SSL (?): an | aus

Bitte die Forenregeln und die Hinweise zu den Versuchen lesen!

Neue Antwort erstellen
VC wurde gehackt...
Illumina-Moderator

Anmeldedatum: 15.10.2006
Beiträge: 2685
Artikel: 9
Wohnort: Am Popo des Planeten
Geschlecht: Geschlecht:Männlich
Alter: 33
Hab eben mal wieder VC aufrufen wollen, aber es kommt nur das hier:
VC hat Folgendes geschrieben:


Hallo liebe VC-User und -besucher!

Leider ist es heute passiert und Versuchschemie.de wurde gehackt.
Obwohl diese Formulierung unsicher ist: der Server, auf dem VC gehostet ist, wurde gehackt. Nach Rücksprache mit meinem Hostmaster schon gegen heute Mittag und vermutlich von einem automatischen Script aus. Es wurden auf dem gesamten Server alle die Dateien geleert oder gelöscht, die etwa "index", "log" usw. im Namen haben. So wurden auch die Apache-Logs des Servers gelöscht, wodurch wir nicht mehr feststellen können, wie genau, mit welcher IP und über welchen Kunden-Account das Script eingebrochen ist. Ich hätte mich wenigstens gefreut, noch feststellen zu können, daß nicht VC das Einfallstor war. Denn ich habe in den vier Jahren meiner Administration ganz besonderen Wert auf Hack-Sicherheit gelegt und erst vorgestern die Firewall noch einmal verschärft. In diesen vier Jahren habe ich mir täglich all die erfolglosen Angriffsversuche in meinen Logfiles angesehen und ihre Methoden studiert. Deshalb halte ich es für sehr unwahrscheinlich, daß der Angriff auf den Server über unser VC erfolgt sein kann.

Genau hier liegen die Risiken des sogenannten shared-hosting. Ein einziger von hundert Kundenaccounts (hier etwa 30), der mit unsicheren PHP-Scripten arbeitet, kann Einfallstor zur Kompromittierung des kompletten Servers werden. Wer es schafft, auf das Web eines einzigen Kunden zuzugreifen, kann in der Regel auch dessen sogenannten Document-Root verlassen und damit auf Datei-Ebene in alle anderen Document-Roots eindringen, sogar tief in den Server bis zur Ebene Root "/". Auch in diesem Fall hatte das Hack-Script oder hatten die Hacker offenbar Root-Rechte auf dem Server erlangt, so daß auch der Mail-Server nicht mehr funktionierte, es ist/war also der komplette Server kompromittiert.
Die Gefahren des shared-hosting haben mich all die Jahre schon beunruhigt, die Beseitigung dieser Gefahr wäre ein eigener Server, also ein eigenes Gerät mit eigenem Linux/Apache usw...
Ich konnte all die Jahre zuverlässig die laufenden Kosten für VC aufbringen, nicht jedoch für eine eigene Maschine und die damit verbundenen zusätzlichen Strom-Kosten pro Jahr. Den Platz dafür hätte mein Hostmaster durchaus noch zur Verfügung gehabt (19 Zoll, 1 Höheneinheit).
Liebe User, Ihr wißt, daß ich all die Jahre keine Überwindung fand, Euch um Unterstützung zu bitten. Jetzt aber muß ich mir einen Ruck geben und bitte die erwachsenen, finanziell gut gestellten User unter Euch, Geld für ein eigenes Server-Gerät zusammenzulegen. Die Kosten für ein gebrauchtes Gerät, beispielsweise über Ebay, lägen - bei unseren Leistungsanforderungen - bei einigen hundert Euro. Darüber könnte man sich dann im Forum absprechen.

