Startseite
  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche
Startseite › Forum › Drupalcenter.de › Allgemeines zu Drupal ›

Gehackt oder nicht? Wie herausfinden? Was tun?

Eingetragen von t2k (258)
am 30.10.2014 - 13:55 Uhr in
  • Allgemeines zu Drupal

Hallo Zusammen,

ich habe ein paar generell Fragen zum Thema SA-CORE-2014-005 - Drupal core - SQL injection.

Bei einer Seite bin ich sicherlich gehackt worden (es wurden schon Mails versendet), konnte aber (wie gestern empfohlen in DRUPAL-PSA-2014-003) ein Komplettbackup (Daten und DB) vom 14.10. einspielen.

Bei einer zweiten Site bin ich mir nicht so sicher (und habe auch keine ganz aktuelles Backups).

Was ich getan habe und was mir aufgefallen ist:

  1. am 20.10. Drupal-Update auf die 7.32 (vielleicht zu spät)
  2. Geschaut ob neue User angelegt sind (sind nicht)
  3. Berichte angeschaut. Diese wurden scheinbar am 16.10. gelöscht. Es sind keine früheren Einträge drin. (ist das ein Hinweis?)
  4. In den Berichten sind vom Abend des 16.10. etliche fehlgeschlagene Aufrufe auf www.meinurl.de.rar und www.meinurl.de.zip (kann das ein Hinweis sein auf irgendetwas?)
  5. Die Dateien includes/database/databse.inc wie auch includes/toolbar/vrue.php wurden am 16.10. geändert (habe ich bei der Dateisuche mittels Filezilla mit einer Zeitbeschränkung von 15.10.- 30.10. gesehen). Sind natürlich mit dem Update ausgetauscht worden.
  6. Im Ordner "sites/default/files/languages" liegen einige .js-Dateien mit kryptischen Namen (de_gn4_SdVDfhwz...). Gehören die da hin?

Wie schätzt ihr das ein? Bin ich gehackt worden? Hab ich durch meine Maßnahmen die Gefahr abgewendet?
Was muss ich noch tun um wirklich sicher zu sein, dass alles wieder gut ist?

Beste Grüße und Vielen Dank im voraus.
t2k

PS. Wie findet der Angreifer meine Seite?
Wie geht dieses Hack von statten (ganz grob ... ich suche keine Anleitung!)

‹ [gelöst]Sichtbarkeit von Blöcken Release-Zeiträume & Aktualität von Modulen ›
  • Anmelden oder Registrieren um Kommentare zu schreiben

Hab zwar schon hier

Eingetragen von Brian (158)
am 30.10.2014 - 14:09 Uhr

Hab zwar schon hier gefragt...

Aber nochmal....
Woran kann ich sicher verifizieren das eine Seite kompromittiert ist?

  • Anmelden oder Registrieren um Kommentare zu schreiben

wenn es um den kürzlich bekannt gwordenen Fall geht,

Eingetragen von ronald (3857)
am 30.10.2014 - 14:14 Uhr

gibt es plötzlich eine neue Rolle und mindestens einen neuen User.

Solltest du ein Rolle haben, die du nicht selbst angelegt hast, ist eine Bereinigung erforderlich.

Ein Update ist eh' nötig, um diese Lücke nicht länger anzubieten.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Ok, wenn also keine andere

Eingetragen von Brian (158)
am 30.10.2014 - 14:16 Uhr

Ok, wenn also keine andere Rolle vorhanden ist, und ich nichts auffälliges in der SQL Datenbank unter User sehe, ist die Seite NOCH nicht betroffen ?

  • Anmelden oder Registrieren um Kommentare zu schreiben

Brian schrieb Ok, wenn also

Eingetragen von Goekmen (1013)
am 30.10.2014 - 14:22 Uhr
Brian schrieb

Ok, wenn also keine andere Rolle vorhanden ist, und ich nichts auffälliges in der SQL Datenbank unter User sehe, ist die Seite NOCH nicht betroffen ?

Im Hintergrund kann trotzdem was stattgefunden haben. Das muss erst mal nichts bedeuten.

Ich hatte zusätzlich noch (vor dem Update) folgende Module installiert und nachgeschaut ob Core/Module verändert worden sind:
https://www.drupal.org/project/hacked
https://www.drupal.org/project/diff

Das ist jetzt auch keine Garantie, aber zumindestens kann man dann einiges ein/ausgrenzen.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Habe nun (nach dem Update)

Eingetragen von t2k (258)
am 30.10.2014 - 14:39 Uhr

Habe nun (nach dem Update) "hacked" durchlaufen lassen.
Der hat folgendes gefunden:

  • sites/default/default.settings.php
  • .htaccess

Die .htaccess-hab ich selbst geändert und die default.settings.php dürfte ja ohne bedeutung sein, oder (kann man die nicht einfach löschen)?

Wie seht ihr die Sache mit den Dateien unter sites/default/files/languages?

