Managed Server
Neuigkeiten
  • Die modified eCommerce Shopsoftware ist kostenlos, aber nicht umsonst.
    Spenden
  • Damit wir die modified eCommerce Shopsoftware auch zukünftig kostenlos anbieten können:
    Spenden
  • Thema: phpMyAdmin und Sicherheit

    NurIch

    • Neu im Forum
    • Beiträge: 2
    phpMyAdmin und Sicherheit
    am: 17. März 2012, 10:00:51
    Folgender Sachverhalt:
    Es erfolgte ein Zugriff über phpMy Admin laut Hoster mit den korrekten Zugangsdaten über eine IP Adresse im Ausland, also definitiv ein fremder Zugriff.

    Meine Frage: Kann es sein das die Sicherheitslücke im Script liegt, das hier irgendwie aus der Config Datei die Daten von der Datenbak ausgelesen werden konnten?
    Ich habe auf meinem Rechner nirgends Zugangsdaten zur Datenbank gespeichert, es ist mir daher völlig unbegreiflich wie dieser Angriff so erfolgen konnte.
    Wie kann ich als Leihe die Sicherheitslücke finden?

    Bei dem Angriff wurden alle Kundendaten gestohlen sowie Passwörter der Kunden entschlüsselt

    Linkback: https://www.modified-shop.org/forum/index.php?topic=18965.0

    mouseworx

    • Schreiberling
    • Beiträge: 254
    • Geschlecht:
    Re: phpMyAdmin und Sicherheit
    Antwort #1 am: 17. März 2012, 10:13:11
    Das die Zugangsdaten zur Datenbank irgendwo gespeichert werden müssen lässt sich leider nicht vermeiden. Aber wieso lässt du PhpMyAdmin ungeschützt auf deinem Server herumliegen?

    Das die md5 gehashten Passwörter deiner Kunden entschlüsselt wurden glaube ich erstmal nicht, oder warst du dabei? Gibt es ein Log eines unhash Tools das der Einbrecher schlauerweise auf deinem Server liegen ließ?

    :hust:

    Grüsse
    Sebastian

    Gradler

    • Viel Schreiber
    • Beiträge: 2.083
    • Geschlecht:
    Re: phpMyAdmin und Sicherheit
    Antwort #2 am: 17. März 2012, 10:36:36
    Fantasie oder Wahrheit? Solange immer nur ein vages mögliches Endresultat mit einem Fazit die Shopsoftware wäre möglicherweise unsicher gepostet wird sind in meinen Augen andere Schwachstellen durchaus logischer.

    Hoster - jeder erhält eine Email mit seinen Zugangsdaten, Passwörtern und einem kleinen Adminbereich für seine Webseite samt SQL und FTP Zugang

    Email wurde es irgendwo gespeichert wo Dritte Zugang haben (PC-Reparatur, Fremde durch Mehrfachnutzung, etc ...)

    Ist der eigene Rechner gesichert oder gar virenverseucht

    Wie hat sich dieser Datenklau zuerst bemerkbar gemacht? Kam der Hinweis vom Hoster oder wurde aufgrund von Ungereimtheiten (Änderungen der Seite, kein Zugang mehr, etc...) erst der Hoster verständigt?

    Wie kommst Du zu der Kenntnis, daß alle Kundendaten samt Passwörtern gestohlen und diese gar entschlüsselt wurden?

    cYbercOsmOnauT

    • modified Team
    • Beiträge: 914
    • Geschlecht:
    Re: phpMyAdmin und Sicherheit
    Antwort #3 am: 17. März 2012, 11:26:05
    Folgender Sachverhalt:
    Es erfolgte ein Zugriff über phpMy Admin laut Hoster mit den korrekten Zugangsdaten über eine IP Adresse im Ausland, also definitiv ein fremder Zugriff.
    Hallo,

    phpMyAdmin hat selber immer wieder Sicherheitslücken. Wenn möglich sollte das Verzeichnis vom phpMyAdmin auch zusätzlich mit einer htaccess geschützt werden. Ich gehe davon aus, dass Du da eine veraltete Version laufen hast und diese Angreifer eine Lücke davon ausnutzten.

