1und1 Homepage Server gehackt.

1979mark

New Member
Hallo liebes Forum,

nachdem ich 2006 erst mit einem Root Server angefangen hatte und dann schnell überfordert war, habe ich dann zu einem Homepageserver gegriffen.

Das war auch die Empfehelung hier im Forum.

So nun habe ich dort unsere private Familien Typo 3 Seite drauf und jetzt seit knapp 2 Jahren gar nichts mehr gemacht.

Am Mittwochabend dann der Schock. Ein Brief der Kriminalpolizei mit einer Vorladung wegen Ausspähen von Daten.
Nachdem ich stundenlang im Internet gegoogelt habe, konnte ich mir aber immer noch nicht vorstellen, was mir zur Last gelegt wurde.
Nach einer echt unruhigen Nacht habe ich morgens sofort dort angerufen. Der Kommissar konnte mir am Telefon natürlich nicht viel sagen. Habe dann gefragt ob ich sofort vorbei kommen kann, was ich dann auch gemacht habe (eigentlich wäre die Vernehmung erst am nächsten Tag).

Er sagte mir, das von meinem Server ein anderer Server gehackt wurde und dort Phisihng Emails verschickt worden sind um an Packstationdaten zu kommen. Ich war total schockiert, was ich immer noch bin.
Ich bin mir wirklich keiner Schuld bewusst. Die Angriffe sollen Mitte Oktober 2010 und im Januar 2011 sein. Ich möchte hier nicht kompletten Tage mit Uhrzeiten schreiben.

Ich habe auch sofort meine EDV-Anlagen dorthin gebracht um diese überprüfen zu lassen.

Das Problem ist jetzt natürlich nachzuweisen, wie das passiert sein könnte. Ich dachte direkt an Logfiles. Diese kann ich aber leider nur bis Februar einsehen. Leider weiß ich auch gar nciht nach was ich suchen sollte.

Ich habe sehr oft mit 1und1 telefoniert, aber bis dato nur
erreicht, dass ich einen Brief an die Rechtsabteilung schreiben solle,
um die logdateien zu bekommen.
Ich habe 1 und 1 ebenfalls gebeten den server nur noch auf einem Port
für die Kriminalpolizei zu öffnen. Auch dass wurde mir gesagt, sei
nicht möglich.
Dann habe ich um ein komplette Abschaltung gebeten und eine erneute
Öffnung die durch die Polizei authorisiert wird, auch hier lässt man mich im
Stich.
Ich möchte einfach nur verhindern, dass weiterer Unfug getrieben werden kann.

Dann ist mir eingefallen, das ich alle Domains erstmal auf ein leeres
Verzeichniss legen kann, dass nichts mehr angezeigt wird. Das habe ich
dann auch mit 1und1 gemacht, ebenfalls habe ich im 1und1
konfigurations Tool gesehen, dass ich einen kompletten passwortschutz
zusätzlich einrichten kann, was ich dann auch getan habe. Somit ist es
nun so wenn man per Browser auf die Seite geht, dass man nach den
Daten gefragt wird und bekommt dann eine leere Seite angezeigt.

So nun zu meinen Fragen.

1) Kann ich irgendwie sehen was passiert sein könnte?
2) Nach was könnte ich in den Logfiles ausschau halten?

Bin um jede Hilfe dankbar.

Mark
 
Ist ein Homepage-Server ein Webhosting-Angebot oder ein vServer oder sowas?

Hattest du denn Shell-Zugang auf dieses Angebot?

Abgesehen von der Aktualität deiner Typo3-Installation, ist aber für die Serversicherheit nicht 1und1 verantwortlich?
 
Also wenn das so einer ist, dann glaube ich nicht, dass du dir irgendwas vorwerfen musst.

Dafür ist ein Managed Server letztlich da.
 
Wenn dort etwas wie Managed in deinem Vertrag steht dann kannst du entsprechend an 1&1 verweisen, da diese für die Sicherheit des Systems verantwortlicht sind und nicht du.
 
Für den Server stimmt das sicher aber die 2 Jahre alte Typo3 Installation ist doch wohl dem Benutzer zur Last zu legen.
 
Für den Server stimmt das sicher aber die 2 Jahre alte Typo3 Installation ist doch wohl dem Benutzer zur Last zu legen.

Da scheinbar jemand auf seinen Server direkt draufgekommen ist und darüber ein weiterer gehackt wurde (zumindestens steht es so oben) denke ich nicht das Typo3 primär schuld ist. Ich kann natürlich jede Menge mist damit anstellen aber direkt eine Konsole darüber zu erlangen halte ich für fragwürdig.

Nichts destro trotz muss natürlich (anhand von logs) geklärt werden wo das Einfallstor war und dann weiß man wohl auch wer die Schuld an dem ganzen Mist trägt.
 
In 90% der mir bekannten fällen sind unsichere Applikationen für Solches verhalten schuld.
Sicherheitslücken können schnell ausgenutzt werden und phishingseiten abgelegt werden. Dann noch einbisschen spam mit der adresse verschicken und schon hat man ein paar kreditkarten nummern am start.
Die meisten Hoster werden dir vermutlich dafür die Schuld geben, denn was bringt ein 100% geupdateter Server, wenn die darauf befindliche applikation bereits seid 2 jahren veraltet ist?

Wie genau die Rechtslage dazu ist weiß ich leider nicht. Bin nur Admin :)
Aber du solltest dich darum kümmern, dein CMS immer auf dem neusten Stand zu halten um genau sowas zu vermeiden. Wie man ein Typo3 hackt findet man bestimmt genügend video tutorials auf youtube.

Falls zu zu den anderen 10% gehörst, bei denen es doch der Server ist, sind es in der Regel unsichere kennwörter wie: sommer2010, test, oder sonst was was am per bruteforce erraten kann. Ich vermute, du wirst ja ein FTP Passwort haben, dass du eigenständig ändern kannst. Zu empfehlen ist sowas wie "ojfeJfB!21Nwk"
Kann sich zwar kein schwein merken, aber wenn es um die Sicherheit geht, sollte man auf ein komplexeres Passwort zählen.
Ebenso gilt es naütlich um die Passwörter für Datenbanken, Adminbereiche oder ähnliche Login geschichten wo man an Daten des Servers kommen kann, die nicht für die Öffentlichkeit bestimmt

Ein genaues "Was mach ich nun" kann ich dir leider nicht geben, denn es kommt ganz darauf an wer durch was geschadet wurde. Aber wenn die Kripo schon am start ist,

Also: Zukünftig auf deine Kennwörter und CMS Updates achten, dann kommst du um solche Probleme drumherum :)
 
Back
Top