Seite 1 von 1

Hackversuch mit Sicherheitspatch 4.4.4 > 4.4.6

Verfasst: Di 16. Jan 2007, 10:03
von MakD42
Hallo Contenideofreunde,

ich habe gerade einen Hackversuch verzeichnet. Es handelt sich um eine 4.4.4er Version die mit dem Sicherheitspatch auf den Stand von 4.4.6 gebracht worden ist. (Dies hatte ich gemacht, nachdem mehrere Versuche im Forum gepostet wurden). Der Provider hat folgende Dateien angemahnt: ( bindc.tgz, cupu.txt, file.php ) Das scannen mit einem aktuellen Virenscanner zeigt, einzig die Datei "bindc.tgz" einen Trojaner enthält o.ä. ( Unix\Backdoor.BJ ). Ein vergleich mit dem letzten Backup erbringt, dass außer den vom Provider in jedes Verzeichnis kopierte Datei (php.ini) und den oben aufgeführten drei Dateien, keine Manipulationen an Inhalten stattgefunden hat. War das ein Angriff auf mich – oder auf den Provider mit dem „und“ zwischen den Zahlen :wink: ?

Bei folgenden geänderte Dateien bin ich mir nicht sicher: :?
(Bei den php Dateien in den folgenden Verzeichnissen wurde ein unterschied festgestellt)

...\pear\*.php
...\pear\command\*.php

Kommen diese vom System oder vom Hacker?

Alle anderen Dateien wurden möglicherweise auch indirekt durch das Arbeiten mit dem CMS verändert. Die Page ist Online und funzt auch ohne Einschränkungen!

Ich habe gestern viel im Forum gelesen. Welche Möglichkeiten habe ich, um mein System gegen weitere Versuche abzusichern? Sind meine Probleme gelöst, wenn ich die letzte Version aufspiele (4.6.15)? oder müssen weitere Maßnahmen ergriffen werden um mein CMS abzusichern. (SSL, hatccess)

Herzlichst

Verfasst: Mi 17. Jan 2007, 15:11
von emergence
ähm wo befinden sich den die dateien ?

bindc.tgz, cupu.txt, file.php
Bei folgenden geänderte Dateien bin ich mir nicht sicher:
(Bei den php Dateien in den folgenden Verzeichnissen wurde ein unterschied festgestellt)

...\pear\*.php
...\pear\command\*.php
ähm es gibt ein pear verzeichnis das bei contenido dabei ist...
die frage -> welchen unterschied hast du festgestellt ?

Verfasst: Do 18. Jan 2007, 12:25
von wosch
Wenn der Inhalt der cupu.txt so anfängt:

Code: Alles auswählen

<b><h1>Welcome To Inject Shell PHP ... </h1></b><br>
<?php
...
$body = "New web hacker \n\n$web$fie \n\n inject e : \n $injeck \n\n Hello..";
...
War das eine Auftragsarbeit der CN-Hacker.
War das ein Angriff auf mich – oder auf den Provider
Eher auf den Server/Provider. Falls die Dateien über Contenido eingeschmugelt wurden, wurdest du auch nur benutzt.
Üblich sind solche Hackangriffe um ein Botnet zu erweitern.