Frage : Sicherheitslücke bei Drupal 6.10.DE ? + !?
Eingetragen von a human (19)
am 23.04.2009 - 13:23 Uhr in
am 23.04.2009 - 13:23 Uhr in
Hallo,
Meine ganzen 90 Sites wurden gehackt.
Siehe z.B.
http://www.buergernetz-gleichen.de
http://www.buergernetz-goettingen.de
http://www.citizennet.de
usw. usw.
Und vergisst den Spruch das nur die INDEX geändert wurde.
Alles weg. Foren. Andere CMS. Alles.
Mein Telefonat bei meinem Provider 1 + 1 fing mit der Frage an ob ich ein neues CMS installiert habe.
Und genau das habe ich ja letzte Woche gemacht !!!
Wie kann man das in Zukunft bei Drupal verhindern ?!
Wer hat dazu Informationen !!!
Bzw. Tips und Ratschläge werden dankend verdaut.
Bzw.
Kann einer von Euch " Profis " das an die betreffenden Ansprechpartner bei Drupal.org weiter leiten . . .
arno [ Wagener ]
- Anmelden oder Registrieren um Kommentare zu schreiben
Zunächst einmal muss man
am 23.04.2009 - 13:32 Uhr
Zunächst einmal muss man feststellen wie gehackt wurde. Die Sicherheitslücke kann überall sein, vom Drupal-Admin-Passwort bis hin zu FTP-/Web-/DB-Server ist so ziemlich alles möglich.
Das Drupal Security Team findest du hier: http://drupal.org/security-team
Du wirst eine ganze Menge sehr spezifische technische Infos zusammentragen müssen, um einen Report abzuschicken, mit dem irgendwer etwas anfangen kann. "Meine 90 Sites wurden gehackt", damit allein kann kein Mensch der Welt etwas nachvollziehen.
Bei Shared Hosting kannst du vergleichsweise wenig selbst zur Sicherheit beitragen. Das System immer auf dem aktuellen Stand zu halten, "sichere" Passwörter für alles und jeden zu benutzen (und jeweils unterschiedliche), ggf. mit PHPIDS arbeiten... Viel mehr ist auf der Ebene nicht machbar.
Weidmanns Heil!
--
mortendk: everytime you use contemplate... Thor is striking down from above with his mighty hammer - crushing and killing a kitten!
webseiter.de
Suchmaschinenoptimierung (SEO) & Drupal
Sicherheit
am 23.04.2009 - 13:37 Uhr
Moin!
Wenn Deine kompletten Daten gelöscht wurden, ist es äusserst(!) unwahrscheinlich, dass Drupal in irgendwelcher Form dafür verantwortlich ist. Eher wahrscheinlich ist ein zu schwaches Kennwort Deines Accounts oder einfach eine Fehlkonfiguration des Servers.
Drupal hat nämlich standardmässig überhaupt keine Schreibrechte auf Deinen Dateien. Nur wenn Du das setzt und dann Skripte einsetzt, die in anderen Verzeichnissen schreiben können.
Von Seiten 1+1 ist es natürlich das Einfachste, erstmal die Schuld auf ein "neu installiertes CMS" zu schieben...
Also, überprüf mal Deine Dateiberechtigungen und Deine Kennwörter.
Stefan
--
2 Personen mit Halbwissen sind schlimmer, als eine unwissende Person.
Tipp: Beachte die Verhaltensregeln des DrupalCenter.
Da haste Recht.
am 23.04.2009 - 13:44 Uhr
Da haste Recht. Wahrscheinlicher Angriffsvektor sind FTP und Apache in Zusammenarbeit mit falsch gesetzten Dateirechten. Evtl. wurde auch ein Apache Exploit benutzt, mit dem man an seinen Rechten schrauben kann - dann dürfte 1&1 aber ein größeres Problem haben ;-)
Wenigstens war es ein "netter" Hacker. Als vor vielen Jahren mal der Server eines Kunden gehackt wurde, wurden die Kunden von zerstückelten irakischen Kindern "begrüßt". In einem anderen Fall wurde ein Server von plnischen Studenten missbraucht um einen IRC Server zum Thema Hacking aufzusetzen.. Ich nahm es mit Humor. Aufgefallen war es, weil der Server beim Kunden im Haus stand und die ISDN-Anbindung ständig dicht war :D
Muss man mit Galgenhumor nehmen.