Zur vorläufigen Schadensbilanz:
Wie gesagt, wurden auf dem gesamten Server alle Dateien mit einem bestimmten Dateinamens-Schema geleert, also auch bei VC. Mit einiger Wahrscheinlichkeit könnte es sich um eine arabische Hacker-Gruppe handeln, die von den betroffenen Hosmastern offenbar Geld für die Revision des Hacks erpressen will.
Bis auf die genannten Dateien scheinen alle anderen unversehrt zu sein. Ein letztes File-Backup von mir liegt schon lange zurück, es werden aber maximal nur wenige neue Änderungen von mir nicht mehr rekonstruierbar sein.
Das wichtigste aber: Die MySQL-Datenbank von VC ist unversehrt, aktuell nochmal gesichert und auf meinen PC heruntergeladen, das Forum ist also bis zum allerneuesten Posting komplett! (Beim Hack meines Admin-Vorgängers im Jahr 2004 hatte der Angreifer auch die Datenbank komplett gelöscht). Dies wäre für einen Hacker mit Zugriff auf Dateiebene aber auch nicht einfach gewesen, weil ich das Datenbank-Passwort in der config.php verschlüsselt hatte (normalerweise steht es im Klartext in dieser Datei).

Als nächstes werde ich alle Files herunterladen und mühsam nach möglichen eingetragenen Backdoors oder auffälligem Änderungsdatum untersuchen. Von den geleerten Dateien habe ich Backups auf meinem Computer, auch wenn die möglicherweise nicht mehr auf dem neuesten Stand sind. Ich berate mich mit dem Hostmaster, was zu tun ist. Die Datenbank-Tabellen mit den Privaten Nachrichten werde ich auf dem Server vorsichtshalber komplett leeren. Es gäbe nun folgende Möglichkeiten:

- VC wieder online schalten, nachdem alles gebackupt ist. In diesem Fall könnte VC erneut beschädigt werden, falls die Hacker noch Zugriff oder erneuten Zugriff auf den Server bekommen. Dann müßten nach einer erneuten Beschädigung die Backups eben wieder hochgeladen werden. Die Datenbank selbst ist für Hacker so gut wie unknackbar, eben weil in keiner Datei das DB-Passwort im Klartext steht. Und selbst wenn sie knackbar wäre, sind die Passwörter der User ebenfalls verschlüsselt gespeichert und könnten nicht einmal von mir selbst in Klartext umgewandelt werden, geschweige denn von einem Fremden.

- Ich warte mit dem Online-Stellen von VC lieber noch ab und richte vorläufig eine Sammelstelle für die User woanders im Internet ein, solange nicht sicher ist, daß in der Server-Software selbst oder in anderen Kundenaccounts immernoch Backdoors oder erneute Einbruchsgefahren bestehen.

Für was auch immer ich mich entscheide, ich versuche alles, um Euch den Verzicht auf unser geliebtes VC so kurz wie möglich zuhalten! Aktuelle Informationen bekommt ihr immer beim Aufruf der Domain!


Bis bald!
Euer Hartmut!
Regensburg, 02.Oktober 2008


Laughing Das ist wohl der Nachteil eines so großen Forums. Die Schadenfreude kann ich mir irgentwie nicht verkneifen...
Hoffentlich bleibt uns sowas erspart...

mfg

_________________
Dieser Post ist für Leser unter 18 Jahren nicht geeignet!
Benutzer-Profile anzeigenAlle Beiträge von dg7acg anzeigenPrivate Nachricht sendenICQ-Nummer
Illumina-Mitglied

Anmeldedatum: 30.04.2008
Beiträge: 121
Artikel: 1
Wohnort: Albstadt
Geschlecht: Geschlecht:Männlich
Alter: 18
Naja mir ist es eigtl egal ich bin da nicht angemeldet.

