Sicherheitssoftware CTXtra
Hallo 11 Februar 2012, 17:16:31 *
Willkommen Gast. Bitte einloggen oder registrieren.

Einloggen mit Benutzername, Passwort und SitzungslängeSorry, Du musst für die Shout Box eingeloggt sein!
News: Wir suchen Übersetzer für andere Sprachen.
 
  Übersicht Hilfe Suche Einloggen Registrieren  
Seiten: 1 [2]   Nach unten
  Drucken  
Autor Thema: Einbruch in Forendatenbank von Woltlab+phpbb  (Gelesen 7682 mal)
0 Mitglieder und 1 Gast betrachten dieses Thema.
TrioxX
Newbie
*
Offline Offline

Geschlecht: Männlich
Beiträge: 26

215620563 MSN-Supportservice@Hotmail.de
WWW E-Mail
« Antworten #15 am: 21 Februar 2008, 20:12:34 »

Ich persönlich glaube, dass Woltlab nur versucht, seine eigenen Fehler zu verschönigen. Warum sonst kam gestern/vorgestern(?) das Update auf 3.0.4? Netter Zufall Smiley

Da ich die Verwendung von WBB3 überhaupt nicht empfehle, würde ich zumindest den Webmastern eines WBB2 empfehlen, ihr Board auf Salted Hashes umzustellen.

@Nordin

Was Jürgen meint ist eine Technik, die ich ihm vor kurzer Zeit mal gezeigt habe. Ich habe auch im GTChatforum einen entsprechenden Post geleistet:

Guten Abend,

in Bezug auf das von Jürgen erstellte Thema Anhäufung von Hackangriffen möchte ich noch einiges hinzufügen:

Eine der wichtigsten Dinge ist das bereits genannte Absichern des Administrationsbereichs.

Nehmen wir beispielsweise das warscheinlich bekannteste Forensystem: Das Woltlab Burning Board in der Version 2.3.6.

Dieses besitzt beispielsweise die Lücke, mit der sich der Angreifer mittels verschiedenster Methoden den Passwort Hash eines Administratoren besorgt.

Hat er diesen, versucht der Angreifer nun, den Hash zu entschlüsseln und an das eigentliche Kennwort zu kommen.

Sollte das Passwort gut gewählt sein und keinen leicht zu knackenden Wert beinhalten, ist ein "Angriff" (wie man so schön sagt, denn die Begriffsbezeichnung ist ziemlich weit hergeholt) nicht so schlimm.

Sollte der Angreifer jedoch mit Erfolg gekrönt sein, kann er sich in das Admin Menü einloggen. Jetzt die Gefahr: Dem Angreifer ist es mittels der Funktion "Avatare einlesen" möglich, den Inhalt des Ordners acp/lib/ als Avatare einzulesen. Darunter befindet sich u.a. die Datei config.inc.php. Danach noch herunterladen und gut ist...

Diese Datei (für jene, die es nicht wissen) beinhaltet alle relevanten Daten zur Verbindung mit dem MySQL Server. Viele Betreiber machen den großen Fehler und benutzen zur Verbindung mit dem MySQL Server das selbe Passwort, wie für die FTP Verbindung.

TIP: Niemals das Selbe Kennwort für den MySQL Server und den FTP Zugang (evtl. auch Confixx, Plesk usw...) verwenden!

Desweiteren kann der Angreifer sich bei den Foren, in denen es sich lohnen würde, auch mal eben so ein Backup der Datenbank herunterladen. Dieses Backup beinhaltet neben den Styleinformationen (schlecht für individuelle oder gekaufte Styles) nun auch alle Beiträge, Themen und Benutzerinformationen (E-Mail Adressen uvm.).

Ob man es glaubt oder nicht: Selbst die MAFIA ist interessiert an florierendem Userzuwachs eines Forums. Denn die bekannten Mails mit Titel wie "Buy Viagra" oder "Cheap penis enlargement" stammen nicht unbedingt nur von schlecht verdienenden Pharmazeuten... Das nur nebenbei bemerkt...