P.S.:
Das mit den "anderen CMS" habe ich leider überlesen. Das schließt Drupal als Schuldigen mal so ziemlich aus.
--
mortendk: everytime you use contemplate... Thor is striking down from above with his mighty hammer - crushing and killing a kitten!
webseiter.de
Suchmaschinenoptimierung (SEO) & Drupal
a human, schair dir logs wie
am 23.04.2009 - 14:17 Uhr
a human,
schair dir logs wie das apache.log file an.
Was hast du sonst noch an Software neben Drupal laufen gehabt?
--
ozon - http://mumble-tower.de | DVC - Der Voice Chat für Drupalisten | Jabber: ozon@jabber.ccc.de
--
ozon - http://mumble-tower.de | DVC - Der Voice Chat für Drupalisten | Jabber: ozon@jabber.ccc.de
a human schrieb Und
am 23.04.2009 - 20:25 Uhr
Und vergisst den Spruch das nur die INDEX geändert wurde.
Alles weg. Foren. Andere CMS. Alles.
Ist denn auch die Datenbank leer? Wenn nicht sollte eigentlich ein "Zurückspielen" von Drupal (bei anderen CMS kenne ich mich nicht sonderlich aus...) reichen.
Ansonsten sagten meine Vorredner ja bereits, dass bei einer Änderung im Verzeichnis selbst der Server und nicht Drupal gehackt wurde.
Gruß
ShenLung
Falls Du kein Backup hast:
am 23.04.2009 - 20:31 Uhr
In der Regel existiert bei 1&1 ein Backup, das die auch - wenn man entsprechend darauf besteht - auch zurückspielen. Einfach mal den Support damit nerven.
--
"Jeder Mensch ist lieb." Peter Ludolf
Und schön alle Passwörter
am 23.04.2009 - 22:03 Uhr
Und schön alle Passwörter ändern, denn was man löschen konnte, konnte man vorher auch lesen...
--
mortendk: everytime you use contemplate... Thor is striking down from above with his mighty hammer - crushing and killing a kitten!
webseiter.de
Suchmaschinenoptimierung (SEO) & Drupal
Security
am 24.04.2009 - 16:16 Uhr
Hallo,
Erst Mal Danke für die vielen Rückmeldungen.
Ich hatte ja extra als Betreff geschrieben :
Sicherheitslücke bei Drupal 6.10.DE ? + !?
A )
Keine Sicherheitslücke bei Drupal.
B )
Anscheinend hat 1&1 ein nicht zu kleines Problem.
TIP dazu :
Wem so etwas auch bei diesem Provider passiert ist.
Bestehe darauf das dein gesamter Webspace gelöscht wird !!!
Und baue dann deine gesamte Verzeichnisstruktur neu auf.
Besser ist das . . .
Ich kann z.B. weder mit dem FTP-Programm bzw. WebDAV Verzeichnisse löschen.
Anscheinend sind die Teile [ Keine Ahnung wie oder was ] soweit modifiziert das irgendwelche Dateien von diesen Hackern hinterlassen wurden und somit keinerlei [ ! ] Sicherheit mehr [ selbst bei Änderung von neuen FTP Passwörtern ] gewährleistet ist.
Nach den paar Gesprächen mit der Technik bei 1+1 bin ich [ relativ ] sicher das diese Leute wissen, dass Sie ein erhebliches Security Problem haben.
ANDERE SACHE :
Mitglied ShenLung [ am 23.04.2009 - 21:25 ] meinte, sofern die Datenbank noch intakt ist, das ein Zurückspielen von Drupal kein Problem darstellen würde . . .
