• Wenn du hier im Forum ein neues Thema erstellst, sind schon Punkte aufgeführt die du ausfüllen musst. Das dient im Allgemeinen dazu die notwendigen Informationen direkt mit der Frage bereitzustellen.
    Da in letzter Zeit immer wieder gerne das Formular gelöscht wurde und erst nach 3 Seiten Nachfragen die benötigten Infos für eine Hilfe kommen, werde ich nun jede Fragestellung die nicht einmal annähernd das Formular benutzt, sofort in den Sondermüll schicken.
    Füllt einfach die abgefragte Daten aus und alle können euch viel schneller helfen.

XF2.2 Massiver Angriff über das Forum

hohleweg

Bekanntes Mitglied
Lizenzinhaber
Registriert
6. Juni 2013
Beiträge
631
Punkte
108
Hallo
Heute kam diese Mail vom Hoster:
Sehr geehrter Herr Hohleweg,

Ich musste einmal die Domain buggy-forum.de sperren. Hier wird anscheinend Ihre Foreninstallation missbraucht, um Dritte im Internet anzugreifen bzw. um Einbruchsversuche durchzuführen. Bitte prüfen Sie einmal diese Installation und aktualisieren Sie diese gegebenenfalls.

Ich hoffe, ich konnte Ihnen weiterhelfen. Wenn Sie noch weitere Fragen haben sollten, so stehe ich Ihnen natürlich gern zur Verfügung.

Mit freundlichem Gruß

Artfiles New Media GmbH

es wird wohl nachts immer so zwischen 3 und 4 Uhr über die job.php "auf andere Server zugegriffen"

ist da was bekannt? einer eine Idee?

Gruß Joachim
 
Hast du denn mal bei XenForo.com ein Ticket dazu aufgemacht?
Was läßt dich denn vermuten das über die Job.php ein "Angriff" durchgeführt wird?
 
Hi
Nein habe ich noch nicht, bin gerade erst nach hause gekommen,
und der Fachmann von Artfiles konnte das nachvollziehen.

Gruß Joachim
 
und der Fachmann von Artfiles konnte das nachvollziehen.
Die Frage ist ja immer noch, wie sollte das denn nachvollziehbar sein? Gibt es Logs davon? Wie kommt denn Artfiles darauf?
Dann wäre ja erstmal dein Server angegriffen und die Datei verändert worden.
 
.. ich habe ja keine Ahnung davon :)

warten wir ab was xenforo dazu sagt, die sollen sich direkt mit Artfiles in Verbindung setzen.
ich werde dann berichten.
 
ich werde dann berichten.
Das wäre interessant, denn ehrlich gesagt halte ich einen Angriff über job.php für ziemlich unwahrscheinlich.

job.php verarbeitet (außer dem Parameter job_ids) keine Benutzereingaben sondern führt lediglich geplante Aufgaben aus, da gezielt irgendwie auf andere Server zuzugreifen stelle ich mir schwierig vor.

Je nach Art der geplanten Aufgaben können diese natürlich schon auf fremde Server zugreifen - aber halt nicht als Angriff sondern als normale Funktion.

Was hast Du denn für Cronjobs die zwischen 3 und 4h (welche Zeitzone eigentlich?) laufen?
 
Zuletzt bearbeitet:
Gehts euch auch so? Mir fehlen hier einfach noch zu viele wichtige Infos um das bewerten zu können.
Mich würden zuerst mal die Logfiles interessiern, sollte Artfiles ja haben, wenns denen aufgefallen ist.

Bin mal gespannt ob sich Xenforo tatsächlich mit einem Dritten in Verbindung setzt der ja kein Xenforo Kunde ist.
 
@ Otto ich hatte ja geschrieben das ich keine Ahnung habe und berichten werde,
im ersten Post war die Feststellung es hätte ja sein können das es ein bekanntes Problem wäre.

aber letztendlich hast Du recht und ich werde es doch nicht auflösen können,

Artfiles meinte es liegt an der Forensoftware, Xenforo meinte es liegt an Artfiles
Xenforo schreibt, dass sie die Schlussfolgerung nicht nachvollziehen können. Wenn das so ist, müssen wir das fürs erste auf sich beruhen lassen und schauen ob es in Zukunft wieder Auffälligkeiten gibt. Im Moment haben wir auch nur Indizien.

so bleibt es erstmal "diffus" ohne Ende
ich frage aber nochmal nach was genau los war!

Gruß Joachim
 
Frag doch mal nach den Indizien.
 
Was hast Du denn für Cronjobs die zwischen 3 und 4h (welche Zeitzone eigentlich?) laufen?
@hohleweg hast du das auf deinem Server mal überprüft und auch in die "Zeitgesteuerten Aufgaben" im Admin-CP von XenForo geschaut? Das gibt vielleicht Hinweise, was zur fraglichen Zeit aufgerufen wird.

Bildschirmfoto 2024-03-29 um 14.55.11.png
 
Artfiles meinte es liegt an der Forensoftware, Xenforo meinte es liegt an Artfiles
Immerhin - man hat mit einander geredet. ;)

Da andere Xenforo Nutzer dieses Problem noch nicht hatten, und wir ja bisher von Artfiles noch nichts belastbares oder auch nur Indizien haben, würde ich derzeit auf ein Problem mit einem Addon, den Sicherheitseinstellungen in deinem Xenforo und/oder auf die Server/Webspace Einstellungen wetten...

Hast du denn keinen Zugriff auf deine Logfiles? Selbst bei einem Webspace sollte das möglich sein oder vom Hoster ermöglicht werden, sonst kann der einem ja alles erzählen.
 