Das nächste und warscheinlich auch größte Problem für einen Forenbetreiber ist, wenn der Angreifer ein wenig Grips hat und vor hat, ein Forum zu zerstören. Dann fängt der Angreifer nämlich an, sich an der SQL befehlskonsole zu vergreifen. User, die ein wenig Ahnung haben, werden wissen, was ich meine. Der hier schädliche Befehl ist u.a. "TRUNCATE TABLE". Unter Verwendung der richtigen Tabellenbezeichnung leert dieser Befehl diese Tabelle und entfernt alle darin enthaltenen Datensätze. Will ich als Angreifer beispielsweise jemanden ärgern, benutze ich zum Beispiel den Befehl "TRUNCATE TABLE `bb1_templates`". Was passiert? Alle Templates des Forums wurden entfernt.

Ich will jetzt aber auch keine Anleitung geben, sondern einfach nur die Gefahr nah legen, die hier entsteht.

Die nächste und größte Gefahr ist das einspielen einer sogenannten "PHP-Shell". Diese ermöglicht es einem Angreifer bei deaktiviertem Safe Mode, eventuell Gewalt über den ganzen Server zu erlangen. Selbst bei Strato Servern funktioniert sowas (Ich muss zugeben, dass ich es mal ausprobiert habe mit dem Webspace meines Chefs Lächelnd)

So kann der Angreifer sich nun breit machen, durch andere Webs auf dem Server stöbern oder evtl. auch die Datei /etc/passwd auslesen. Ferner aber, kann der Angreifer ganz ohne ein FTP Kennwort alle Dateien nach Lust und Laune bearbeiten, löschen oder herunterladen (ärgerlich bei gekauften oder selbst gebauten Hacks und Scripts).

TIP: Das Administrationsmenü sollte unbedingt durch eine .htaccess Datei abgesichert werden. Ein entsprechendes Addon findet man beispielsweise bei MyWBB.

Prinzipiell gesehen gibt es keine perfekte Software. Es wird immer irgendwelche Lücken geben, die ein Angreifer nutzen kann um an sensitive Daten zu kommen oder eine evtl. gut laufende Community zu zerstören.

Das wichtigste beim Betrieb eines Scripts ist, dass man

- ein sicheres Kennwort besitzt (Unter "sicher" versteht man diie Verwendung von klein und Großbuchstaben sowie Zahlen und evtl. Sonderzeichen)

- die aktuellste Version der Software besitzt

- evtl. Systembereiche durch die Verwendung einer .htaccess Datei schützt

- nicht zu viele inoffizielle Erweiterungen einbaut, die evtl. selbst Sicherheitslücken vorweisen (siehe das aktuelle JGS-Portal).

So kann man zumindest verhindern, dass der Angreifer durch Eigenverschulden überhaupt die Möglichkeit hat, irgendetwas zu unternehmen.

Zudem sollte man sich immer überlegen, ob es Sinn macht, für alle Dienste, die man selbst in Anspruch nimmt, das selbe Kennwort zu verwenden. Man sollte bedenken, dass selbst die unscheinbarsten Webmaster (und wenn diese noch so freundlich sind) auch im wahrsten Sinne des Wortes "Arschlöcher" sein können und durch erweiterte Techniken das Passwort seiner User ausspähen könnten.

Wer jedoch fahrlässig die "Privatsphäre" seiner User gefährdet, macht sich selbst unbewußt strafbar. Denn ein Webmaster ist für die Geheimhaltung der nicht öffentlich zugänglichen Daten verantwortlich.

Das wars erst einmal von meiner Seite Zwinkernd
Gespeichert
Nordin
Administrator
Hero Member
*****
Offline Offline

Geschlecht: Männlich
Beiträge: 1.125



E-Mail
« Antworten #16 am: 21 Februar 2008, 20:24:56 »

Sauber!! Mehr kann ich nicht sagen Grinsend

Ich wollte dir grad eine Mail schreiben das ich dich nicht als Betatester freigeben kann da ich noch nichts über dich weiß (keine Beiträge) und du dich erst heute registriert hast.