Meine Frage jetzt :
Wie funktioniert es. Da stecken [ nur bei der Verzeichnisstruktur etc. von Bürgernetz Gleichen + Göttingen ] mittlerweile knapp 1 Woche Arbeit drin.
Tips und Ratschläge [ wie schon erwähnt ] werden gut verdaut !!!
Gibt es da irgendwo eine FAQ.
Danke an die Community
arno [ Wagener ]
Wir sind cool.
Wir sind prächtig.
Wir sind unnachahmlich mächtig.
To protect, this is the pact.
But when Life loose it´s value.
Than the Pact is to avenge.
Heavy Metal 1984
Du spielst einfach eine
am 24.04.2009 - 16:23 Uhr
Du spielst einfach eine lokale Version / dein Backup ein, setzt die Zugangsdaten in der settings.php und passt ggf die Recht der üblichen Verzeichnisse an und gut iss. Ürre sieht es natrlich mit zwischenzeitlich hochgeladenem und nicht gesichertem Krempel aus dem files-Ordner aus.
Aber irgendwas ist ja immer..
--
mortendk: everytime you use contemplate... Thor is striking down from above with his mighty hammer - crushing and killing a kitten!
webseiter.de
Suchmaschinenoptimierung (SEO) & Drupal
Reply
am 24.04.2009 - 16:37 Uhr
Und wie sieht es ohne Backup aus.
Wir haben erst vor etwas mehr als einer Woche angefangen.
= 0 Backup . . .
Wie funktioniert es.
Install. Und dann die gleiche Datenbank / Suffix [ ? drupal_ ] angeben.
Oder wie ?!!
arno
Wir sind cool.
Wir sind prächtig.
Wir sind unnachahmlich mächtig.
To protect, this is the pact.
But when Life loose it´s value.
Than the Pact is to avenge.
Heavy Metal 1984
Kein Install. D6 mit allen
am 24.04.2009 - 16:41 Uhr
Kein Install.
D6 mit allen Modulen und Themes die installiert waren hochladen und settings.php entsprechend anpassen.
--
mortendk: everytime you use contemplate... Thor is striking down from above with his mighty hammer - crushing and killing a kitten!
webseiter.de
Suchmaschinenoptimierung (SEO) & Drupal
Mail unterwegs . . .
am 24.04.2009 - 16:57 Uhr
Ich schicke dir da mal eine Mail :
info @ webseiter . de
von arno@menschenweb.de
Vielleicht - Seite 5 ff im PDF Anhang lesen - kannst du dich mit der politischen Zielsetzung identifizieren und mir [ uns ] dabei helfen schnell wieder am Start zu sein.
Unser Augenmerk bei Drupal ist im Moment eher sachunkundigen Usern wie so einer alten Oma von nebenan ein Handbuch fertig zu machen.
Der ganze techn. Aspekt ist dabei eher sekundärer Natur.
Und damit [ soweit mein Eindruck ] kennst du dich erheblich besser aus.
Und vielleicht :
Braucht Iserlohn nicht auch ein Bürgernetz und ein wenig Demokratie ?!
arno
Wir sind cool.
Wir sind prächtig.
Wir sind unnachahmlich mächtig.
To protect, this is the pact.
But when Life loose it´s value.
Than the Pact is to avenge.
Heavy Metal 1984
Ach ja :
am 24.04.2009 - 17:10 Uhr
Telefonieren ist einfach besser :
0 55 92 927 430
arno
PS : Über Thor, Odin etc. kannst du dich ja mal mit Sven [ ~ Ofnir ] unterhalten.
Ich bin da eher AT. Und nicht der Richtige dafür . . .
Wir sind cool.
Wir sind prächtig.
Wir sind unnachahmlich mächtig.
To protect, this is the pact.
But when Life loose it´s value.
Than the Pact is to avenge.