Ob da wohl die regierung im spiel ist und potentielle terroranschläge unterbinden will^^

Ich sehs schon kommen dass sie ganzen VC-Member jetzt bei illumina angekrochen kommen xD

_________________
Phenolphtalein: der Indikator meiner Wahl.
Benutzer-Profile anzeigenAlle Beiträge von Silvan anzeigenPrivate Nachricht sendenICQ-Nummer
Illumina-Mitglied

Anmeldedatum: 13.09.2008
Beiträge: 10
Artikel: 0
Wohnort: Dülmen
Alter: 16
@ Silvan:

ich war schon vor dem hack hier angemeldet, VC war aber auch ein schönes forum^^ [/quote]
Benutzer-Profile anzeigenAlle Beiträge von Oxazol anzeigenPrivate Nachricht senden
Illumina-Moderator

Anmeldedatum: 15.10.2006
Beiträge: 2685
Artikel: 9
Wohnort: Am Popo des Planeten
Geschlecht: Geschlecht:Männlich
Alter: 33
Silvan hat Folgendes geschrieben:
Ob da wohl die regierung im spiel ist und potentielle terroranschläge unterbinden will^^
"Dieser Hack wurde ihnen präsentiert von: Bundestrojaner und Stasi 2.0" Twisted Evil

Silvan hat Folgendes geschrieben:
Ich sehs schon kommen dass sie ganzen VC-Member jetzt bei illumina angekrochen kommen xD
...solange die hier nicht anfangen über Sperma unter dem Mikroskop zu diskutieren, solls mir recht sein... Mr. Green

_________________
Dieser Post ist für Leser unter 18 Jahren nicht geeignet!
Benutzer-Profile anzeigenAlle Beiträge von dg7acg anzeigenPrivate Nachricht sendenICQ-Nummer
Illumina-Mitglied

Anmeldedatum: 03.10.2008
Beiträge: 13
Artikel: 0
Wohnort: Hagen a.T.W.
Geschlecht: Geschlecht:Männlich
Alter: 17
Jupp ich bin dann wohl der Erste .......
VC war schön und wird schön bleiben....

ich hoffe das es bald wieder online kommt
Benutzer-Profile anzeigenAlle Beiträge von Chemo-freak anzeigenPrivate Nachricht sendenWebsite dieses Benutzers besuchenICQ-Nummer
Illum.-Ass.

Anmeldedatum: 13.12.2006
Beiträge: 1205
Artikel: 17
Wohnort: Leipzig
Geschlecht: Geschlecht:Männlich
Alter: 21
Schadenfreude finde ich irgendwie nicht so angebracht.
Mir ist dieser Konkurrenzkampf sowieso unklar Confused
Allgemein ist es sch...merde wenn irgendwelche Leute, die scheinbar nichts anderes mit ihrer Zeit anzufangen wissen, anfangen die Arbeit anderer zu ruinieren.
Und ich finde beide Forenebenen sehr gut, angenehm vom Klima her, bis auf das Getue öfters bei VC (Aber manche frönen auch hier einem Personenkult, nicht wahr?) und auch vom Fachlichen, reich gefüllt.
Welche Frage sich mir, als PC-Noob, dann stellt: Könnte sowas auch bei Illumina passieren?

_________________
Don't throw anything away. There is no 'away'.

Abusus non tollit usum.

зима не будет.

Wären Maulaffen giftige Gefahrstoffe im Sinne der GefStoffV, könnte man das Gaffen an Privatpersonen durch Personen ohne Sachkunde nach §5 ChemVerbotsV nach §328 StGB bestrafen.
Benutzer-Profile anzeigenAlle Beiträge von Chaoschemiker anzeigenPrivate Nachricht sendenICQ-Nummer
Illumina-Mitglied

Anmeldedatum: 03.10.2008
Beiträge: 13
Artikel: 0
Wohnort: Hagen a.T.W.
Geschlecht: Geschlecht:Männlich
Alter: 17
Mir kommt dein Username und dein Bild bekannt vor Wink
Benutzer-Profile anzeigenAlle Beiträge von Chemo-freak anzeigenPrivate Nachricht sendenWebsite dieses Benutzers besuchenICQ-Nummer
Illumina-Mitglied

Anmeldedatum: 09.01.2008
Beiträge: 1046
Artikel: 12
Wohnort: Nähe Karlsruhe
Geschlecht: Geschlecht:Männlich
Alter: 19
Ich habs eben auch gelesen, hats ja schwer erwischt.