Aber dieser Beitrag sagt einiges aus. Ich bin also so frei und schalte dich dann mal frei Zwinkernd
Gespeichert

Bei Problemen bitte IMMER CTXtra Version und PHP-Version mit angeben!!!
Welche PHP Version bei euch läuft seht ihr unter http://deine-seite.tld/ctracker/admin/phpinfo.php
TrioxX
Newbie
*
Offline Offline

Geschlecht: Männlich
Beiträge: 26

215620563 MSN-Supportservice@Hotmail.de
WWW E-Mail
« Antworten #17 am: 21 Februar 2008, 20:43:33 »

Danke Smiley Ich sage mal so. Die oben genannten Tips und Erfahrungen sind Sachen, die ich selbst erfahren habe. Ich habe zwei Jahre lang Sicherheitstechnik und Kryptographie gelernt (nebenbei) und arbeite auch mit einigen "Crackern" zusammen, um einige Softwares weiter abzusichern.

Ich persönlich halte den hier angebotenen CTracker für eine der besten Softwares zur Absicherung seiner Webseite und habe auch aufgrund meiner Erfahrungen mit ihr den lieben Jürgen so lange vollgequatscht, bis er sich dazu entschlossen hat, sie nun auch einzusetzen.

Außerdem arbeite ich gerade an meinem Root Server und werde meinen künftigen Kunden das System direkt vorinstallieren lassen durch die Automatisierungssoftware.

Lange Rede, kurzer Sinn: Ich denke, dass man durch den Einsatz von CTracker schon einen großen Schritt in Richtung Sicherheit getan hat. Wenn man sich nun noch etwas von dem o.g. Beitrag annimmt, sollte man sich sicher fühlen können Smiley
Gespeichert
Nordin
Administrator
Hero Member
*****
Offline Offline

Geschlecht: Männlich
Beiträge: 1.125



E-Mail
« Antworten #18 am: 21 Februar 2008, 21:09:05 »

Zitat
Ich persönlich halte den hier angebotenen CTracker für eine der besten Softwares zur Absicherung seiner Webseite
*rot werd* So was hören wir doch immer gern!

Zitat
Außerdem arbeite ich gerade an meinem Root Server und werde meinen künftigen Kunden das System direkt vorinstallieren lassen durch die Automatisierungssoftware.
Mein Ziel ist es nach fertigstellung der v1.6 (verzogert sich gewaltig!), den CTXtra als Paket für Plesk anzubieten... (Ich gehe aber mal davon aus das du kein Plesk auf den root servern hast oder?)

Da du ja scheinbar gute erfahrungen in PHP und Web-Sicherheit hast freue mich wenn du dinge in der v1.6 findest die verbessert werden müssen oder könnten. Falls du Verbesserungen oder Änderungen vorgenommen hast oder Fehler beseitigt hast, poste das bite im Betatester-Bereich.
Gespeichert

Bei Problemen bitte IMMER CTXtra Version und PHP-Version mit angeben!!!
Welche PHP Version bei euch läuft seht ihr unter http://deine-seite.tld/ctracker/admin/phpinfo.php
TrioxX
Newbie
*
Offline Offline

Geschlecht: Männlich
Beiträge: 26

215620563 MSN-Supportservice@Hotmail.de
WWW E-Mail
« Antworten #19 am: 21 Februar 2008, 21:13:36 »

Selbstverständlich Zwinkernd

Nein, ich habe Confixx Smiley Aber ein Modul für Plesk zu schreiben, ist das kleinste Problem. Und für Confixx noch kleiner Lächelnd
Gespeichert
Seiten: 1 [2]   Nach oben
  Drucken  
 
Gehe zu:  

TinyPortal v.1.0.6 beta 2 © Bloc
Powered by MySQL Powered by PHP Powered by SMF 1.1.7 | SMF © 2006, Simple Machines LLC Prüfe XHTML 1.0 Prüfe CSS
Seite erstellt in 0.093 Sekunden mit 27 Zugriffen.