Startseite
  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche
Startseite › Forum › Drupalcenter.de › Allgemeines zu Drupal ›

Drupal gehacked // Fileupload // SQL User + Rechte

Eingetragen von interkomm (87)
am 01.09.2016 - 12:11 Uhr in
  • Allgemeines zu Drupal
  • Drupal 7.x oder neuer

Hallo werte Community

Ich habe einige Probleme, die sich aus dem Umstand ergeben, dass mein Drupal offenbar gehacked wurde. Ich merkte es, weil teile meiner Seite modifiziert wurden. Dabei wurde:

1. Mein Administratoraccount mit der uid=1 gehijacked.
2. Eine Rolle namens Megauser angelegt.

Ich habe ein Backup eingespielt, wo die User allerdings auch schon angelegt waren. Daraufhin habe ich alle User inkl. der uid=1 gelöscht und das Drupal aktualisiert. Ich habe Versucht dem Acoount mit den Eingeschränkten Administratorrechten unter role_permission die Rechte des ehemaligen uid=1 zu geben, aber es hat nicht geklappt. Nun habe ich folgende Probleme, die ich einfach nicht gelöst bekomme:

1. Wie kann ich einen User entsprechend meines Administratoraccounts mit der uid=1 anlegen oder meinen anderen User mit den entsprechenden Rechten ausstatten.
2. Wie lösche ich die Rolle Megauser
3. Warum wird mir seit dem Einspielen des Backups ein Fehler angezeigt, dass die Datei zu groß sei, obwohl die Datei unter dem in der php.ini definierten Limit von 10 MB zurück bleibt.

Über Hilfe würde ich mich ungemein freuen.

Viele Grüße,

Interkomm

‹ [Rules URL] geloest Drupal gehacked // Fileupload // SQL User + Rechte ›
  • Anmelden oder Registrieren um Kommentare zu schreiben

Für diese "Operation" musst du an die Datenbank

Eingetragen von ronald (3857)
am 01.09.2016 - 13:05 Uhr

die meisten Provider haben phpMyAdmin istalliert.

Damit kannst du auf die Datenbank, den neuen User mit ID#1 anlegen und den Megauser beseitigen.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Das sind die Auswirkungen von

Eingetragen von wla (9461)
am 01.09.2016 - 13:19 Uhr

Das sind die Auswirkungen von Drupalgedon (Bug vor Drupal 7.32) und bedeutet Aufwand das zu fixen. Ich habe hier schon mal eine Lösung skizziert. Viel Erfolg.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Habe einen neuen User in der

Eingetragen von interkomm (87)
am 03.09.2016 - 13:20 Uhr

Habe einen neuen User in der Datenbank angelegt. Das Anlegen des Passwortes hat nicht auf Anhieb geklappt, habe dann aber einfach eine E-Mail-Adresse angelegt und an diese ein neues Passwort angefordert. Fertig.

  • Anmelden oder Registrieren um Kommentare zu schreiben

So einfach ist das aber

Eingetragen von wla (9461)
am 03.09.2016 - 15:09 Uhr

So einfach ist das aber nicht!! Bei dem Hack wurde eine Backdoor in der Datenbank eingetragen, über die man Deine Seite immer wieder übernehmen kann. Du mußt versuchen Deine Inhalte zu retten und alles von Grund neu aufbauen, also

  • Ganze Webpräsenz platt machen, es dürfen keine Dateien übrig bleiben, in denen sich ein Script versteckt haben könnte!
  • Drupal und alle Module neu von drupal.org holen
  • Eine neue Datenbank anlegen
  • Eine frische Installation durchlaufen
  • Alle Konfigurationen neu erstellen
  • Mit Feeds die gesicherten Inhalte wieder zurückspielen
  • Beim Theme, wenn man es nicht neu holen kann, weil man zu viel geändert hat, alle Dateien überprüfen
  • Alle Passworte, auch das für FTP, neu vergeben

Nur so kannst Du hoffen, die Backdoor loszuwerden.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Nicht die Server-Bereinigung vergessen

Eingetragen von C_Logemann (912)
am 05.09.2016 - 10:35 Uhr

Werner hat Recht, daß das Problem mit dem User-Austausch noch lange nicht behoben ist. Aber gleich ein neues Drupal zu installieren und die Inhalte zu migrieren muß nicht unbedingt sein. Der Code-Austausch steht in jeden Fall außer Zweifel. Aber die Datenbank kann man mit einiges an Know How und Handarbeit auch analysieren und bereinigen. Wenn man selbst nicht dazu in Lage ist und leichter neu machen kann, ist letzteres vllt. leichter zu finanzieren. Man sollte meiner Meinung aber auch bei der Suche nach Dienstleistern skeptisch sein, die hier evtl. ihre Hilfe anbieten.

Daß man insgesamt alles kontrollieren und evtl. Neumachen muss, kann und sollte im Zweifel auch weit über das Drupal-System hinaus gehen.

