Anzeige - [Hier werben / Mediadaten]
(?) Tags raten (?) (edit)
 
Reply to this topicStart new topicStart Poll
> Wurm-Attacke auf phpbb-boards, neue Wurm-Art
Ansgar Berhorn
TOPdesk Deutschland
Geschrieben am: Mi 22.12.2004, 01:20
Report PostQuote Post

AyomRank 6
Group Icon

Gruppe: Experten Entwicklung (Mod)
Beiträge: 857
Mitglied seit: 8.10.2004


Heute (in Europa ist es schon gestern..) wurden wie heise meldet, einige Seiten von Fachzeitschriften gehackt.
Bei mens-health.de kann man zur Zeit noch das Ergebnis betrachten, connect.de ist scheinbar vollständig vom Netz.
Etwas ähnliches hatten wir ja vor 2,5 Wochen hier in der Diskussion: topic-4720

Das beunruhigende dabei ist, dass es sich scheinbar um die Atacke eines Wurms namens Net-Worm.Perl.Santy.a handelt:
http://www.kaspersky.com/news?id=156681162

Grob sieht so der Ablauf aus:
- Wurm sucht über Google nach verwundbarem phpbb-Board
- Wurm attackiert Seite über viewtopic-Schwachstelle , überschreibt alle Inhalte von .htm, .php, .asp, .shtm, .jsp und .phtm Dateien auf dem Server
- versucht sich über eine weitere Sicherheitslücke (Highlight-Exploit) auf dem Server zu installieren, um sich weiter zu verbreiten

Alles in allem liest sich das für mich extrem bedenktlich, da zum einen leistungsfähige Internetserver kompromittiert werden und als Ausgangsbasis für weitere Attacken bereitstehen. Die Google-Server sind bekanntlich auch nciht die langsamsten, so dass eine extrem schnelle Verbreitung möglich ist.

Die Frage ist, ob man, wenn das Beispiel Schule macht, als Webmaster in Zukunft noch ruhig schlafen kann?


--------------------
Top
PMUsers Website
Top
 
 
Remo Uherek
Trigami AG
#2 Geschrieben am: Mi 22.12.2004, 01:24 (+00:03)
Report PostQuote Post

AyomRank 10
Group Icon

Gruppe: Admin
Beiträge: 6260
Mitglied seit: 22.09.2003


Dies ist wohl der Nachteil weit verbreiteter Open-Source-Lösungen. Als Webmaster muss man heute auf der Hut sein!


--------------------
"You can’t build a reputation on what you’re going to do." - Henry Ford
"Ich prüfe jedes Angebot. Es könnte das Angebot meines Lebens sein." - Henry Ford
"Stop going for the easy buck and start producing something with your life. Create, instead of living off the buying and selling of others." - Carl Fox in 'Wall Street'

Trigami AG --> Blog-Marketing
Remo's Blog --> mein Blog ;-)
Trigami Partnerprogramm --> 10 EUR pro neuen aktiven Blogger & 5% auf alle Umsätze des ersten Jahres von neuen aktiven Kunden. Anleitung: Bei Trigami registrieren und Werbemittel einbauen.
Top
PMEmail PosterUsers Website
Top
 
Ansgar Berhorn
TOPdesk Deutschland
#3 Geschrieben am: Mi 22.12.2004, 03:51 (+02:27)
Report PostQuote Post

AyomRank 6
Group Icon

Gruppe: Experten Entwicklung (Mod)
Beiträge: 857
Mitglied seit: 8.10.2004


QUOTE
Dies ist wohl der Nachteil weit verbreiteter Open-Source-Lösungen.

Was ist denn konkret der Nachteil, den hier speziell Open-Source-Lösungen haben?
Andere quelltext-offene Lösungen sind genauso betroffen.
vBulletin ist sicherlich ebenso ähnlich weit verbreitet und ist auch im Quelltext einsehbar.
Und auch in nicht quelltext-offener Software lassen sich auch genügend Sicherheitslücken finden (siehe Microsoft Windows).

Am Ende entscheidet eher die Popularität. Und die ist bei phpBB sicherlich vorhanden.



--------------------
Top
PMUsers Website
Top
 
Webi
#4 Geschrieben am: Mi 22.12.2004, 10:34 (+06:43)
Report PostQuote Post

AyomRank 6
************

Gruppe: Member (aktiv)
Beiträge: 658
Mitglied seit: 28.03.2004


Bin gleicher Meinung wie Ansgar. Es ist eher die Popularität, die ein Produkt anfällig macht. Je öfter ein Produkt verwendet wird, desto grösser ist auch der Schaden, den man anrichten kann.


