<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<atom:link href="http://fbb.just4test.de/extern.php?action=feed&amp;tid=1014&amp;type=rss" rel="self" type="application/rss+xml" />
		<title><![CDATA[Informationen für CMS/made simple / Angriff auf meine CMSms website]]></title>
		<link>http://www.cmsmadesimple.de/forum/viewtopic.php?id=1014</link>
		<description><![CDATA[Die aktuellsten Beiträge in Angriff auf meine CMSms website.]]></description>
		<lastBuildDate>Mon, 04 Jul 2011 09:54:56 +0000</lastBuildDate>
		<generator>FluxBB</generator>
		<item>
			<title><![CDATA[Re: Angriff auf meine CMSms website]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=9013#p9013</link>
			<description><![CDATA[<p>Erstmal mein Beileid, hatte das auch schon - zwei Mal, zwei Mal beim selben Kunden...<br />Der Angriff bei mir entstand vermutlich durch eine offene Sicherheitslücke eines e-commerce Shops.</p><p>Beim Verzeichnisvergleich sind mir weitere Daten aufgefallen, mit ungewöhnlichen oder falschen Dateiendungen <span style="color: blue">(ich vermute, dass ein Script die Datei z.B. von .htm zu .php umbenennt, ausführt / einbindet und danach wieder umbenennt --&gt; bei der Durchsicht fallen solche HTMLs ja nicht auf, vor allem nicht die Verfizierungsseiten, z.B. &quot;google1234567.htm&quot;)</span>.</p><p>Dadurch habe ich ein Script identifiziert, &quot;boff_web_shell.php&quot;. Damit war es mir möglich auf alle Verzeichnisse des Servers zuzugreifen, auch die anderer Kunden außerhalb der Quota. Zwar ist mir rätselhaft wie das funktioniert, testhalber hab ich aber <span style="color: blue">(nachdem der Kundenservice negiert hat, dass das möglich ist)</span> auf einem anderen Verzeichnis eine htm gespeichert...</p><p>Deswegen bin ich seither immer vorsichtig, wenn jemand sagt, &quot;ich&quot; wurde gehackt ... wer weiß was und wie es beim Hoster liegt...</p><p>Mein Rat: Vergleiche das letzte saubere Backup mit einem DIFF-Tool <span style="color: blue">(gibt&#039;s jede Menge kostenlos, unter XP ist glaube ich sogar das &quot;windiff.exe&quot; kostenlos dabei)</span> und schau jede Datei mit unterschiedlicher Größe an.<br />Altes Indianer Sprichwort: &quot;Wo ein weißer Mann ist, sind noch mehr weiße Männer...&quot;</p><p>Ich drück Dir die Daumen, dass Du bald wieder sicher online bist.<br />Meine letzte Konsequenz war die Abschaltung des Shop, nachdem ich schon so viele PHPs deaktivieren musste, dass es eh schon ein Witz war...</p>]]></description>
			<author><![CDATA[dummy@example.com (rage_all)]]></author>
			<pubDate>Mon, 04 Jul 2011 09:54:56 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=9013#p9013</guid>
		</item>
		<item>
			<title><![CDATA[Re: Angriff auf meine CMSms website]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=9000#p9000</link>
			<description><![CDATA[<div class="quotebox"><cite>carolus schrieb:</cite><blockquote><div><p>Weitere Software läuft in der Tat auf dem Server</p></div></blockquote></div><p>Hier mal schauen, ob diese Software zu aktualisieren ist ... und natürlich die neuen Zeilen aus der config.php entfernen.</p>]]></description>
			<author><![CDATA[dummy@example.com (cyberman)]]></author>
			<pubDate>Sun, 03 Jul 2011 17:56:20 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=9000#p9000</guid>
		</item>
		<item>
			<title><![CDATA[Re: Angriff auf meine CMSms website]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=8996#p8996</link>