In einem betroffenen "Webspace" gibt es auch außerhalb des Drupal-System noch Stellen wo evtl. noch "Backdoors" etabliert wurden. Und wenn noch andere Webanwendungen vorhanden sind, wurden diese evtl. von geschickten Angreifern infiziert auch wenn diese evtl. mit anderen Technologien betrieben werden. Aus diesem Grund rate ich auch dringend vom Betrieb mehrerer Systeme in einem Webspace ab und dann auch dringend dazu, daß dieser möglich so betrieben werden sollte, daß eine Webanwendung sich nicht selbst verändern kann. Siehe auch Thread "Sichere Dateirechte: Wissen verbreiten und Provider überzeugen".

Wenn z.B. der Webserver noch problematischer konfiguriert und betrieben wurde, d.h. vor der Webanwendung nicht gut genug abgeschirmt war/ist, haben sich Angreifer evtl. noch tiefer im Server "eingenistet". Aus diesem Grund gehört zu den offiziellen Empfehlungen des Security-Teams von drupal.org im Zweifel den gesamten Server von Grund auf neu aufzusetzen. Sonst lohnt die ganze Arbeit in den höheren Schichten d.h. Drupal überhaupt nicht, da evtl. eine Backdoor außerhalb von Drupal etabliert werden konnte.

Bezüglich FTP:
Ich hatte vor längerer Zeit ein Kundensystem, das sehr wahrscheinlich nicht über eine Sicherheitslücke in Drupal als vielmehr über den FTP-Zugang meines Kunden und dessen gehackten Privatrechner angegriffen wurde. Die andere Möglichkeit wäre noch eine Sicherheitslücke beim Hoster gewesen, die ich aber mangels Zugangs-Möglichkeiten nicht analysieren könnte über einen normalen Kundenzugang (was auch Sinn macht). Somit betrachte ich jeden externen Rechner, der grundsätzlich Zugang zu einem System hat als potentielles Sicherheits-Leck.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Benutzeranmeldung

  • Registrieren
  • Neues Passwort anfordern

Aktive Forenthemen

  • Medien und andere Daten mit Feeds von Drupal 7 auf Drupal 10 migrieren
  • für drupal11 ein Slider Modul
  • [gelöst] W3CSS Paragraphs Views
  • Drupal 11 neu aufsetzen und Bereiche aus 10 importieren
  • Wie erlaubt man neuen Benutzern auf die Resetseite zugreifen zu dürfen.
  • [gelöst] Anzeigeformat Text mit Bild in einem Artikel, Drupal 11
  • Social Media Buttons um Insteragram erweitern
  • Nach Installation der neuesten D10-Version kein Zugriff auf Website
  • Composer nach Umzug
  • [gelöst] Taxonomie Begriffe zeigt nicht alle Nodes an
  • Drupal 11 + Experience Builder (Canvas) + Layout Builder
  • Welche KI verwendet ihr?
Weiter

Neue Kommentare

  • Inzwischen sind wir bei
    vor 1 Woche 2 Tagen
  • Migrieren von D7 auf D8/ D10/ D11
    vor 1 Woche 3 Tagen
  • melde mich mal wieder, da ich
    vor 9 Wochen 4 Stunden
  • Hey danke
    vor 9 Wochen 23 Stunden
  • Update: jetzt gibt's ein
    vor 9 Wochen 1 Tag
  • Hallo, im Prinzip habe ich
    vor 9 Wochen 6 Tagen
  • Da scheint die Terminologie
    vor 9 Wochen 6 Tagen
  • Kannst doch auch alles direkt
    vor 10 Wochen 3 Tagen
  • In der entsprechenden View
    vor 10 Wochen 3 Tagen
  • Dazu müsstest Du vermutlich
    vor 10 Wochen 3 Tagen

Statistik

Beiträge im Forum: 250235
Registrierte User: 20462

Neue User:

  • marouane.blel
  • capilclinic
  • Quabzibboter

» Alle User anzeigen

User nach Punkten sortiert:
wla9461
stBorchert6003
quiptime4972
Tobias Bähr4019
bv3924
ronald3857
md3717
Thoor3678
Alexander Langer3416
Exterior2903
» User nach Punkten
Zur Zeit sind 0 User und 15 Gäste online.

Hauptmenü

  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche

Quicklinks I

  • Infos
  • Drupal Showcase
  • Installation
  • Update
  • Forum
  • Team
  • Verhaltensregeln

Quicklinks II

  • Drupal Jobs
  • FAQ
  • Drupal-Kochbuch
  • Best Practice - Drupal Sites - Guidelines
  • Drupal How To's

Quicklinks III

  • Tipps & Tricks
  • Drupal Theme System
  • Theme Handbuch
  • Leitfaden zur Entwicklung von Modulen

RSS & Twitter

  • Drupal Planet deutsch
  • RSS Feed News
  • RSS Feed Planet
  • Twitter Drupalcenter
Drupalcenter Team | Impressum & Datenschutz | Kontakt
Angetrieben von Drupal | Drupal is a registered trademark of Dries Buytaert.
Drupal Initiative - Drupal Association