@Felix: Die selbe frage hab ich mir auch gestellt. Aber ich denke mal nicht, dass es jemand auf so ein kleines Forum abgesehen hat, oder?


Gruß, Langer
Benutzer-Profile anzeigenAlle Beiträge von Langer anzeigenPrivate Nachricht sendenWebsite dieses Benutzers besuchenICQ-Nummer
Illum.-Ass.

Anmeldedatum: 04.01.2008
Beiträge: 1057
Artikel: 27
Geschlecht: Geschlecht:Männlich
Alter: 18
@ Xato oder einen anderen PC Spezialisten: Könnte es sein das die Seite auch für immer verschlossen bleibt? Ansonsten könnten wir ja mal an eine Eintrittsgebühr für VC'ler denken Mr. Green Auf der anderen Seite tuts mir Leid für das Forum. Ich bin da auch etwas aktiv und mir gefällts eig. ganz gut ausser die oft erwähnten Streitigkeiten oder das schnelle Abweichen vom Thema.

Mfg

_________________
Interessenvereinigung Naturwissenschaft und Technik IVNT e.V.
Der Verein für alle, die gerne selbst forschen und experimentieren.
Homepage: www.ivnt.de

Benutzer-Profile anzeigenAlle Beiträge von t0bychemie anzeigenPrivate Nachricht sendenWebsite dieses Benutzers besuchenICQ-Nummer
Illum.-Ass.

Anmeldedatum: 10.04.2007
Beiträge: 1540
Artikel: 34
Wohnort: Res Publica Austria
Geschlecht: Geschlecht:Männlich
ich denke nicht, dass es jemand hier auf unser kleines Forum abgesehen hat, außerdem ist der Server bei Xato zu Hause und in guten Händen (hoffentlich auch ge-backuped) ... Witzig ist der Vorfall schon etwas, indeed...ich glaube jedoch nicht dass das Forum für "immer verschlossen bleibt"..
Zitat:
..eine arabische Hacker-Gruppe handeln..

ab nach Guantanamo mit denen, dort werden denenn schon Manieren ein-'gehackt' Smile

mfg

_________________
Um eine Sache bis auf den Grund durchzudenken, bedarf es oft mehr des Mutes als des Verstandes. (Hans Arndt)
Benutzer-Profile anzeigenAlle Beiträge von frankie anzeigenPrivate Nachricht senden
Illum.-Ass.

Anmeldedatum: 10.04.2007
Beiträge: 1540
Artikel: 34
Wohnort: Res Publica Austria
Geschlecht: Geschlecht:Männlich
es gibt noch nen nachtrag, den dg7acg nicht zitiert hat:
Zitat:
Update, 03. Oktober, mittags:
Es wird immer wahrscheinlicher, daß ich VC heute wieder online stelle. Vorher muß ich einige Veränderungen vornehmen: es sieht so aus, als ob die Hacker ein Rootkit installiert haben, das auf dem ganzen Server Dateien mit einem bestimmten Namen ("index", "log" ...) in bestimmten Zeitabständen immer wieder leert. So würde ich entweder solche Dateien und alle Verweise auf sie vorläufig umbenennen oder über Unix-Dateirechten versuchen, Schreibzugriff durch ein Script zu verhindern.
Der Status oder Fortschritt ist im Moment folgender: es sind nun alle Dateien lokal bei mir gesichert. Als nächstes suche ich auf dem Server nach Dateien mit auffällig neuem Änderungsdatum und erfahre dadurch, welche Dateien durch das Script regelmäßig angegriffen werden, diese Arbeit dauert nicht sehr lange. Anschließend werden solche Dateien und alle Includes und Verweise auf sie umbenannt. Auch das sollte nicht sehr lange dauern. Diese Umbenennungen sind vertretbar, weil ihr rechtmäßiges Auffinden über Google verzichtbar ist.
Zusätzlich muß ich untersuchen, ob Dateien umfunktioniert oder neue installiert worden sind, um sie selbst als Hacktool gegen andere Server zu benutzen.


