Option 3: Eine SQL Injection Attacke. Irgend eine Funktion des Blogs oder des Forums lässt SQL in url-parametern oder POST-Daten 1:1 an die Datenbank durch, ohne das zu escapen.
Bei MySQL ist es relativ einfach das password des aktuellen Users zu ändern: SET PASSWORD = neuesPw. Das kann man sehr einfach unterjubeln wenn eine Software SQL Injections zulässt.

Um das herauszufinden schau einfach mal in die Http-Logs und suche dort nach "SET PASSWORD".

Luckie 2. Sep 2015 09:11

AW: Angriff auf Webspace?
 
Ok, das wäre noch eine Möglichkeit. Und per MySQL kann man auch das Passwort der Datenbank ändern?

Perlsau 2. Sep 2015 09:18

AW: Angriff auf Webspace?
 
@Lucky:
  1. Hast du mal bei 1&1 nachgefragt? Wenn es ein Angriff ist, bemerken vielleicht auch andere User derartige Merkwürdigkeiten.
  2. Kannst du herausfinden, welches Passwort da immer neu gesetzt wird? Oder anders gefragt: Ist es immer dasselbe Passwort?
  3. Hast du dein Passwort für den Zugang zum ControlCenter bereits geändert? Wenn ja, kann eigentlich nur jemand von 1&1 intern Zugriff darauf nehmen, womit wir wieder bei #1 wären ...

Es soll in der Tat Menschen geben, die Vertrauen mißbrauchen. Jawoll!

nahpets 2. Sep 2015 09:25

AW: Angriff auf Webspace?
 
Zitat:

Zitat von Luckie (Beitrag 1314384)
Ok, das wäre noch eine Möglichkeit. Und per MySQL kann man auch das Passwort der Datenbank ändern?

Schau mal hier:https://dev.mysql.com/doc/refman/5.0...-password.html

Luckie 2. Sep 2015 10:05

AW: Angriff auf Webspace?
 
Es ist leider nicht mein Webspace. Und angeblich wurde schon mit dem Support von 161 gesprochen. Das Passwort vom Controlcenter wurde mittlerweile geändert und dass vom FTP-Zugang auch. Trotzdem wurde das DB-Passwort wieder geändert ohne unser Zutun.

Ich hatte dann den Ordner umbenannt und die Subdomain auf den neuen Ordner umgeleitet. Wieder wurde das DB-Passwort geändert. Dann habe ich eine neue Subdomain angelegt und auf den Ordner zeigen lassen. Wieder wurde das DB-Passwort geändert. Erst als ich den Ordner mit einem htaccess Passwort geschützt habe, fanden keine Änderungen mehr statt.

Ich muss mal sehen, ob ich im Controlcenter irgendwo die HTTP-Logs finde.

haentschman 2. Sep 2015 10:23

AW: Angriff auf Webspace?
 
Liste der Anhänge anzeigen (Anzahl: 1)
Hallo Luckie,

im Control-Center findest du die nicht. Du mußt via FTP auf den Webspace. :wink:

Luckie 2. Sep 2015 11:23

AW: Angriff auf Webspace?
 
Ich kann in den Logdateien der letzten Tage und von gestern, wo es ja auch passiert ist, leider kein "SET PASSWORD" finden.

Daniel 2. Sep 2015 11:27

AW: Angriff auf Webspace?
 
Wie umfangreich ist denn die Installation auf dem Webspace? Hast Du eine Chance, nach "fremden" PHP-Skripten zu suchen? Sei es über das Datei-Datum, Datei-Rechte?
Möglicherweise hat jemand sein Script auf Deinem Webspace abgelegt.

Gibt es eigentlich außer dem DB-Passwort noch andere Symptome? Das allein erscheint mir etwas mau. Ich verstelle ja nicht ein DB-Passwort, nur um wen zu ärgern. Normalerweise will ich ja die Kontrolle über die DB übernehmen und z.B. Daten abgreifen.

mkinzler 2. Sep 2015 11:30

AW: Angriff auf Webspace?
 
Aber auch dann wäre es unauffälliger einen weiteren Benutzer anzuleegn und dem entsprechende Rechte einzuräumen. Aber vielelicht lässt das System da ja auch nicht zu.


Alle Zeitangaben in WEZ +1. Es ist jetzt 11:28 Uhr.
Seite 1 von 2  1 2      

Powered by vBulletin® Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024 by Thomas Breitkreuz