Vielen Dank für alles Antworten!!!
t2k

  • Anmelden oder Registrieren um Kommentare zu schreiben

Natürlich gibt es keine Grantie,

Eingetragen von ronald (3857)
am 30.10.2014 - 15:20 Uhr

wenn diese offensichtlichen Merkmale nicht existieren, dass dann nichts passiert ist.
Es heißt lediglich, dass diese Lücke wahrscheinlich noch nicht mißbraucht wurde.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Zitat: Es heißt lediglich,

Eingetragen von t2k (258)
am 30.10.2014 - 18:17 Uhr
Zitat:

Es heißt lediglich, dass diese Lücke wahrscheinlich noch nicht mißbraucht wurde.

Es gibt also keine Möglichkeit herauszufinden, ob da irgend eine Gefahr schlummert oder irgendetwas manipuliert wurde?
Bleibt dann nur die Möglichkeit eine altes Backup einzuspielen???

Danke und Grüße!

  • Anmelden oder Registrieren um Kommentare zu schreiben

Hier hat Carsten noch viele

Eingetragen von Jenna (1883)
am 30.10.2014 - 18:44 Uhr

Hier hat Carsten noch viele hilfreiche Infos bereit gestellt:
http://www.drupalcenter.de/node/51973

Grüße Jenna

  • Anmelden oder Registrieren um Kommentare zu schreiben

Ich frage nochmal kurz nach,

Eingetragen von t2k (258)
am 31.10.2014 - 15:05 Uhr

Ich frage nochmal kurz nach, da das m.E. nach ein kritisch sein könnte:

Im Ordner "sites/default/files/languages" liegen einige .js-Dateien mit kryptischen Namen (de_gn4_SdVDfhwz...). Gehören die da hin?

Ist das normal? Habt ihr diese Dateien auch? Was machen die? Wo kommen die her?

Vielen Dank und sorry fürs nachhaken!
t2k

  • Anmelden oder Registrieren um Kommentare zu schreiben

Zitat: Habt ihr diese

Eingetragen von Jenna (1883)
am 31.10.2014 - 15:43 Uhr
Zitat:

Habt ihr diese Dateien auch?

Ich habe die auch und das bei einer Installation die komplett unter Siteschutz steht, es sind auch Dateien von März 2014 dabei, sollte also o.k. sein.

Woher die genau kommen kann ich dir nicht sagen.

Grüße Jenna

  • Anmelden oder Registrieren um Kommentare zu schreiben

Benutzeranmeldung

  • Registrieren
  • Neues Passwort anfordern

Aktive Forenthemen

  • für drupal11 ein Slider Modul
  • [gelöst] W3CSS Paragraphs Views
  • Drupal 11 neu aufsetzen und Bereiche aus 10 importieren
  • Wie erlaubt man neuen Benutzern auf die Resetseite zugreifen zu dürfen.
  • [gelöst] Anzeigeformat Text mit Bild in einem Artikel, Drupal 11
  • Social Media Buttons um Insteragram erweitern
  • Nach Installation der neuesten D10-Version kein Zugriff auf Website
  • Composer nach Umzug
  • [gelöst] Taxonomie Begriffe zeigt nicht alle Nodes an
  • Drupal 11 + Experience Builder (Canvas) + Layout Builder
  • Welche KI verwendet ihr?
  • Update Manger läst sich nicht Installieren
Weiter

Neue Kommentare

  • melde mich mal wieder, da ich
    vor 1 Woche 2 Tagen
  • Hey danke
    vor 1 Woche 3 Tagen
  • Update: jetzt gibt's ein
    vor 1 Woche 4 Tagen
  • Hallo, im Prinzip habe ich
    vor 2 Wochen 1 Tag
  • Da scheint die Terminologie
    vor 2 Wochen 1 Tag
  • Kannst doch auch alles direkt
    vor 2 Wochen 6 Tagen
  • In der entsprechenden View
    vor 2 Wochen 6 Tagen
  • Dazu müsstest Du vermutlich
    vor 2 Wochen 6 Tagen
  • gelöst
    vor 5 Wochen 2 Tagen
  • Ja natürlich. Dass ist etwas,
    vor 5 Wochen 3 Tagen

Statistik

Beiträge im Forum: 250233
Registrierte User: 20450

Neue User:

  • Mroppoofpaync
  • 4aficiona2
  • AppBuilder

» Alle User anzeigen

User nach Punkten sortiert:
wla9461
stBorchert6003
quiptime4972
Tobias Bähr4019
bv3924
ronald3857
md3717
Thoor3678
Alexander Langer3416
Exterior2903
» User nach Punkten
Zur Zeit sind 0 User und 15 Gäste online.

Hauptmenü

  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche

Quicklinks I

  • Infos
  • Drupal Showcase
  • Installation
  • Update
  • Forum
  • Team
  • Verhaltensregeln

Quicklinks II

  • Drupal Jobs
  • FAQ
  • Drupal-Kochbuch
  • Best Practice - Drupal Sites - Guidelines
  • Drupal How To's

Quicklinks III

  • Tipps & Tricks
  • Drupal Theme System
  • Theme Handbuch
  • Leitfaden zur Entwicklung von Modulen

RSS & Twitter

  • Drupal Planet deutsch
  • RSS Feed News
  • RSS Feed Planet
  • Twitter Drupalcenter
Drupalcenter Team | Impressum & Datenschutz | Kontakt
Angetrieben von Drupal | Drupal is a registered trademark of Dries Buytaert.
Drupal Initiative - Drupal Association