Heavy Metal 1984
Was du mir mit den
am 24.04.2009 - 23:07 Uhr
Was du mir mit den nordischen Göttern sagen möchtest erschließt sich mir nicht und der chaotische Eindruck wird durch das PDF, welches du mir mailtest, noch verstärkt. Ich habe keine Ahnung wer ihr seid und was ihr macht, was mir dieses völlig unzusammenhängende und unstrukturierte PDF sagen soll und ehrlich gesagt möchte ich auch keine Zeit investieren dieses Gewirr zu entwuseln. Dazu fehlt mir mangels Interesse die Motivation.
Ein Tipp im Guten:
Knall niemandem ungefragt ein schwerstverdauliches 19 Seiten Bleiwüsten-PDF an den Kopf. Ich geh auch nicht morgens zum Bäcker und lese ihm ungefragt aus "Pro Drupal Development" vor..
Dass meine Kontaktdaten öffentlich sind heißt nicht, dass mir Freitags um 18 Uhr der Sinn nach einem unangemeldeten Telefonat mit mir unbekannten Nummern steht. Meine Mutter hat Leuten früher die Hasenohren lang gezogen, die es wagten um diese Zeit noch anzurufen... Mittlerweile entcheidet meinem Mami das nicht mehr für mich, aber ich bin einfach nicht neugierig genug um nicht vorgewarnt ans iPhon ezu gehen - schon gar nicht wenn die deutsche Nationalmannschaft gegen Russland spielt und mein alter Pissoir- und Schnitzelsemmel-Kumpel "Rick" Goldmann den Co-Kommentator mimt..
Zum Thema lokale Gruppen, Basisarbeit, etc.:
Habe mir heute Morgen die 4 Videos von Robert Basics "Auftritt" aufm Webmontag in Hannover vom Montag (nomen est eben omen) zu seinem Projekt Buzzriders angesehen. Schon nach dem ersten 7 Minuten Video hatte ich alles gerallt. In der gleichen Zeit hocke ich bei deinem PDF auf Seite 1 und denke mir: WAS WOLLE STRUUNZ!!!???
Alles Gute mit eurem Hosting.
Wenn ihr mich sucht, findet ihr mich hier.
--
mortendk: everytime you use contemplate... Thor is striking down from above with his mighty hammer - crushing and killing a kitten!
webseiter.de
Suchmaschinenoptimierung (SEO) & Drupal
Tja . . .
am 25.04.2009 - 01:38 Uhr
Hallo,
Siehe in diesem Zusammenhang :
http://www.drupalcenter.de/node/17798#comment-62424
Zur Beantwortung des Posting von Mitglied : Alexander Langer :
A ) PDF
Nach diesem Hacking sind die relevanten Daten ja sowieso im Eimer.
Aber wer Lust hat - entsprechendes Interesse an Erhalt der Demokratie und somit Motivation natürlich vorausgesetzt sich durch einen nicht gerade leicht verdaulichen Text durch zu arbeiten - findet das betreffende von Mitglied : Alexander Langer : erwähnte PDF jetzt auch wieder online hier :
http://www.regiowir.de/coop/williweise01.pdf
Vielleicht - Seite 5 ff im PDF Anhang lesen - kannst du dich mit der politischen Zielsetzung identifizieren und mir [ uns ] dabei helfen schnell wieder am Start zu sein.
So stand es in der Mail. Und auch in meinem Posting [ 24.04.2009 - 17:57 ].
Das war doch eigentlich ziemlich unmissverständlich. Oder ?!
Sprich : Wozu hälst du dich also mit Seite 1 auf ?!!
Und : Keine Frage. Zugegeben.
Die ersten Seiten sind eigentlich nur verbaler Dünnschiss.
Und wie man leicht dem Titel des PDF bzw. den Adressaten entnehmen kann ein Schreiben an diese Leute von Willi Weise bzw. dem Kuratorium Neue Demokratie e.V. in Berlin.
Aber da [ Seite 1 des PDF ] findet Otto Normal - Verbraucher [ beispielsweise Fans von Fussball und deutscher Nationalmannschaft / Robert Basic :-) ] einen geradezu passenden - und nicht zu übersehenden - Link zu www.williweise.de . . .
