Überlasteter Server durch UCP-Aufrufe von Gästen - Hacker

Fragen zur Bedienung von phpBB 3.0.x, Probleme bei der Benutzung und alle weiteren Fragen inkl. Update auf die neuste phpBB 3.0.14 Version
Forumsregeln
phpBB 3.0 hat das Ende seiner Lebenszeit überschritten
phpBB 3.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 3.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf die neuste phpBB-Version, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Benutzeravatar
Nuramon
Mitglied
Beiträge: 250
Registriert: 05.02.2012 21:45
Wohnort: Solingen
Kontaktdaten:

Re: Überlasteter Server durch UCP-Aufrufe von Gästen - Hacke

Beitrag von Nuramon »

Wie meinst du das mit Useragent?
IP-Bereich ist größtenteils von 84 bis 87, aber da kommen auch viele User her.
Er benutzt aber auch ganz andere IP-Adressen zum Teil.
Die einzige Gemeinsamkeit, die ich wirklich festgestellt habe, ist eben der Aufruf dieser ucp-Seite.
Das Pinke Forum
Das Pinke Forum - werde Teil einer freundlichen Community, die dir bei Fragen rund um Liebe, Sex, Ernährung, Schule oder bei Problemen aller Art zur Seite steht! Verfasse Beiträge, erstelle Threads und lern nette Leute kennen; kostenlos und toll betreut.
cpg
Mitglied
Beiträge: 510
Registriert: 24.11.2007 12:43
Kontaktdaten:

Re: Überlasteter Server durch UCP-Aufrufe von Gästen - Hacke

Beitrag von cpg »

Moin,

wenn ich wüsste, wo ich das gelesen habe...
... eine Funktion, die prüft, ob der Aufruf der Datei "von außen" vorgenommen wird - und wenn, dann gibt's Mecker.
"forum"/ucp.php?i=pm&mode=compose&action=post
Eigentlich sollte der Aufruf aus dem Foren-Bereich kommen...

Gruß
CPG
Benutzeravatar
Nuramon
Mitglied
Beiträge: 250
Registriert: 05.02.2012 21:45
Wohnort: Solingen
Kontaktdaten:

Re: Überlasteter Server durch UCP-Aufrufe von Gästen - Hacke

Beitrag von Nuramon »

Ja, das stimmt, man könnte überpüfen, ob der Aufruf dieses Links aus dem Forenkontext kommt oder von außerhalb?
Aber wie?

Ih hab im Internet folgendes gefunden:

Code: Alles auswählen

Mit PHP können wir auch erfahren, woher der Besucher kommt:

<?php
$seite = $_SERVER["HTTP_REFERER"];
echo $seite;
?>

Dieser Befehl funktioniert aber nur, wenn wir durch einen Link oder ähnliches auf die Seite kommen sind.
Manche Browser unterdrücken diese Information.
Im Moment hat die Gastzahl abgenommen, aber es geht immer noch weiter. Ich bin ein wenig hilflos.
Das Pinke Forum
Das Pinke Forum - werde Teil einer freundlichen Community, die dir bei Fragen rund um Liebe, Sex, Ernährung, Schule oder bei Problemen aller Art zur Seite steht! Verfasse Beiträge, erstelle Threads und lern nette Leute kennen; kostenlos und toll betreut.
modernist
Ehemaliges Teammitglied
Beiträge: 2202
Registriert: 12.01.2009 10:44

Re: Überlasteter Server durch UCP-Aufrufe von Gästen - Hacke

Beitrag von modernist »

Referrerprüfung kann man auch im ACP unter Allgemein -> Server-Konfiguration -> Sicherheit einstellen:
Referrer prüfen:
Wenn aktiviert, wird der Referrer von POST-Anfragen gegen die Einstellungen des Hostnamen/Skript-Pfads geprüft. Dies kann bei Boards zu Problemen führen, die mehrere Domains oder eine externe Anmeldung nutzen.
Aber dann solltest du die Nutzer warnen, daß der Browser den Referrer mitsenden muß, wenn sie was schreiben wollen.
Benutzeravatar
Nuramon
Mitglied
Beiträge: 250
Registriert: 05.02.2012 21:45
Wohnort: Solingen
Kontaktdaten:

Re: Überlasteter Server durch UCP-Aufrufe von Gästen - Hacke

Beitrag von Nuramon »

Und ein erneuter Zugriff des Hackers, nun auf der neuen Domain.
Wieder über die UCP, nun auf den persönlichen Bereich mit 20 Gästen.
Referrer-Einstellung hat nichts gebracht.