    Viele Grüße,
    Tekin
    Viele Grüße,
    Tekin Birdüzen - Zend Certified Engineer

    h-h-h

    • modified Team
    • Beiträge: 4.562
    Re: phpMyAdmin und Sicherheit
    Antwort #4 am: 17. März 2012, 14:06:46
    Bei dem Angriff wurden alle Kundendaten gestohlen sowie Passwörter der Kunden entschlüsselt

    Bla, so einen Mist habe ich schon lange nicht mehr gehört.
    Bei einer Kundendatenbank mit vielen Kunden wird nicht jeder Nutzer ein so einfaches Passwort haben, dass die Passwörter alle aus regenbogen Tabellen bezogen werden können. Somit müssten schon Super-Computer bzw. Bot-Netze für die MD5 Decodierung verwendet werden.

    Mir sieht es nach dem Forenmitglied "coder" aus, der jetzt mal der jetzt hier seinen Frust ablaesst. ;)
    Die wegwerf Mail-Adresse unterstützt diese Theorie aber gewaltig.

    Gruß

    h-h-h

    Tomcraft

    • modified Team
    • Gravatar
    • Beiträge: 46.369
    • Geschlecht:
    Re: phpMyAdmin und Sicherheit
    Antwort #5 am: 17. März 2012, 14:48:23
    Nein, der User "coding" ist das nicht... man sollte da etwas vorsichtiger sein mit solchen Vermutungen. Ich sehe hier eigentlich nur einen unerfahrenen User, der nachfragt.

    Ist aber dennoch ein Doppel-Account und zwar von "Nervensaege". :crazy:

    Grüße

    Torsten

    Nervensaege

    • Neu im Forum
    • Beiträge: 16
    Re: phpMyAdmin und Sicherheit
    Antwort #6 am: 17. März 2012, 16:19:52
    Hallo,

    wie ist es möglich den Shop zu hacken?
    in letzter Zeit werden wieder zahlreiche Datenbanken von xtc Shops geklaut und Kundendaten veröffentlicht. Kürzlich zum Beispiel auch ein xtc modified Shop

    Tomcraft

    • modified Team
    • Gravatar
    • Beiträge: 46.369
    • Geschlecht:
    Re: phpMyAdmin und Sicherheit
    Antwort #7 am: 17. März 2012, 16:43:31
    Kannst du mir mal verraten, was deine Doppelaccounts (Siehe Benutzer NurIch)hier im Forum sollen?

    Nachtrag: Wie du siehst hat h-h-h deine Beiträge hier gleich mal zusammengeführt. *g*

    Grüße

    Torsten

    Nervensaege

    • Neu im Forum
    • Beiträge: 16
    Re: phpMyAdmin und Sicherheit
    Antwort #8 am: 18. März 2012, 10:20:12
    Kannst du mir mal verraten, was deine Doppelaccounts (Siehe Benutzer NurIch)hier im Forum sollen?

    Nachtrag: Wie du siehst hat h-h-h deine Beiträge hier gleich mal zusammengeführt. *g*

    Grüße

    Torsten

    So ist das wenn man an einem anderen Rechner sitzt und das Passwort nicht mehr wußte ;)

    Bei dem Angriff wurden alle Kundendaten gestohlen sowie Passwörter der Kunden entschlüsselt

    Bla, so einen Mist habe ich schon lange nicht mehr gehört.
    Bei einer Kundendatenbank mit vielen Kunden wird nicht jeder Nutzer ein so einfaches Passwort haben, dass die Passwörter alle aus regenbogen Tabellen bezogen werden können. Somit müssten schon Super-Computer bzw. Bot-Netze für die MD5 Decodierung verwendet werden.

    Gruß

    h-h-h

    Ich gebe nur die Fakten wieder!
    Ich weiß nicht WIE sowas gemacht wird/wurde, ich weiß nur DAS es so gemacht wurde.

    Folgender Sachverhalt:
    Es erfolgte ein Zugriff über phpMy Admin laut Hoster mit den korrekten Zugangsdaten über eine IP Adresse im Ausland, also definitiv ein fremder Zugriff.
    Hallo,

    phpMyAdmin hat selber immer wieder Sicherheitslücken. Wenn möglich sollte das Verzeichnis vom phpMyAdmin auch zusätzlich mit einer htaccess geschützt werden. Ich gehe davon aus, dass Du da eine veraltete Version laufen hast und diese Angreifer eine Lücke davon ausnutzten.