Sozusagen die Weiche / Abzweigung / Kreuzung zum Gewöhnlichen.
Dort ist Alles in geschmeidigem und bürgerfreundlichen 08 / 15 Style.
Leicht verdaulich und garantiert ohne schädliche Nebenwirkungen.
Bzw. : Seite 2 des PDF :
Anmerkung zu diesem Schreiben und meinem schon etwas eigenwilligen Handhabung dieser
teutonischen Mundart :
Mein " Kommunikationsdesign " ist wirklich nicht besonders
publikumsfreundlich.
Irgendwie sehe ich es auch nicht ein bei dem z.Zt. auf
Planet Erde statt findenden Wiegen + Messen noch allzu entgegenkommend zu sein ...
Deine Bemerkungen " schwerstverdaulich " und " fehlt mir mangels Interesse die Motivation " signalisieren doch klar bzw. unmissverständlich. Du bist nicht Teil der primären Zielgruppe. Das ist doch ganz eindeutig.
Ich muss mich also bei dir für die Zusendung des PDF und den abendlichen Versuch [ knapp vor 18.00 Uhr ] eines hierzu klärenden Telefonates entschuldigen.
Ein geradezu klassischer Fehlgriff. Du verzeihst ?!!
D A Z U als Begleitinformation für den geschätzten Leser dieses Posting :
Der von Mitglied : Alexander Langer : zum Thema Lokale Gruppen, Basisarbeit, etc. erwähnte Medienhinweis :
4 Videos von Robert Basics "Auftritt"
Der "Wer Wird Millionär" Kultaufritt ist in vier Video-Parts unterteilt :
http://www.youtube.com/watch?v=WnRHItFtlxY
http://www.youtube.com/watch?v=LMDQ9zlPs5c
http://www.youtube.com/watch?v=XXZos3WVZQk
http://www.youtube.com/watch?v=jDbIMkfvq8w
Robert Basic, die Ego-Marketingmaschine, erreicht mit dem Verkauf des Blog " http://www.basicthinking.de/blog " sogar bei Ebay höchste Zuschaltquoten.
Da soll mir doch Einer noch Mal sagen : Deutschland ist nicht auf Zack . . .
Für Alle die außer Fussball + Robert Basic Interesse an Erhaltung bzw. Wiederherstellung von Demokratie haben :
Das PDF ist ab Seite 5 unten gar nicht so verkehrt getippt . . .
Und ein wenig Politik vertreibt Langeweile und sorgt für Stimmung in der Nachbarschaft.
Und vielleicht finden sich auch dann mal Menschen die mit helfen ?!!
http://www.drupalcenter.de/node/17798#comment-62424
Bei Drupal, Bürgernetz und sowieso . . .
Vergiss also die Einleitung in diesem PDF.
Ein wenig Blabla für die Jungs bei dieser WilliWeise Bewegung.
Ab Seite 5 unten geht es zur Sache.
B ) Thor
Mitglied : Alexander Langer : verwendet ja diesen Nachtrag bei seinen Posting :
everytime you use contemplate... Thor is striking down from above with his mighty hammer - crushing and killing a kitten!
~ Jedes Mal wenn du Besinnlichkeit [ ~ contemplation ] übst . . .
Schlägt Thor von oben herab mit seinem mächtigen Hammer - ein Kätzchen zerquetschend [ ~ zerschmetternd ] und tötend !
PS : Über Thor, Odin etc. kannst du dich ja mal mit Sven [ ~ Ofnir ] unterhalten.
Ich bin da eher AT. Und nicht der Richtige dafür . . .
Ich will / wollte dir also wirklich nichts zu Thor bzw. den germanischen Götterwelten erzählen.
Ich bin wirklich - da stimmst du mir doch sicherlich zu - absolut nicht der Richtige dafür . . .
Aber sei versichert :
Weder Thor noch Odin klopfen kleine Kätzchen platt nur weil Mensch nachdenklich ist.
