Startseite
  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche
Startseite › Forum › Drupalcenter.de › Allgemeines zu Drupal ›

Versucht jemand meine Webseite zu hacken?

Eingetragen von gemini25 (12)
am 23.12.2009 - 22:22 Uhr in
  • Allgemeines zu Drupal
  • Drupal 6.x

Hi Leute,

ich bin mir sicher, dass mir hier jemand weiterhelfen kann. Ich bekomme in letzter Zeit immer wieder "komische" Fehlermeldungen im Log. Leider bin ich bis jetzt noch nicht dahinter gestiegen, was sie zu bedeuten haben. Vielleicht kann mir ja jemand weiterhelfen. Im Augenblick benutze ich Drupal 6.14 - Sicherheitsupdate mache ich die nächsten Tage.

Hier ein paar Logs:
Typ page not found
Datum Mittwoch, 23. Dezember 2009 - 13:51
Benutzer Gast
Ort http: //www .???.com/sites/all/themes/sea_breeze/]+\\/)style\\.css
Referrer http: //www .???.com/sites/all/themes/sea_breeze/script.js?e
Nachricht sites/all/themes/sea_breeze/] \\/)style\\.css
Schweregrad Warnung
Hostadresse (Hab ich gelöscht)

Typ page not found
Datum Donnerstag, 17. Dezember 2009 - 14:26
Benutzer Gast
Ort http: //www. ???.com/sites/all/modules/simplemenu/superfish%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%3C/div%3E%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%3C/div%3E%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%3C/div%3E%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%3C/div%3E%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%3C/div%3E%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%3C/div%3E%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%3C/div%3E%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%3C/div%3E%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%3C/div%3E%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%3Cdiv%20style=
Referrer http: //www .???.com/produkte?page=1
Nachricht sites/all/modules/simplemenu/superfish < / div> < / div> < / div> < / div> < / div> < / div> < / div> < / div> < / div> < div style=
Schweregrad Warnung
Hostadresse (Hab ich gelöscht)

Nur zur Info, die Seite "http://www.???.com/produkte?page=1" existiert und funktioniert

Vielleicht kann mir jemand weiterhelfen. Danke

‹ [gelöst] Installieren - htaccess fehler Double Content durch zweisprachige Seite! ›
  • Anmelden oder Registrieren um Kommentare zu schreiben

Völlig normal

Eingetragen von Kars-T (1473)
am 25.12.2009 - 10:40 Uhr

Hi,

das sind irgendwelche Bots, die dein System angreifen. Das passiert täglich milliardenfach auf der Welt. Ist so, kannst du nichts bei machen und musst damit leben. Halte dein System aktuell und sie können dir nichts tun. Wird es zu bunt, kannst du von Linux Seite her den Host sperren für ein paar Minuten und hoffen das er nicht wieder kommt.

Wobei wenn ich mir den referrer ansehe könnte es auch sein, das dasJS Menü irgendwelchen Unfug aufruft. Das sind ja Leerzeichen mit irgendwelchen Divs drin. Du könntest mal Firebug auf deiner Seite laufen lassen und schauen, was für Netzwerkanfragen beim Seitenaufruf laufen.

---

Viele Grüße,

Kars-T
XING | comm-press

  • Anmelden oder Registrieren um Kommentare zu schreiben

Hallo Kars-T, danke für die

Eingetragen von gemini25 (12)
am 29.12.2009 - 23:31 Uhr

Hallo Kars-T,

danke für die Info, hoffe dass es wirklich nur "normale" Webattacken sind. Na ja, wie du schon gesagt hast, immer alles aktuell halten.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Kars-T schrieb Ist so,

Eingetragen von Alexander Langer (3416)
am 29.12.2009 - 23:35 Uhr
Kars-T schrieb

Ist so, kannst du nichts bei machen und musst damit leben. Halte dein System aktuell und sie können dir nichts tun.

Jein. Es gibt natürlich auch die Chance, dass mal ein Exploit umgeht für einen noch nicht gefixten Bug in einem Modul oder im Core. Auch das "Erraten" von Passwörtern hat mit der Aktualität des Codes nichts zu tun. Dazu gehören auch Exploits die mit dem CMS nichts zu tun haben und weiter unten ansetzen.

Es gibt u.a. mit phpids und etwas weiter unten, mit mod_security noch mehr Möglichkeiten auch Bots von Skript-Kiddies noch viel früher vor die Wand laufen zu lassen.

--
mortendk: everytime you use contemplate... Thor is striking down from above with his mighty hammer - crushing and killing a kitten!

webseiter.de

  • Anmelden oder Registrieren um Kommentare zu schreiben

Ja, mit phpids setze ich

Eingetragen von gemini25 (12)
am 29.12.2009 - 23:45 Uhr

Ja, mit phpids setze ich mich gerade auseinander. Aber bevor ich es auf meiner "Live-Seite" laufen lasse, muss ich damit noch ein bisschen spielen. Mir geht es im Augenblick vorallem darum, dass ich "ungewöhnliches" Verhalten mitprotokolliere.
Ansonsten ist mein Admin-Passwort sicher nicht zu erraten und meine Benuter haben nur sehr eingeschränke Rechte auf der Seite. Sollte also auch von dieser Seite nicht viel passieren können.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Meine Antwort bezog sich

Eingetragen von Kars-T (1473)
am 30.12.2009 - 00:18 Uhr

Meine Antwort bezog sich auch mehr darauf, das man damit leben muss das es passiert und nicht, das man völlig hilflos wäre ;)

Mod_securtiy und PHPIDS kannte ich beides nicht.
mod_security ist aus Debian rausgeflogen, anscheinend wegen Lizenz Problemen, was es für mich erstmal suspekt macht. Scheint man auch nicht einfach so rutnerladen zu können. mod_ifier war wohl mal ein Nachfolger und ist anscheinend tot. Schade, sah interessant aus.

