Page 4 of 5

Re: gehackt?

Posted: Sat Nov 11, 2017 9:46 pm
by Tata
Holger wrote:Das ganze Provider gehackt werden, geschieht zum Glück eher selten.
Hehe, solange ein National Sicherheitsdiens Büro ein Passwort "NSB123456" nutzt, wie in der Slowakei einige Jahre zurück. Damals hat ein Schüler ins System eingetreten. Kein Witz. Das war eine riesige Affäre.

Re: gehackt?

Posted: Sat Nov 11, 2017 9:48 pm
by Tata
Tata wrote:
Holger wrote:Das ganze Provider gehackt werden, geschieht zum Glück eher selten.
Hehe, solange das National Sicherheitsdiens Bureau ein Passwort "NSB123" fünf Jahre nutzt, wie in der Slowakei einige Jahre zurück. Damals hat ein Schüler ins System eingetreten. Kein Witz. Das war eine riesige Affäre.

Re: gehackt?

Posted: Sat Nov 11, 2017 11:42 pm
by cmss
Wenn man in der htaccess einen Error 404 - Eintrag macht wird die Seite wenigsten umgelenkt und der Browser hängt nicht.

albert-wilhelm.de ist bei strato - und die sind ziemlich sicher. Man kann zusätzlich noch einen Sicherheitsschild anklicken.

Auuserdem gibt es logfiles - mal die Hotline anmailen - und Zugriffstatistiken per Email.

Ansonsten würde ich in der Sprachdatei mal @ . und ? durch - o-ä. ersetzen.
Ich habe schon mal auf die evtl. risiken von php-self hingewiesen .

(Das man neu installiert und evtl. php 7 bei Strato auswählt versteht sich von selbst)

Re: gehackt?

Posted: Sun Nov 12, 2017 9:20 am
by albert
Holger wrote:Was genau hat der Hoster denn geantwortet? Wer ist es denn?
Ich bin bei Strato. Naja der Supportmensch schien mir nicht besonders kompetent... jedenfalls wollte er von logfiles nichts wissen und "SiteGuard Logfile" war nicht aktiviert.
In der neuen Installation ist übrigens nichts mehr aufgetreten, aber die Unsicherheit bleibt natürlich :?

Re: gehackt?

Posted: Sun Nov 12, 2017 9:24 am
by olape
cmss wrote:Wenn man in der htaccess einen Error 404 - Eintrag macht wird die Seite wenigsten umgelenkt und der Browser hängt nicht.
Jeder richtig konfigurierte Server liefert eine Fehlerseite, wahrscheinlich schneller, als eine eigene per htaccess-Weiterleitung.
Wenn da was hängt, dann hat es andere Ursachen.
cmss wrote:Ansonsten würde ich in der Sprachdatei mal @ . und ? durch - o-ä. ersetzen.
Das halte ich für ein Gerücht. Meines Wissens sind diese Einträge dafür gedacht, dass eine vernünftige URL generiert wird.
Nicht dafür, irgenwelche manuell eingegebenen und unerwünschten Zeichen aus der URL wieder zu entfernen.

Re: gehackt?

Posted: Sun Nov 12, 2017 12:54 pm
by cmb
cmss wrote:Ich betreibe selbst eine bei einigen Kreisen unbeliebte Seite bei Strato, auf der mir gxsecurity wöchentlich über 50 IPs sperrt und bin nie gehackt worden.
Automatisierte Sperren sind halt immer so eine Sache. Ich habe ein gmx.de Email-Konto, und da landen so viele erwünschte Mails im Spamordner, dass ich diesen schon vor langem deaktiviert habe.
Tata wrote:solange ein National Sicherheitsdiens Büro ein Passwort "NSB123456" nutzt
Amüsantes Beispiel!

Re: gehackt?

Posted: Tue Jan 23, 2018 7:05 pm
by albert
in meinen logs erscheint neuerdings häufig diese Meldung:

Code: Select all

2018-01-14 08:40:10	warning	moved	not found	%25252D%252564+%252561%25256C%25256C%25256F%252577%25255F%252575%252572%25256C%25255F%252569%25256E%252563%25256C%252575%252564%252565%25253D%25256F%25256E+%25252D%252564+%252573%252561%252566%252565% from unknown
meistens drei bis sechs mal im Sekundentakt, dann wieder stundenlang nichts...
Jemand ne Idee?

Re: gehackt?

Posted: Tue Jan 23, 2018 7:25 pm
by olape
albert wrote:
Tue Jan 23, 2018 7:05 pm
in meinen logs erscheint neuerdings häufig diese Meldung:

Code: Select all

2018-01-14 08:40:10	warning	moved	not found	%25252D%252564+%252561%25256C%25256C%25256F%252577%25255F%252575%252572%25256C%25255F%252569%25256E%252563%25256C%252575%252564%252565%25253D%25256F%25256E+%25252D%252564+%252573%252561%252566%252565% from unknown
meistens drei bis sechs mal im Sekundentakt, dann wieder stundenlang nichts...
Jemand ne Idee?
Wenn ich mich nicht täusche, dann steckt das

Code: Select all

-d allow_url_include=on -d safe%
dahinter.
Könnte möglicherweise schon noch mit der alten Sache zusammenhängen, muss aber nicht.

Re: gehackt?

Posted: Tue Jan 23, 2018 7:38 pm
by cmb
olape wrote:
Tue Jan 23, 2018 7:25 pm
Wenn ich mich nicht täusche, dann steckt das

Code: Select all

-d allow_url_include=on -d safe%
dahinter.
Jupp. Allerdings ist der Query-String höchstwahrscheinlich noch viel länger – wurde aber von CMSimple_XH abgeschnitten. Schau am besten mal im Apache-Access-Log nach, Albert. Ich vermute, das ist ein Versuch CVE-2012-1823 auszunutzen.

Re: gehackt?

Posted: Wed Jan 24, 2018 8:01 am
by albert
Danke für die Hinweise. Leider bin ich jetzt genauso schlau wie vorher.
Nebenbei: Ich habe php 5.6.33 und phpinfo sagt

Code: Select all

allow_url_include	Off
das ist ein Versuch CVE-2012-1823 auszunutzen
leider verstehe ich da nur Bahnhof...
Muss ich dringend etwas tuen, und was?