Man darf also ruhig seinen Kopf einschalten ohne direkt Gefahr zu laufen das so süße kleine Pussycats zermatscht werden. Denken tut Mensch gut !
arno [ Wagener ]
Schriftführer
RegioWIR - GlobalWE
::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::
Wir sind cool.
Wir sind prächtig.
Wir sind unnachahmlich mächtig.
Bzw. in diesem Zusammenhang :
To protect, this is the pact.
But when Life loose it´s value.
Than the Pact is to avenge.
To protect, this is the pact.
But when Life loose it´s value.
Than the Pact is to avenge.
Heavy Metal 1984
Skurriler Thread!
am 25.04.2009 - 11:13 Uhr
Skurriler Thread! Ich habe mir erlaubt ihn in das "Off Topic" Forum zu verschieben.
--
"Jeder Mensch ist lieb." Peter Ludolf
contemplate
am 25.04.2009 - 14:33 Uhr
Ich zitier mal kurz:
~ Jedes Mal wenn du Besinnlichkeit [ ~ contemplation ] übst . . .
Schlägt Thor von oben herab mit seinem mächtigen Hammer - ein Kätzchen zerquetschend [ ~ zerschmetternd ] und tötend !
Du hast anscheinend den Sinn des Ausspruchs von Morton nicht verstanden und es dann auch noch frei nach Gusto (und ebenso falsch) übersetzt. "contemplate" ist ein Modul (welches man - so die Intention Mortons - nicht verwenden sollte)!
Stefan
(der ansonsten ziemliche Schwierigkeiten hatte, den Ausführungen in Deinem letzten Beitrag zu folgen)
--
Wer lesen kann, ist klar im Vorteil. Richtig glücklich ist der, der das Gelesene auch versteht.
Tipp: Beachte die Verhaltensregeln des DrupalCenter.
Hallo + Danke für das Feedback . . .
am 25.04.2009 - 14:52 Uhr
Hallom
Na, ich hatte mich schon gewundert.
Auf jeden Fall erst Mal Danke an Alle für das Feedback.
Im Speziellen an Mitglied : Alexander Langer . . .
Mein Dank wird sich über dich ergießen.
http://www.buergernetz-gleichen.de läuft wieder.
Und das mit Göttingen wird dann ja auch funktionieren.
Drupal ist cool . . .
arno
: PS :
"Off Topic".
Da gehört das Teil auch nach diesem letzten Posting von mir hinein.
Aber - nur wen es interessiert - das angegebene PDF ist sahne getippt.
Und so etwas konnte ich nicht auf mir sitzen lassen.
Bzw.: Es war halt Freitag Nacht.
Wir sind cool.
Wir sind prächtig.
Wir sind unnachahmlich mächtig.
To protect, this is the pact.
But when Life loose it´s value.
Than the Pact is to avenge.
Heavy Metal 1984
Ich noch Mal wegen diesem Hack meiner Sites . . .
am 26.05.2009 - 16:50 Uhr
Ich weiß jetzt nicht ob das vielleicht an Drupal lag.
Seltsam ist es eigentlich schon ein bißchen.
Knapp 1 Woche die neue 6.10 Version installiert und schon fangen die Probleme an.
Ist schon wirklich ein heftiges Pflaster dieses WorldWildWeb . . .
Siehe dazu auch :
http://www.buergernetz-gleichen.de bzw.
http://www.buergernetz-goettingen.de
Die neue Drupal Version 6.12 schließt die XSS-Lücke [
http://de.wikipedia.org/wiki/Cross-Site_Scripting ], die in den Versionen 6.11 nur teilweise geschlossen wurde nun komplett.
Desweiteren wurden ein paar kleine Verbesserungen durchgeführt.
Wow. Da habe ich aber gestaunt.
Als dulliger User - der dann auch noch hier im Forum herum stänkert wegen Hilfe und Solidarität beim Aufbau von Bürgernetzen - bekommt man ja die Feinheiten, diese technischen Finessen der " Profis " nicht so richtig mit.