Hi
Hier die Info vom Hoster:
Wir wurden von Dritten darüber informiert, dass vom Webserver, der auch die Domain buggy-forum.de hostet, Angriffe auf Dritte ausgehen. Zu den Zeitpunkten, die uns genannt wurden, waren lediglich POST Aufrufe auf die Job.php der Domain buggy-forum.de zu sehen - und das an verschiedenen Tagen zu verschiedenen Zeitpunkten. Weitere Hinweise haben wir hier nicht.

und ja ich habe den Zugriff auf Error und Logdateien, in keinster Weise muss ich da Artfiles misstrauen bisher in all denen Jahren haben die mir sehr freundlich und kompetent (und kostenlos) geholfen, hier habe ich auch mit dem Mitarbeiter telefoniert und er hatte auch den Ehrgeiz das Problem zu lösen, also KEINE "mir egal" Haltung.

und mehr kann ich auch dazu nicht sagen, Zugriff aus die Log und Error Dateien hat ja der Hoster.
Stand aktuell NICHTS machen und abwarten.
Gruß Joachim
 
Also ganz ehrlich, für mich ist diese Antwort ein Witz.. :D
"Wir wurden von Dritten informiert....das Angriffe auf Dritte ausgehen."
Ich gehe mal stark davon aus das diese "Dritten" nicht wissen was sie machen. Was sollen denn das für Angriffe gewesen sein? Zumindest mal weniger so fadenscheinige Aussagen, sondern etwas mehr Handfestes.

...waren lediglich POST Aufrufe auf die Job.php...
Ist ja genau das was passieren soll. Hier werden die ganzen Cronjobs angestoßen/geregelt.

Ich denke mal nicht das hier Artfiles nicht in der Lage ist das Problem zu finden, eher sind die "Dritten" das Problem.

@hohleweg hast du denn mal ein Screenshot von deiner AddOn Übersicht und von der CronJob Übersicht?
 
Hallo @hohleweg Ich weiß nicht ob es dir weiterhilft; ich bin auch bei Artfiles (seit über 20 Jahren sehr zufrieden) hatte letztes Jahr einige ddos-Attacken und das Forum war einmal deshalb 4 Stunden lang down. Artfiles vermutet, dass es sich dabei um gezielte Angriffe speziell auf mein Forum handelte und hat mir empfohlen für 20€ pro Monat zu einer anderen IP zu wechseln, bei der ddos-Attacken nicht möglich sind. Das hab ich gemacht und seitdem ist Ruhe.

Hat aber bestimmt nix mit deinem Cronjob-Problem zu tun
 
eher sind die "Dritten" das Problem.
Ja, im Alter werden dei Dritten immer zum Problem... :D ;)

Mir ist die Antwort von Artfiles auch zu ... allgemein und unspezifisch als das man da irgendwas von ableiten könne. Das einzige was ich da raus lese ist das die von Dritten angeschrieben wurden, das angeblich von deinem Server Angriffe auf deren Server ausgegangen sein sollen: Das was Artfiles dann gefunden haben will, ist nix - gar nix.

Ich denke mal nicht das hier Artfiles nicht in der Lage ist das Problem zu finden, eher sind die "Dritten" das Problem.
Exakt was ich auch denke.

DDoS Schutz ist für mich eigentlich Standard. Hätte nicht gedacht das Hosten ihre eigenen Server nicht diesbezüglich per se schützen.
Vielleicht hatte ich nur Glück - aber in den 20 Jahren Forenbetrieb, hatten wir nicht einen DDoS der ernstghaft bemerkbar gewesen wäre. Hoster war netpublics, dann Strato und seit einiger Zeit Hetzner.
 
hat mir empfohlen für 20€ pro Monat zu einer anderen IP zu wechseln, bei der ddos-Attacken nicht möglich sind.
Oha! Man könnte fast meinen das sei Betrug wenn das tatsächlich so verkauft wird ...

Wenn ein Angreifer ausreichend Last erzeugen kann ist ein DDoS Angriff immer möglich - es gibt nichts, gar nichts auf diesem Planeten was einen erfolgreichen DDoS Angriff 100%ig verhindern könnte.
Deutlich(st) ausbremsen sicherlich - verhindern / unterbinden nicht.

Zum job.php Problem
Für mich klingt das nach Blafasel. Also entweder Artfiles oder der Dritte hat keinen Plan.
Wenn ich angegriffen werde dann muss ich auch Infos vorlegen wie genau dieser Angriff aussieht.
Mit dem was da bisher auf dem Tisch liegt kann man 0 anfangen.

Also "Butter bei die Fische":
Was für "Angriffstraffic" kommt da beim Opfer an?
Das kann ja von SYN Flood bis Image Bomb theoretisch alles sein ...
Wenn das bekannt ist dann hat man was in der Hand womit man weitersuchen kann - wenn nicht, dann nicht.

Ich kann ja auch nicht zur Polizei gehen, meinen Nachbar anzeigen dass der mich "angreift" und dann auf die Frage wie genau denn dieser Angriff ausgesehen haben soll keine Infos liefern.
 
Zuletzt bearbeitet:
Hatte eine ähnliche Erfahrung mit Artfiles gemacht, der sechste upselling Versuch ( MySQL Limitierung , zu viele Mails/ Spamverdacht/Attacke) ohne wirklich brauchbarer Infos war dann schlussendlich der Grund, von Artfiles zu Hetzner zu wechseln.
 
Mit DDoS-Schutz meinte ich auch nicht dessen Unterbindung (das wäre freilich Quatsch), sondern die Risikoreduzierung und das geht ja durchaus.

Also entweder Artfiles oder der Dritte hat keinen Plan.
Oder beide... ;)
 
Zurück
Oben