Startseite
  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche
Startseite › Forum › Drupalcenter.de › Anfängerfragen ›

Wie kommt ein fremder User als Administrator in eine Webseite?

Eingetragen von albert39 (384)
am 06.11.2014 - 22:55 Uhr in
  • Anfängerfragen
  • Drupal 7.x

In einer veröffentlichten Webseite (DP 7.28) gibt es als Benutzer den Administrator (mich) und einen Redakteur (mit den passenden Zugriffsrechten).
Natürlich ist mein Login-Passwort nur mir bekannt.

Gestern sah ich, dass es bei den Benutzern plötzlich einen weiteren User mit der Rolle "Administrator" gibt, der auch schon eine Node (Einfache Seite) erstellt hat, wobei der Inhalt ein (für mich unverständlicher) php-Code war. Das komische war: in den Einstellungen für diesen fremden Benutzer (/user/xy/edit?destination=admin/people) stand im Feld "E-Mail_Adresse" mein Benutzername. Weiters stand in der Benutzer --> Liste in "Mitglied seit" der Wert meiner Anmeldung (5 Monate 2 Wochen). Der Eindringling hat also Werte von mir übernommen.

Ich habe den Benutzer sofort gelöscht und meinen Benutzernamen und mein Passwort geändert. Bis jetzt habe ich keine sonstigen Veränderungen in der Webseite bemerkt.

Wenn er also über meinen Benutzernamen und mein Passwort in den Verwaltungsbereich gekommen wäre und sich als weiterer Administrator eingetragen hätte, dann wäre das erstens ohne gültige E-Mail_Adresse nicht gegangen und wenn doch, dann wäre in "Mitglied seit" die aktuelle Zeit gestanden.

Auf welchem Wege könnte dieser Eindringling den Verwaltungsbereich gekommen sein? Jedenfalls mache ich ein Update auf 7.32, das ja auch wieder eine Sicherheitslücke schließt.

Danke für Eure Hilfe

Albert

‹ Inhate mit Menü verknüpfen Aufbau einer Multilingual Seite ›
  • Anmelden oder Registrieren um Kommentare zu schreiben

Hallo Albert, hast Du den

Eingetragen von wla (9461)
am 06.11.2014 - 23:29 Uhr

Hallo Albert, hast Du den letzten highly critical Bug von Drupal 7 nicht mitbekommen? Deine Seite ist gehackt worden durch den mit 7.32 geschlossenen Bug. Durch die Lücke konnte jemand direkt in die Datenbank schreiben und sich eine Hintertür zu Deiner Seite einbauen. Alle, die nicht innerhalb von ca. 7 Stunden nach Bekanntgabe das Loch gestopft hatten, waren gefährdet.
Jetzt bleibt Dir nur:

  • Seite Offline setzen durch wegnehmen des DokumentRoot, damit die Seite gar nicht mehr aus dem Internet angesprochen werden kann
  • Datenbank löschen
  • Drupal 7.32 einspielen
  • Alle Module neu von Drupal.org ziehen
  • Alle Dateien in sites/default/files aus Sicherungen von vor dem 15.10.2014 zurück holen (das betrifft nur die von Dir hochgeladenen Dateien und Bilder, da der Rest von Drupal wieder erstellt wird)
  • Datenbank aus einem Backup von vor dem 15.10.2014 neu aufsetzen
  • Seite wieder online nehmen.

Sorry, aber manchmal ist das Leben hart. In diesem Fall hilft nur die Radikalmethode.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Zitat: Jedenfalls mache ich

Eingetragen von Jenna (1883)
am 07.11.2014 - 00:09 Uhr
Zitat:

Jedenfalls mache ich ein Update auf 7.32, das ja auch wieder eine Sicherheitslücke schließt.

Nachträglich bringt dieses Update nichts mehr, da der Eindringling schon drin ist, nur löschen des Users reicht leider nicht, nur so wie wla aufzählt kannst du sicher sein das alles raus ist.

Hier ist der Thread mit den meisten Einträgen dazu und Querlinks zu den Security Infos:
http://www.drupalcenter.de/node/51973

Grüße Jenna

  • Anmelden oder Registrieren um Kommentare zu schreiben

das hört sich ja böse an.

Eingetragen von ThuleNB (380)
am 07.11.2014 - 12:11 Uhr

das hört sich ja böse an. Meine Seite ist zwar noch nicht live, aber gibt es einen Newschannel von Drupal, über den man über solche Sachen unterrichtet wird? Wie macht ihr das?

  • Anmelden oder Registrieren um Kommentare zu schreiben

Du solltest Dich auf jeden

Eingetragen von wla (9461)
am 07.11.2014 - 12:20 Uhr

Du solltest Dich auf jeden Fall in die Security Mailing List eintragen. Jeden Mittwoch abends kommen die neuen Hinweise. Da muß man dann sehen, ob man die entsprechenden Module eingesetzt hat und ob die Randbedingungen zum Ausnutzen einer Lücke gegeben sind. Falls ja für beides sollte man handeln.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Sehr gut, dass es so was

Eingetragen von ThuleNB (380)
am 07.11.2014 - 12:59 Uhr

Sehr gut, dass es so was gibt. Ich habe mich direkt angemeldet. Herzlichen Dank Walter für den Tipp!

  • Anmelden oder Registrieren um Kommentare zu schreiben

Mein Risiko

Eingetragen von albert39 (384)
am 08.11.2014 - 11:32 Uhr

Danke an alle.