    Viele Grüße,
    Tekin

    Wi8e kann ich das phpMyAdmin (Confixx) denn zusätzlich schützen? Wo?
    Nein, ich habe garantiert keine Uralte Version laifen, sowohl sämtliche Server-Software wurde vom Hoster (managed Server) erst Ende Februar geupdated und auch der xtc modified shop mit ganz frischen updates von Februar!

    Fantasie oder Wahrheit? Solange immer nur ein vages mögliches Endresultat mit einem Fazit die Shopsoftware wäre möglicherweise unsicher gepostet wird sind in meinen Augen andere Schwachstellen durchaus logischer.

    Hoster - jeder erhält eine Email mit seinen Zugangsdaten, Passwörtern und einem kleinen Adminbereich für seine Webseite samt SQL und FTP Zugang

    Email wurde es irgendwo gespeichert wo Dritte Zugang haben (PC-Reparatur, Fremde durch Mehrfachnutzung, etc ...)

    Ist der eigene Rechner gesichert oder gar virenverseucht

    Wie hat sich dieser Datenklau zuerst bemerkbar gemacht? Kam der Hinweis vom Hoster oder wurde aufgrund von Ungereimtheiten (Änderungen der Seite, kein Zugang mehr, etc...) erst der Hoster verständigt?

    Wie kommst Du zu der Kenntnis, daß alle Kundendaten samt Passwörtern gestohlen und diese gar entschlüsselt wurden?

    Wie ich zu der Erkenntnis komme? Weil die Datenbank mit sämtlichen Kundendaten + entschlüsselten Passwörtern veröfentlicht wurden mit den Hinweis das bei vielen Kunden die Passwörter auch bei deren eMail Account funktioniert!

    Es ist völlig ausgeschlossen das die Zugangsdaten anderweitig abgegriffen wurden. Da eigener Server und ich per eMail nichts mir zusenden lasse und auch diese Daten nicht auf Rechner gespeichert habe.

    Zudem ist der Rechner ein frisches System, weshalb eine Virenverseuchung sehr, sehr unwahrscheinlich ist. Hinzu kommt das die gleiche Gruppe mehrerew Shops angeriffen hat in den letzten Wochen und es völlig unrealistisch ist das bei allen Shops (ähnliche Kundenzielgruppe) der Rechner davor versucht wurde.
    Es kann völlig ausgeschlossen werden diese Theorie.
    Das die md5 gehashten Passwörter deiner Kunden entschlüsselt wurden glaube ich erstmal nicht, oder warst du dabei? Gibt es ein Log eines unhash Tools das der Einbrecher schlauerweise auf deinem Server liegen ließ?

    :hust:

    Grüsse
    Sebastian

    Ich war nicht dabei, ich habe die entschlüselten Daten im Netz veröffentlicht gefunden!!!! Wenige Stunden nach dem Einbruch!

    Gradler

    • Viel Schreiber
    • Beiträge: 2.083
    • Geschlecht:
    Re: phpMyAdmin und Sicherheit
    Antwort #9 am: 18. März 2012, 10:28:15
    Bisher immer nur vage Aussagen. Wo wurden den die Daten angeblich veröffentlicht? Sind die Passwörter wirklich die originalen der Kunden?

    Wäre es nicht wahrscheinlicher, daß der Hacker bzw. Troll in den eigenen Reihen sitzt? Wer hat denn alles Zugang zu Deinem frischen System und dem Admin-Bereich des Webhosting Pakets?

    Könnte es nicht sein, daß Dich nur jemand ärgern wollte, die customers Tabelle gesichert, eigene Passwörter aus einer x-beliebigen Shopinstallation in bestehenden Accounts geändert hat und Dir das dann wieder hochgeladen hat?

    Denke mal, daß wenn alles so frisch und topaktuell ist und auch keine detailierten nachvollziehbaren Infos kommen die Sicherheitslücke irgendwo bei Dir im Umfeld liegen wird.

    Nervensaege

    • Neu im Forum
    • Beiträge: 16
    Re: phpMyAdmin und Sicherheit
    Antwort #10 am: 18. März 2012, 11:04:46
    Nein, sitzt definitiv nicht im Umfeld.
    Daten hat NIEMAND.
    Nein, es kann nicht sein das es Passwörter aus einer x-beliebigen Installation sind.