Z.B. : Theme Minelli einstellen . . .
Meldung :
Fatal error: Cannot redeclare phptemplate_breadcrumb() (previously declared in /homepages/10/d20361444/htdocs/citigle/themes/garland/template.php:34) in /homepages/10/d20361444/htdocs/citigle/themes/garland/minnelli/template.php on line 21
Nicht weiter das Problem. Einfach den ganzen PHP Salat bis auf die page.tpl.php aus dem Minelli Verzeichnis unter Garland bei Themes löschen.
Dann kommst du auch wieder auf deine Seiten zurück.
Der eigentliche Vorteil dabei :
Der Drupal Skript zur Aktualisierung der Datenbank funktioniert dann . . .
Also vorher - gewissermaßen ohne diesen Arschtritt in's System taucht beim Aufrufen der update.php [ Und bitte keine sachdienlichen Hinweise = PHP ist eine logische Sprache. Da kann man nicht viel verkehrt machen. ] nur eine leere Seite auf.
Wirklich ein ausgereiftes - geradezu schmackiges - Drupal 6.12 . . .
In diesem Zusammenhang :
Kann mir jemand verraten wie ich 3 - spaltig unter Garland das so hin bekomme das die Naviagtíon nicht erst nach unten in den Keller rutscht.
Vielleicht weiß da ja jemand Bescheid ?!
Irgendwie nervt das schon ein wenig.
Ach ja :
Noch Mal wegen diesem Hack meiner kompletten Sites.
Wer ein ähnliches Problem hat. Oder vielleicht noch haben wird.
Soweit ich das verstanden habe arbeitet dieser Hacker mit Raffinesse und auch Zeitverzögerung.
Anmerkungen dazu :
Gehackte Sites sind gehackt. Die schmeißt man weg.
Eine Sicherungskopie so zwei Wochen nach der Installation [ von Drupal 6.10.de und dem upgrade auf 6.11 - 2 Wochen vor diesem gelungenen Hack meiner 70 Sites ] erstellt habe ich wieder hoch geladen und dann war 3 Wochen später wirklich Schicht im Kanal . . .
Meldung meines Providers 1 + 1 . . .
Analyse des Angriffs :
Die folgenden schädlichen Dateien wurden auf Ihren Webspace geladen:
'./citigle/modules/fckeditor/fckeditor/editor/dialog/common/otuqove.php'
| Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/dialog/fck_about/hohehev.php'
| Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/dialog/iroyi.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/dialog/gadu.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/dialog/zexo.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/dialog/emoku.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/dialog/qubuj.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/dialog/etit.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/dialog/uhedi.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/dialog/jicesu.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/images/educe.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/images/idowamu.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/images/gega.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/images/taha.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/images/owus.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/images/fuh.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/images/moj.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/images/mur.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/skins/gawox.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/skins/ipuyiq.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/skins/ujunodi.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/skins/onid.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/skins/eqo.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/skins/fiqaqa.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/skins/fekewin.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/leci.php' | Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/dowatu.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/ebiruv.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/siyo.php' | Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/ogurobo.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/eqetune.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/editor/ozudugi.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/fckeditor/_samples/nabepu.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/plugins/drupalbreak/alaq.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/plugins/drupalpagebreak/edub.php' |
Mtime:10/May/2009:02:34:09
'./citigle/modules/fckeditor/plugins/linktomenu/ezuf.php' |
Mtime:10/May/2009:02:34:09
Irgend wo habe ich gelesen dass auch dieser fckeditor Problem bei der Aktualisierung der Datenbankeinträge hat und auch dort seine Macken zeigt.
Vielleicht sollte man das ja mal im Interesse anderer User von Drupal näher heraus finden warum das so ist ?!
a human
Wir sind cool.
Wir sind prächtig.
Wir sind unnachahmlich mächtig.
To protect, this is the pact.
But when Life loose it´s value.
Than the Pact is to avenge.
Heavy Metal 1984