PHPIDS klingt ja ganz interessant, aber ich finde, das man hier nur das Problem verschiebt, da ich da keiner PHP Anwendung mehr trauen würde, als der anderen.

fail2ban setze ich sonst gern ein. Das kann man auch auf seine Apache logs los lassen und dann die IPs blocken.

---

Viele Grüße,

Kars-T
XING | comm-press

  • Anmelden oder Registrieren um Kommentare zu schreiben

Standardmäßig ist vieles

Eingetragen von Alexander Langer (3416)
am 30.12.2009 - 00:43 Uhr

Standardmäßig ist vieles bei Debian nicht dabei. Das mache ich nicht zum Gradmesser zur Nützlichkeit eines Tools, schließlich hat das u.a. Suns JRE / JDK auch hinter sich.

Fail2ban läuft eh auf jedem meiner Server, teils noch mit eigenen Jails, die von Meldungen aus eigenen ModSec-Filtern getriggert werden.

Grundsätzlich ist Sicherheit immer relativ und absolute Sicherheit für ein laufendes System nicht erreichbar. Man muss es anderen nicht unnötig leicht machen, so wie aber der Aufwand im Verhältnis zum Nutzen des potenzeillen Schutzes des jeweiligen Systems stehen muss. Ne Online-Banking-Anwendung oder die Website des Weißen Haus wird sicher mit anderem Aufwand gesichert als die Website vom Unterwasserhalmaverein Hintertupfingen.

--
mortendk: everytime you use contemplate... Thor is striking down from above with his mighty hammer - crushing and killing a kitten!

webseiter.de

  • Anmelden oder Registrieren um Kommentare zu schreiben

fail2ban kommt bei mir nicht

Eingetragen von gemini25 (12)
am 30.12.2009 - 01:02 Uhr

fail2ban kommt bei mir nicht in Frage, immerhin befindet sich die Webseite bei einem Provider, leider kein eigener Server vorhanden :-(

Ansonten macht phpids einen recht guten Eindruck. Wie gesagt, mir geht es primär um ungewöhnliches Verhalten und falls es nötig ist, phpids kann auch IP sperren, oder umleiten.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Benutzeranmeldung

  • Registrieren
  • Neues Passwort anfordern

Aktive Forenthemen

  • für drupal11 ein Slider Modul
  • [gelöst] W3CSS Paragraphs Views
  • Drupal 11 neu aufsetzen und Bereiche aus 10 importieren
  • Wie erlaubt man neuen Benutzern auf die Resetseite zugreifen zu dürfen.
  • [gelöst] Anzeigeformat Text mit Bild in einem Artikel, Drupal 11
  • Social Media Buttons um Insteragram erweitern
  • Nach Installation der neuesten D10-Version kein Zugriff auf Website
  • Composer nach Umzug
  • [gelöst] Taxonomie Begriffe zeigt nicht alle Nodes an
  • Drupal 11 + Experience Builder (Canvas) + Layout Builder
  • Welche KI verwendet ihr?
  • Update Manger läst sich nicht Installieren
Weiter

Neue Kommentare

  • melde mich mal wieder, da ich
    vor 1 Woche 4 Tagen
  • Hey danke
    vor 1 Woche 5 Tagen
  • Update: jetzt gibt's ein
    vor 1 Woche 6 Tagen
  • Hallo, im Prinzip habe ich
    vor 2 Wochen 3 Tagen
  • Da scheint die Terminologie
    vor 2 Wochen 3 Tagen
  • Kannst doch auch alles direkt
    vor 3 Wochen 20 Stunden
  • In der entsprechenden View
    vor 3 Wochen 20 Stunden
  • Dazu müsstest Du vermutlich
    vor 3 Wochen 20 Stunden
  • gelöst
    vor 5 Wochen 4 Tagen
  • Ja natürlich. Dass ist etwas,
    vor 5 Wochen 5 Tagen

Statistik

Beiträge im Forum: 250233
Registrierte User: 20451

Neue User:

  • Mroppoofpaync
  • 4aficiona2
  • AppBuilder

» Alle User anzeigen

User nach Punkten sortiert:
wla9461
stBorchert6003
quiptime4972
Tobias Bähr4019
bv3924
ronald3857
md3717
Thoor3678
Alexander Langer3416
Exterior2903
» User nach Punkten
Zur Zeit sind 0 User und 14 Gäste online.

Hauptmenü

  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche

Quicklinks I

  • Infos
  • Drupal Showcase
  • Installation
  • Update
  • Forum
  • Team
  • Verhaltensregeln

Quicklinks II

  • Drupal Jobs
  • FAQ
  • Drupal-Kochbuch
  • Best Practice - Drupal Sites - Guidelines
  • Drupal How To's

Quicklinks III

  • Tipps & Tricks
  • Drupal Theme System
  • Theme Handbuch
  • Leitfaden zur Entwicklung von Modulen

RSS & Twitter

  • Drupal Planet deutsch
  • RSS Feed News
  • RSS Feed Planet
  • Twitter Drupalcenter
Drupalcenter Team | Impressum & Datenschutz | Kontakt
Angetrieben von Drupal | Drupal is a registered trademark of Dries Buytaert.
Drupal Initiative - Drupal Association