Code: Alles auswählen

Gast
IP: 195.110.209.22 » Whois
SSJMaster/7.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 SSJMaster/7.8.3
Also doch der werte SSJMaster-Hacker oder was darf mir das sagen? Dann sollte ich mich ja geehrt fühlen ;)

Was kann ich jetzt genau tun?
Hab mal wieder die ucp.php umbenannt temporär, aber das KANN ja nicht die Lösung sein -.-
Das ganze Forum hängt wieder,
ich bräuchte schnell mal Hilfe...
Das Pinke Forum
Das Pinke Forum - werde Teil einer freundlichen Community, die dir bei Fragen rund um Liebe, Sex, Ernährung, Schule oder bei Problemen aller Art zur Seite steht! Verfasse Beiträge, erstelle Threads und lern nette Leute kennen; kostenlos und toll betreut.
Benutzeravatar
BNa
Valued Contributor
Beiträge: 3169
Registriert: 12.04.2010 23:51
Kontaktdaten:

Re: Überlasteter Server durch UCP-Aufrufe von Gästen - Hacke

Beitrag von BNa »

Öffne

ucp.php

Finde

Code: Alles auswählen

// Start session management
$user->session_begin();
$auth->acl($user->data);
$user->setup('ucp'); 
Dahinter füge ein

Code: Alles auswählen

// block each referrer which not coming from your domain
$referrerr = @$_SERVER['HTTP_REFERER'];
if (strpos($referrerr, 'domain.com')) 
{
// do nothing
}
else
{
exit;
}
// block each referrer which not coming from your domain   
domain.com mit der eigenen Real Web Adresse ersetzen. Keine V- oder Sub-Domain.

Dieser Code blockt alle Zugriffe auf das UCP, die von ausserhalb der Domain ausgeführt werden (zum Beispiel via Script).
Geht der User vorab zum Beispiel auf den Index domain.com/index.php kann er auf das UCP zugreifen.

Dann mal gucken, wie schlau dein Hacker(!) ist. Mach daher diese Lösung nicht publik, denn, falls er es schnallt, gibt es weitere, effektivere Methoden.
Ich hoffe nur, der liest hier nicht mit :wink:
Zuletzt geändert von BNa am 06.02.2012 21:22, insgesamt 1-mal geändert.
Benutzeravatar
Mahony
Ehemaliges Teammitglied
Beiträge: 12178
Registriert: 17.11.2005 22:33
Wohnort: Ostfildern Kemnat
Kontaktdaten:

Re: Überlasteter Server durch UCP-Aufrufe von Gästen - Hacke

Beitrag von Mahony »

Hallo
Nuramon hat geschrieben:Also doch der werte SSJMaster-Hacker oder was darf mir das sagen?
Es kann natürlich auch sein, dass sich jemand (oder mehrere User) aus deinem Forum einen Trojaner eingefangen haben der dein Forum (die ucp.php) nun permanent aufruft.

P.S. Eventuell hat jemand bösartiges einen Trojaner-Link gepostet und deine User haben ihn angeklickt?

Grüße: Mahony
Taekwondo in Berlin
Wer fragt, ist ein Narr für fünf Minuten, wer nicht fragt, ist ein Narr für immer.
Benutzeravatar
Nuramon
Mitglied
Beiträge: 250
Registriert: 05.02.2012 21:45
Wohnort: Solingen
Kontaktdaten:

Re: Überlasteter Server durch UCP-Aufrufe von Gästen - Hacke

Beitrag von Nuramon »

BNa hat geschrieben:Öffne

ucp.php

Finde

Code: Alles auswählen

// Start session management
$user->session_begin();
$auth->acl($user->data);
$user->setup('ucp'); 
Dahinter füge ein

Code: Alles auswählen

// block each referrer which not coming from your domain
$referrerr = @$_SERVER['HTTP_REFERER'];
if (strpos($referrerr, 'domain.com')) 
{
// do nothing
}
else
{
exit;
}
// block each referrer which not coming from your domain     
domain.com mit der eigenen Real Web Adresse ersetzen. Keine V- oder Sub-Domain.

Dieser Code blockt alle Zugriffe auf das UCP, die von ausserhalb der Domain ausgeführt werden (zum Beispiel via Script).
Geht der User vorab zum Beispiel auf den Index domain.com/index.php kann er auf das UCP zugreifen.

Dann mal gucken, wie schlau dein Hacker(!) ist. Mach daher diese Lösung nicht publik, denn, falls er es schnallt, gibt es weitere, effektivere Methoden.
Ich hoffe nur, der liest hier nicht mit :wink:
Wo ist hier der Danke-Button?
Ich würde den jetzt 10mal für dich klicken!
Danke :D
Das funktioniert, und zwar einwandfrei ^.^
Mal sehen, was er sich jetzt einfallen lässt ;)


Achja, und zu der Sache wegen Trojanern, eher nicht, ich kannte viele seiner IPs auf proxys und merkwürdige Server zurückverfolgen.
Hatte übergangsweise ein paar seiner IPs in der .htaccess geblockt, das ging auch vorerst.

EDIT://
Kann wohl gut sein, da war mal was....
Aber die Datei war binnen zwei Minuten gelöscht.
Naja viel kann man da ja nicht machen, oder?
Das Pinke Forum
Das Pinke Forum - werde Teil einer freundlichen Community, die dir bei Fragen rund um Liebe, Sex, Ernährung, Schule oder bei Problemen aller Art zur Seite steht! Verfasse Beiträge, erstelle Threads und lern nette Leute kennen; kostenlos und toll betreut.
Antworten

Zurück zu „[3.0.x] Administration, Benutzung und Betrieb“