mfg

_________________
Um eine Sache bis auf den Grund durchzudenken, bedarf es oft mehr des Mutes als des Verstandes. (Hans Arndt)
Benutzer-Profile anzeigenAlle Beiträge von frankie anzeigenPrivate Nachricht senden
Illumina-Moderator

Anmeldedatum: 15.10.2006
Beiträge: 2685
Artikel: 9
Wohnort: Am Popo des Planeten
Geschlecht: Geschlecht:Männlich
Alter: 33
Das gab es noch nicht als ich den Thread hier aufgemacht hab... Wink

Ok, das mit der Schadenfreude ist ja auch mehr mit einem zwinkernen Auge gemeint. Wink Böse ist dieser Hack allemal, und schade für VC.
Klar kommen die wieder, da bin ich sicher.

Aber wieso verstehst du die Konkurrenz der Foren nicht, Felix? Konkurrenz belebt bekanntlich das Geschäft... Mr. Green
Das einzige was mich eben stört an VC sind die öfter vorkommenden Streitereien, und dass oft erst gepostet und hinterher nachgedacht wird...
...vermiest irgentwie das Klima dort, meiner bescheidenen Meinung nach. Wink

_________________
Dieser Post ist für Leser unter 18 Jahren nicht geeignet!
Benutzer-Profile anzeigenAlle Beiträge von dg7acg anzeigenPrivate Nachricht sendenICQ-Nummer
Illum.-Ass.

Anmeldedatum: 10.04.2007
Beiträge: 1540
Artikel: 34
Wohnort: Res Publica Austria
Geschlecht: Geschlecht:Männlich
Zitat:
Aber wieso verstehst du die Konkurrenz der Foren nicht, Felix? Konkurrenz belebt bekanntlich das Geschäft... Mr. Green

Felix ist DDR Sympathisant, das ist für ihn ein Fremdwort - da gibts keine Konkurenz, alle sind gleichermaßen wertlos Wink
..und btw: bei VC ist es gängige Meinung, dass Illumina kein richtiges chemie forum sei und vollkommen unnötig wäre, kein Konkurenzdenken ?

mfg

_________________
Um eine Sache bis auf den Grund durchzudenken, bedarf es oft mehr des Mutes als des Verstandes. (Hans Arndt)
Benutzer-Profile anzeigenAlle Beiträge von frankie anzeigenPrivate Nachricht senden
Illumina-Admin

Anmeldedatum: 07.05.2006
Beiträge: 1426
Artikel: 21
Geschlecht: Geschlecht:Männlich
Alter: 18
omg. Das tut ja echt weh, das hier zu lesen. Mit jedem Satz wirds schlimmer. Erstmal Shared-Hosting: Da verbringt der Admin stundenlang Zeit damit, das Forum selbst, bzw. die Scripte abzusichern, obwohl der ganze Kram auf ner Shared-Hosting Kiste liegt? Ich hatte auch mal ein Projekt auf so einer Kiste liegen. Kurz: Ich konnte mit 20 Zeilen PHP alle Dateien von anderen Usern ansehen und mit 30 Zeilen die ganze Kiste löschen. Hab ich natürlich nicht gemacht...

Zitat:
Ich konnte all die Jahre zuverlässig die laufenden Kosten für VC aufbringen, nicht jedoch für eine eigene Maschine und die damit verbundenen zusätzlichen Strom-Kosten pro Jahr. Den Platz dafür hätte mein Hostmaster durchaus noch zur Verfügung gehabt (19 Zoll, 1 Höheneinheit).

Das tut ja schon wieder weh. Besonders der letzte Satz. Klingt so, als ob dein "Hostmaster" nur ein einziges Rack bei sich im Keller stehen hat... Und eigener Server? Stromkosten? Klingt schon wieder nach "Kellerhoster" Mr. Green Also der billigste Rootserver bei einem bekannten, guten Anbieter kostet 30-35€ / Monat. Wieviel das shared-Hosting im Moment kostet, weiß ich natürlich nicht, aber viel weniger kanns nicht sein. Und einen gebrauchten Server kaufen....tztztz...