			<description><![CDATA[<p>Wenn jemand Zugriff auf die config.php hatte, dann kennt er auch die Zugangsdaten Deiner Datenbank.<br />Du musst unbedingt <em>alle</em> Passwörter ändern.<br />D.h. FTP, Datenbank und CMS.<br />Sonst hast Du bald wieder die gleichen Probleme.<br />Über die Datenbank kann sich der Angreifer einen eigenen CMS-Account erstellen.<br />Darüber kann er dann mit dem Filemanager wieder jedes x-beliebige Script hochladen bzw. Deine Sicherheitsvorkehrungen wieder aushebeln.</p>]]></description>
			<author><![CDATA[dummy@example.com (NaN)]]></author>
			<pubDate>Sun, 03 Jul 2011 17:31:32 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=8996#p8996</guid>
		</item>
		<item>
			<title><![CDATA[Re: Angriff auf meine CMSms website]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=8994#p8994</link>
			<description><![CDATA[<p>Danke cyberman, habe deine Hinweise befolgt mit Ausnahme die PW für die DB zu ändern, da ich da unsicher bin was alles zu tun ist. Seite ist wieder OK. Die zusätzlichen Sicherungsmaßnahmen hatte ich leider nicht ergriffen, bin aber dabei diese sukzessive zu installieren.&#160; Weitere Software läuft in der Tat auf dem Server. carolus</p>]]></description>
			<author><![CDATA[dummy@example.com (carolus)]]></author>
			<pubDate>Sun, 03 Jul 2011 17:02:11 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=8994#p8994</guid>
		</item>
		<item>
			<title><![CDATA[Re: Angriff auf meine CMSms website]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=8982#p8982</link>
			<description><![CDATA[<p>Sieht erst mal sehr danach aus ... du hast hoffentlich ein Backup?</p><p>Hattest du bei deinen Einstellungen unseren Sicherheits-Thread berücksichtigt?</p><p><a href="http://forum.cmsmadesimple.de/viewtopic.php?id=18" rel="nofollow">http://forum.cmsmadesimple.de/viewtopic.php?id=18</a></p><p>Läuft auf dem Host noch andere Software außer CMSMS?</p><p>Das templates_c Verzeichnis kannst du löschen, indem du im Backend die Funktion &quot;Zwischenspeicher löschen&quot; verwendest.</p><p>Als erstes würde ich die Passwörter für FTP, die Datenbanken und CMSMS ändern ... alles weitere nach deiner Antwort.</p>]]></description>
			<author><![CDATA[dummy@example.com (cyberman)]]></author>
			<pubDate>Sat, 02 Jul 2011 18:50:10 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=8982#p8982</guid>
		</item>
		<item>
			<title><![CDATA[Angriff auf meine CMSms website]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=8980#p8980</link>
			<description><![CDATA[<p>Ich habe von meinem Provider den Hinweis bekommen, dass unter der Adresse http:// .../tmp/templates_c/* Spam- und Phishing-Seiten verzeichnet sind und diese zu entfernen seien. Sie seien vermutlich über eine Sicherheitslücke in einer Standardsoftware&#160; oder es wären durch eine solche Sicherheitslücke die Zugangsdaten dafür erlang worden. Mir fällt auf, dass die config.php ein neues Datum trägt und&#160; folgende 1.Zeile hat:&#160; &#160; &#160;if(!defined(&quot;GR_HOST_ID&quot;)){define(&quot;GR_HOST_ID&quot;, &quot;index_prx92&quot;);}@include_once(&#039;/www/htdocs/..../..../cmsmadesimple//modules/functions.php&#039;); Dieses verweist auf eine php-Datei functions.php im Verzeichnis modules gleichen Datums, die nicht lesbar ist. Könnte das der Angriff von außen sein? Wenn ja, wie gehe ich weiter vor, wenn nein, wie finde ich das Problem? Danke. Carolus</p>]]></description>
			<author><![CDATA[dummy@example.com (carolus)]]></author>
			<pubDate>Sat, 02 Jul 2011 18:38:42 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=8980#p8980</guid>
		</item>
	</channel>
</rss>