--------------------
Top
PMEmail Poster
Top
 
Sandro Feuillet
zehnplus GmbH
#5 Geschrieben am: Mi 22.12.2004, 11:17 (+00:43)
Report PostQuote Post

AyomRank 7
Group Icon

Gruppe: Moderatoren
Beiträge: 1462
Mitglied seit: 4.05.2004


Google hat reagiert.

gruss Sandro


--------------------
Gruss Sandro

--------------------------------------------------------------------------

zehnplus - Wir optimieren Ihre Seite SEO, Online-Kundendienst, Usability
Politik Forum Schweiz Das führende Schweizer Politikforum
Top
PMEmail PosterUsers WebsiteYahooMSN
Top
 
Mike
#6 Geschrieben am: Mi 22.12.2004, 11:26 (+00:08)
Report PostQuote Post

AyomRank 4
Group Icon

Gruppe: Experten Entwicklung
Beiträge: 175
Mitglied seit: 22.12.2004


Die Lücke war aber schon mehr als ein Monat bekannt und es war seitdem auch ein Pacth verfügbar. Viele phpBB-Supportforen haben auch auf den Fehler hingewiesen, ist mal wieder der Fall, dass der Anwender es selber schuld war, das er sich nciht die 5 MInuten Zeit genommen hat, sein Board upzudaten. Ist bei vielen anderen Lücken doch im Prinzip genauso^^
Top
PM
Top
 
David Reisner
#7 Geschrieben am: Mi 22.12.2004, 12:18 (+00:52)
Report PostQuote Post

AyomRank 6
Group Icon

Gruppe: Moderatoren
Beiträge: 952
Mitglied seit: 2.12.2003


Guten Tag!
Wink mit dem Zaunpfahl für mich.. ich war zwar (diesmal..) nicht befallen, aber ein Update muss kommen.


--------------------
Top
PMEmail PosterUsers WebsiteICQMSN
Top
 
Ansgar Berhorn
TOPdesk Deutschland
#8 Geschrieben am: Mi 22.12.2004, 15:16 (+02:58)
Report PostQuote Post

AyomRank 6
Group Icon

Gruppe: Experten Entwicklung (Mod)
Beiträge: 857
Mitglied seit: 8.10.2004


Hier ist ein Quellcode-Beispiel des Wurms.

Man kann auch gleich nachvollziehen, wie die Verarbeitung der Google-Suche über http mit perl funktioniert.


--------------------
Top
PMUsers Website
Top
 
Urs
GWD GmbH
#9 Geschrieben am: Mi 22.12.2004, 15:46 (+00:30)
Report PostQuote Post

AyomRank 9
Group Icon

Gruppe: Moderatoren
Beiträge: 2616
Mitglied seit: 21.05.2004


gehts um dies?

QUOTE
Die von dem seit gestern umlaufenden Wurm Santy ausgehende Gefahr ist gebannt. Google hat nach Aufforderung durch Anti-Viren-Hersteller dem Spuk ein Ende gemacht.


--------------------
------------------------------------------------------------------------------------------------------------
Es gibt nur 10 Typen von Menschen;
Solche die binär verstehen und solche die kein binär verstehen!
------------------------------------------------------------------------------------------------------------
vistablog.ch - Blog zu meinen Windows Vista Erfahrungen

www.topprodukte.ch - der online Shopping-Blog

www.surfstart.ch - Die Startseite der Schweiz
Top
PMUsers Website
Top
 
Enclave
#10 Geschrieben am: Mi 22.12.2004, 15:51 (+00:04)
Report PostQuote Post

AyomRank 5
**********

Gruppe: Member (aktiv)
Beiträge: 278
Mitglied seit: 8.09.2004


zum Glück hab ich mein Board schon auf .11 updated!


--------------------
Ab in die Berge mit AlpenPlaner.ch
Preise für deine Webseite Ad4share.com
Kitesurfmaniac -> Kitesurfmaniac.com
Top
PMEmail PosterUsers Website
Top
 
felixfuu
#11 Geschrieben am: Mo 27.12.2004, 17:22 (+5d 01:31)
Report PostQuote Post

AyomRank 4
********

Gruppe: Member (aktiv)
Beiträge: 55
Mitglied seit: 21.06.2004


QUOTE
das er sich nicht die 5 MInuten Zeit genommen hat, sein Board upzudaten.


...die 3 Stunden biggrin.gif ...naja dafür hab ich jetzt ein phpbb2plus mit allen Beiträgen und Usern der alten Version von Phpbb.