    Was soll ich denn sonst an Infos posten?
    Der Hoster hat die Logs ausgewertet und mit mitgeteilt wann der Eindringling zugeriffen hatte und mit welcher IP und wo er sich eingeloggt hatte...

    Gradler

    • Viel Schreiber
    • Beiträge: 2.083
    • Geschlecht:
    Re: phpMyAdmin und Sicherheit
    Antwort #11 am: 18. März 2012, 11:22:27
    Das wo  ein Anfang

    Matt

    • Experte
    • Beiträge: 4.241
    Re: phpMyAdmin und Sicherheit
    Antwort #12 am: 18. März 2012, 11:25:32
    Es erfolgte ein Zugriff über phpMy Admin laut Hoster mit den korrekten Zugangsdaten über eine IP Adresse im Ausland, also definitiv ein fremder Zugriff.

    Weiche Passwörter benutzt?

    Meine Frage: Kann es sein das die Sicherheitslücke im Script liegt, das hier irgendwie aus der Config Datei die Daten von der Datenbak ausgelesen werden konnten?

    Aufgrund der dünnen Informationslage nicht zu beantworten. Es kann aber auch sein, dass sich jemand auf deinem Rechner einen Virus installiert hat und einen Keylogger mitlaufen lässt.

    Ich habe auf meinem Rechner nirgends Zugangsdaten zur Datenbank gespeichert, es ist mir daher völlig unbegreiflich wie dieser Angriff so erfolgen konnte.

    Das ist für einen Keylogger auch nicht nötig, dem reicht es, wenn du sie in phpMyAdmin eingibst.

    Wie kann ich als Leihe die Sicherheitslücke finden?

    Gar nicht. Du kannst aber Geld auf entsprechende Dienstleister draufwerfen.

    Bei dem Angriff wurden alle Kundendaten gestohlen sowie Passwörter der Kunden entschlüsselt

    Link or it didn't happen.

    Es gibt eine Möglichkeit, wie man die MySQL-Daten auslagern kann:
    http://blog.bf-itservice.de/345/wichtige-mysql-logindaten-in-php-absichern

    Aber primär sollte man das tun, was cYbercOsmOnauT gesagt hat: Eine .htaccess rein. Schützt vor nem Keylogger natürlich auch nur bedingt.

    hbauer

    • Experte
    • Beiträge: 1.097
    Re: phpMyAdmin und Sicherheit
    Antwort #13 am: 18. März 2012, 11:36:53

    Was soll ich denn sonst an Infos posten?
    Der Hoster hat die Logs ausgewertet und mit mitgeteilt wann der Eindringling zugeriffen hatte und mit welcher IP und wo er sich eingeloggt hatte...

    Nur um sicherzugehen. Der Hoster hat Dir mitgeteilt wann sich der Eindring mit phpmyadmin eingelogt hat. Das an sich ist ja technisch gesehen noch kein Angriff auf xtc modified.

    Konnte der Hoster auch sagen wann und wie der Angriff auf modified eCommerce Shopsoftware stattgefunden hat und wie jemand an die Datenbankkennwörter gekommen ist. Dies sollten die Logfiles nämlich auch hergeben. Oder hast Du diese Informationen auch?

    Ich weiß hört sich wie Haarspalterei an aber der Unterschied ist wichtig.

    mouseworx

    • Schreiberling
    • Beiträge: 254
    • Geschlecht:
    Re: phpMyAdmin und Sicherheit
    Antwort #14 am: 18. März 2012, 11:49:59
    Wie erkennt der Hoster den Eingringling, der sich ganz normal mit Username / Passwort an PhpMyAdmin angemeldet hat? Hatte der Access Log Eintrag nen Post-it mit 'Eindringling' an der Stirn kleben?

    Wo hostest du? Die müssen ja Zeit haben...

    Grüsse
    Sebastian
    3 Antworten
    4701 Aufrufe
    12. Dezember 2008, 11:58:52 von Anonym
    3 Antworten
    2768 Aufrufe
    31. März 2014, 21:52:48 von jannemann
    3 Antworten
    3405 Aufrufe
    27. August 2010, 07:29:49 von Tomcraft
    9 Antworten
    4994 Aufrufe
    17. August 2011, 21:59:52 von Matt
               
    anything