Eine schlaflose Nacht. Da mir mein Provider (die Supportler kenne ich schon recht gut) einmal (vor etwa 2 Jahren) versichert hat, dass (im Gegensatz zu Joomla) bei ihnen noch nie eine Drupal-Seite gehackt worden ist, habe ich die Warnmeldung nicht so ernst genommen.

Wie schon gesagt, habe ich den fremden User gelöscht und ebenfalls die von ihm erstellte Seite. Dann habe ich den Provider um eine Überprüfung der Datenbank ersucht und er hat keine Spuren eines Eindringlings gefunden. Dann habe ich die Datenbank nach einem <?php durchsucht und da war auch nichts zu finden. In der user-Tabelle gab es nur die Eintragungen für die offiziellen User. Weiters habe natürlich sofort auf 7.32 upgedatet.

Beim Arbeiten mit der Webseite gibt es keine Auffälligkeiten. Das alles läßt darauf schließen, dass der Eindringling nicht sehr bösartig war oder dass er sich erst vor kurzer Zeit eingeschlichen hat, als admin dann irgendwelche Aktionen geplant hat, aber von mir rechtzeitig entdeckt und entfernt worden ist. Alles ist aber nur Spekulation.

Daher habe ich mich entschlossen, zunächst einfach das System so zu belassen, wie es nun ist und zu beobachten.

Herzliche Grüße

Albert

  • Anmelden oder Registrieren um Kommentare zu schreiben

Riskant bleibt das trotzdem,

Eingetragen von Jenna (1883)
am 08.11.2014 - 11:55 Uhr

Riskant bleibt das trotzdem, ich kann dir dieses Modul empfehlen:
https://www.drupal.org/project/hacked

Dort unter Konfiguration alles anzeigen aktivieren und dann siehst du in der Übersicht alle Module und Dateien die geändert wurden ( du siehst aber auch eigene Änderungen die gewollt sind)

Wenn dir dann Dateien auffallen die seltsame Änderungen enthalten solltest du die unbedingt checken was damit dann passieren soll.

Ebenso auf dem FTP alle Ordner vergleichen, auch im Root. Sind dort Ordner, Dateien abgelegt die auf einer anderen Installation nicht vorhanden sind?

Haben sich viele Inhalte bei dir verändert oder hast du vielleicht noch ein Backup von z.B. September welches du erst updatest und dann online stellst?

Grüße Jenna

  • Anmelden oder Registrieren um Kommentare zu schreiben

Benutzeranmeldung

  • Registrieren
  • Neues Passwort anfordern

Aktive Forenthemen

  • für drupal11 ein Slider Modul
  • [gelöst] W3CSS Paragraphs Views
  • Drupal 11 neu aufsetzen und Bereiche aus 10 importieren
  • Wie erlaubt man neuen Benutzern auf die Resetseite zugreifen zu dürfen.
  • [gelöst] Anzeigeformat Text mit Bild in einem Artikel, Drupal 11
  • Social Media Buttons um Insteragram erweitern
  • Nach Installation der neuesten D10-Version kein Zugriff auf Website
  • Composer nach Umzug
  • [gelöst] Taxonomie Begriffe zeigt nicht alle Nodes an
  • Drupal 11 + Experience Builder (Canvas) + Layout Builder
  • Welche KI verwendet ihr?
  • Update Manger läst sich nicht Installieren
Weiter

Neue Kommentare

  • melde mich mal wieder, da ich
    vor 2 Wochen 3 Tagen
  • Hey danke
    vor 2 Wochen 4 Tagen
  • Update: jetzt gibt's ein
    vor 2 Wochen 5 Tagen
  • Hallo, im Prinzip habe ich
    vor 3 Wochen 2 Tagen
  • Da scheint die Terminologie
    vor 3 Wochen 2 Tagen
  • Kannst doch auch alles direkt
    vor 3 Wochen 6 Tagen
  • In der entsprechenden View
    vor 3 Wochen 6 Tagen
  • Dazu müsstest Du vermutlich
    vor 3 Wochen 6 Tagen
  • gelöst
    vor 6 Wochen 3 Tagen
  • Ja natürlich. Dass ist etwas,
    vor 6 Wochen 4 Tagen

Statistik

Beiträge im Forum: 250233
Registrierte User: 20458

Neue User:

  • ByteScrapers
  • Mroppoofpaync
  • 4aficiona2

» Alle User anzeigen

User nach Punkten sortiert:
wla9461
stBorchert6003
quiptime4972
Tobias Bähr4019
bv3924
ronald3857
md3717
Thoor3678
Alexander Langer3416
Exterior2903
» User nach Punkten
Zur Zeit sind 0 User und 24 Gäste online.

Hauptmenü

  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche

Quicklinks I

  • Infos
  • Drupal Showcase
  • Installation
  • Update
  • Forum
  • Team
  • Verhaltensregeln

Quicklinks II

  • Drupal Jobs
  • FAQ
  • Drupal-Kochbuch
  • Best Practice - Drupal Sites - Guidelines
  • Drupal How To's

Quicklinks III

  • Tipps & Tricks
  • Drupal Theme System
  • Theme Handbuch
  • Leitfaden zur Entwicklung von Modulen

RSS & Twitter

  • Drupal Planet deutsch
  • RSS Feed News
  • RSS Feed Planet
  • Twitter Drupalcenter
Drupalcenter Team | Impressum & Datenschutz | Kontakt
Angetrieben von Drupal | Drupal is a registered trademark of Dries Buytaert.
Drupal Initiative - Drupal Association