Bei dem Aufwand den man hat, ist es leider nicht für jeden Webmaster möglich, für JEDE Software JEDE Woche nach Updates zu gucken. Ich hab jetzt alle verschiedenen PHPbb2 ins phpbb2plus integriert, damit ich eventuelle Updates wenigstens nur einmal machen muss.

Leider wurde auch mein System befallen und hat wohl auch noch mitgeholfen den Wurm zu verbreiten. Noch ärgerlicher ist für mich, dass der Wurm in Perl geschrieben ist, weil ich auch noch heute für manche Scripte Perl eher verwende als PHP, aber nicht für sowas...

Ich kenne soviele, ja zuviele Seiten, deren Boards down waren. Die Information hat hier eindeutig nicht geklappt.






--------------------
http://mmbg.net/bbn/ --- BBN Browserspiel -- Sportmanager
http://mmbg.net/ --- Infos und Links über Browsergames, Portale und Community.
http://mmbg.net/phpadsnew/ --- Bannertausch für Spiele, aktuelle Klickrate: 0.2718 % ;) --
Top
PMEmail Poster
Top
 
Ansgar Berhorn
TOPdesk Deutschland
#12 Geschrieben am: Mo 27.12.2004, 17:40 (+00:18)
Report PostQuote Post

AyomRank 6
Group Icon

Gruppe: Experten Entwicklung (Mod)
Beiträge: 857
Mitglied seit: 8.10.2004


QUOTE
Bei dem Aufwand den man hat, ist es leider nicht für jeden Webmaster möglich, für JEDE Software JEDE Woche nach Updates zu gucken

Schwerwiegende Sachen wie diese sollte man aber halbwegs automatisch mitbekommen.
Erstmal sollte man ja nicht sofort Gewehr bei Fuß stehen und blind alle Updates einspielen.
Erstmal kommt ja die Frage: Bin ich mit meinem System potentiell gefährdet?
Der Workaround hier im phpBB-Fall ist ja recht schnell ausgeführt.


QUOTE
Ich kenne soviele, ja zuviele Seiten, deren Boards down waren. Die Information hat hier eindeutig nicht geklappt.

Mit Information HIER meinst du, die Betreiber der Seiten haben nicht reagiert?


Es geht übrigens mit neuen Mutationen weiter, diesmal über Yahoo:
http://www.heise.de/newsticker/meldung/54612


--------------------
Top
PMUsers Website
Top
 
Lucas Wyrsch
Swiss Business Club
#13 Geschrieben am: Mo 27.12.2004, 17:43 (+00:02)
Report PostQuote Post

AyomRank 6
************

Gruppe: Member (aktiv)
Beiträge: 789
Mitglied seit: 24.08.2004


Ja meine KollegInnen und Kollegen, es dürfte sich um eine durchaus Ernst zu nehmende Wurmattacke handeln!

Neue Versionen des Santy-Wurms bedrohen PHP-Installationen Golem.de -
Zehntausende Webseiten durch Wurm geknackt Netzeitung
Neuer Wurm geht auf Webforen los Der Standard
Handelsblatt - GFX-World - IT SecCity - und 8 ähnliche Artikel »

Gruss

Lucas


--------------------
Top
PMEmail PosterUsers Website
Top
 
Mike
#14 Geschrieben am: Mo 27.12.2004, 19:25 (+01:41)
Report PostQuote Post

AyomRank 4
Group Icon

Gruppe: Experten Entwicklung
Beiträge: 175
Mitglied seit: 22.12.2004


Der Patch für das phpBB kam schon am 18.11.04 raus.
Zudem hat das phpBB-Team zumindest an alle im offiziellen Supportforum angemeldeten User eine Email mit Hinweisen geschickt. Auch wurde an anderen Stellen darauf hingewiesen.

Das die neuen Wurmvarianten auch die neuste phpBB-Version befallen können, stimmt nicht, bisher ist es so sicher.
Wer dazu noch die Ausführung von shell_exec() unterbindet, hat sowieso nichts zu befürchten.
Top
PM
Top
 
felixfuu
#15 Geschrieben am: Mo 27.12.2004, 23:39 (+04:14)
Report PostQuote Post

AyomRank 4
********

Gruppe: Member (aktiv)
Beiträge: 55
Mitglied seit: 21.06.2004


Ja, jetzt weiss man davon, aber vor dem 20./21. war das nicht der Fall. Da hat der Wurm ja eingeschlagen wie ne Bombe weil er über Google suchen ging.

Ich hab keine Lust bei jeder Software die ich installiere X hoch 27 Optionen zu haben die man Sicherheitshalber ausschalten muss. Bin eigentlich ein Anwender und nicht Betriebsystem-Programmierer. Obwohl man das scheinbar sein muss, wenn man nen Webserver betreibt.