Zitat:
Dies wäre für einen Hacker mit Zugriff auf Dateiebene aber auch nicht einfach gewesen, weil ich das Datenbank-Passwort in der config.php verschlüsselt hatte (normalerweise steht es im Klartext in dieser Datei).

Autsch. Irgendwie muss das Passwort ja auch wieder entschlüsselt werden, sonst könnte sich das Forum ja nicht mit der DB verbinden. Und soweit ich weiß (achtung, ironie!) ist PHP eine Interpretersprache, d.h. der ganze Quelltext steht auch im Klartext da. Also könnte der Angreifer, wenn er etwas von php/phpBB versteht, einfach ein beliebiges Forum-Script bearbeitet, das dann genau seine Befehle ausführt (DROP DATABASE `versuchschemie` oder so).

Zitat:
Es sieht so aus, als ob die Hacker ein Rootkit installiert haben, das auf dem ganzen Server Dateien mit einem bestimmten Namen ("index", "log" ...) in bestimmten Zeitabständen immer wieder leert. So würde ich entweder solche Dateien und alle Verweise auf sie vorläufig umbenennen oder über Unix-Dateirechten versuchen, Schreibzugriff durch ein Script zu verhindern.

Also da möchte der Admin ein Rootkit auf dem Server lassen und mit Unix-Dateirechten (!) verhindern, dass es Dateien löscht? Und wie der Name schon sagt, ist das Rootkit nicht auf das löschen von Dateien beschränkt. Wenn also die arabischen Hacker jetzt noch das "MySQL-Addon" auf die Kiste hochladen, wars das auch mit der Datenbank. Super Idee, liebes VC! (cool, das reimt sich sogar oO)

Alles in allem bin ich etwas enttäuscht, aber das ist ja nicht das erste mal...

--

Illumina wird sowas nicht passieren, das Forum liegt auf einem Root-Server, auf dem nurnoch ein paar andere Projekte von mir(!) liegen. Ich kümmer mich auch regelmäßig um Updates etc., auf der Kiste läuft Debian/Etch, und wenn alles schiefgeht, habe ich immer noch das Backup. Das Backup wird alle 24h incl. aller Datenbankdaten gezippt und auf einen Server bei mir zu Hause runtergeladen. (Der eigentliche Illumina-Server steht in einem Rechenzentrum in Berlin...). Jedes Backup wird 2 Monate aufbewahrt, bevor es automatisch gelöscht wird. Zusätzlich dazu mache ich in unregelmäßigen Abständen noch manuelle Backups auf meinen Rechner.
Benutzer-Profile anzeigenAlle Beiträge von Xato anzeigenPrivate Nachricht senden
Illum.-Ass.

Anmeldedatum: 10.04.2007
Beiträge: 1540
Artikel: 34
Wohnort: Res Publica Austria
Geschlecht: Geschlecht:Männlich
VC ist wieder online,...so schnell geht das anscheinend Razz

mfg

_________________
Um eine Sache bis auf den Grund durchzudenken, bedarf es oft mehr des Mutes als des Verstandes. (Hans Arndt)
Benutzer-Profile anzeigenAlle Beiträge von frankie anzeigenPrivate Nachricht senden
VC wurde gehackt...
Du kannst keine Beiträge in dieses Forum schreiben.
Du kannst auf Beiträge in diesem Forum nicht antworten.
Du kannst deine Beiträge in diesem Forum nicht bearbeiten.
Du kannst deine Beiträge in diesem Forum nicht löschen.
Du kannst an Umfragen in diesem Forum nicht mitmachen.
Alle Zeiten sind GMT + 1 Stunde  
Seite 1 von 3  



Vorheriges Thema anzeigen :: Nächstes Thema anzeigen  
  
   
  Neue Antwort erstellen