Eindringen über filemanager?

tm_1605

New Member
Hallo,
unser Server wurde vorgestern gehackt.
Betroffen waren zwar nur 6 Sites (von ca. 60) auf dem Server und fast immer wurde nur die index.html ausgetauscht - aber der Fall hat etwas besonderes:
Die Hacker scheinen den Filemanager benutzt zu haben.
Es wurde auch nur jeweils 1 Versuch festgestellt, rein zu kommen - also 100% Trefferquote.
Nun kann es ja sein, dass die Passworte - aus welchen Gründen auch immer - bekannt waren - also habe ich die Passworte für alle Sites geändert - sowohl für den FTP-User als natürlich auch für das Login in das VHCS2.
Aber siehe da - gestern waren die Knülche schon wieder aktiv. Ich konnte gerade noch den FTP-Server runter fahren bevor noch mehr passierte.
Meine Frage:
Hat irgendjemand schon mal so etwas gehabt?
Hat der Filemanager möglicherweise ein Leck?
Im xferlog hatt ich in allen Fällen localhost.localdomain als referer stehen.
Ich bin dankbar für jede Information.
Thomas
 
Wenn es keine Lücke ist müsste er ja das Admin, bzw. Reseller PW gekannt haben, sehe ich das richtig?

Wäre Interessant wegen Lücke, wollte eigentlich nächste Woche anfangen einen Server mit VHCS im bösen, bösen Internet aufzusetzen... :(
 
na ja, heutzutage weiß man ja nie :confused:
Kann auch sein, dass die Passworte ausgespäht wurden.
was mich aber wuselig macht, ist, dass die auch nach PW-Änderung irgendwie rein gekommen sind.

Nachtrag:
Ich habe jetzt hreausgefunden, wie der Hacker eingedrungen ist.
Anscheinend gibt es in der Version 2.4.7.1 einen kritischen Bug!
Der Hacker hat nämlich über Google (Türkei) nach Websites gesucht, die über VHCS2 arbeiten und ist dabei anscheinend auf unsere gestoßen.
Also nicht gezielt, sondern per Zufall.
Danach ist es ihm gelungen, sich als Admin anzumelden, wobei er nur einen Versuch benötigte!!
(Unsere Passworte sind aber nicht so einfach zu knacken!!)
Als Admin hat er selbstverständlich die Möglichkeit gehabt, FTP-Passworte zu ändern und sah auch den FTP-Usernamen.
Da er nur einen Versuch benötigte, scheint er hier eine Sicherheitslücke im VHCS2 auszunutzen.
Dummerweise ist http://www.vhcs.net nicht erreichbar, so dass wir keine Möglichkeit haben, nähere Infos einzuholen.

WER WEISS RAT ???
 
Last edited by a moderator:
Back
Top