--------------------
http://mmbg.net/bbn/ --- BBN Browserspiel -- Sportmanager
http://mmbg.net/ --- Infos und Links über Browsergames, Portale und Community.
http://mmbg.net/phpadsnew/ --- Bannertausch für Spiele, aktuelle Klickrate: 0.2718 % ;) --
Top
PMEmail Poster
Top
 
Lucas Wyrsch
Swiss Business Club
#16 Geschrieben am: Mo 27.12.2004, 23:55 (+00:15)
Report PostQuote Post

AyomRank 6
************

Gruppe: Member (aktiv)
Beiträge: 789
Mitglied seit: 24.08.2004


Hier noch eine nützliche Liste von PHP Bücher für alle, die mit PHP nicht sattelfest sind und sich nach Hilfen in gedruckter Form sehnen!


--------------------
Top
PMEmail PosterUsers Website
Top
 
Ansgar Berhorn
TOPdesk Deutschland
#17 Geschrieben am: Di 28.12.2004, 00:09 (+00:14)
Report PostQuote Post

AyomRank 6
Group Icon

Gruppe: Experten Entwicklung (Mod)
Beiträge: 857
Mitglied seit: 8.10.2004


QUOTE
Ich hab keine Lust bei jeder Software die ich installiere X hoch 27 Optionen zu haben die man Sicherheitshalber ausschalten muss. Bin eigentlich ein Anwender und nicht Betriebsystem-Programmierer. Obwohl man das scheinbar sein muss, wenn man nen Webserver betreibt.

@felixfuu
Zum Betriebsystem-Programmierer wirst du nicht, wenn du eine Codezeile im phpBB-Quelltext austauschst.

Wenn man so ein Forum betreibt, sollte man nunmal regelmäßig die Seite des Anbieters aufsuchen oder einen News-Dienst lesen, wo Meldungen zu kritischen Sicherheitslücken kommen.
Oft gibt es auch Mailinglisten, so dass man die Meldungen direkt per Email bekommt.

Dann solltest du dir aber wirklich überlegen, ob weiterhin eine solche Anwendung auf einem Webserver betreiben willst, wenn du keine Motivation hast, die Verantwortung dafür wahrzunehmen.


--------------------
Top
PMUsers Website
Top
 
felixfuu
#18 Geschrieben am: Di 28.12.2004, 14:30 (+14:20)
Report PostQuote Post

AyomRank 4
********

Gruppe: Member (aktiv)
Beiträge: 55
Mitglied seit: 21.06.2004


Was heisst hier 1 Board betreiben. Das wär ja noch schön, wenns nur eines wäre. Ich hab schon Verantwortung und auch die nötige Motivation dazu, aber kaum Zeit. Ich glaube da werd ich leicht falsch interpretiert. Hab ja jetzt auch einige unnötige Board geschlossen und/oder zusammengelegt.

Ein Addon welches automatisch nach Updates guckt wär vlt. keine schlechte Idee. Mails nüzten wenig, die gehen sowieso irgendwo unter. Bücher, naja...ist ja alles Online zu finden wenn man mal was sucht.







--------------------
http://mmbg.net/bbn/ --- BBN Browserspiel -- Sportmanager
http://mmbg.net/ --- Infos und Links über Browsergames, Portale und Community.
http://mmbg.net/phpadsnew/ --- Bannertausch für Spiele, aktuelle Klickrate: 0.2718 % ;) --
Top
PMEmail Poster
Top
 
Thema wird von 0 Benutzer(n) gelesen (0 Gäste und 0 anonyme Benutzer)
0 Mitglieder:
Trackback-Url: http://www.ayom.com/track/t/5101

Topic Options Reply to this topicStart new topicStart Poll

 


> Ähnliche Themen
phpBB Marc3l 122 0 Mi 17.09.2008, 15:34
phpBB [SEO] Marc3l 213 2 Mo 18.08.2008, 14:27
phpBB - Kleine Frage Marc3l 142 0 Mo 11.08.2008, 21:32
Frage phpBB Marc3l 147 4 Mi 6.08.2008, 23:21
CMS zu phpBB Nicolas Glauser 201 2 So 13.07.2008, 10:19
Clean URLs Phpbb sylvia73 280 8 So 27.04.2008, 21:27
phpBB - Frage marc3l 171 1 Mi 30.01.2008, 02:56
phpBB Umbau marc3l 134 2 Mi 16.01.2008, 20:13
Wordpress kollidiert mit phpbb Forum dominikh 202 1 Mo 17.12.2007, 15:29




Anzeige - [Hier werben / Mediadaten]



Anzeigen


[Hier werben / Mediadaten]