Skip to content
Site Tools
Increase font size Decrease font size Default font size
Sie befinden sich hier: Home Neues aus dem Internet Hackangriff auf Typo3 Webseiten – Typo3 Webseiten werden gehackt
Hackangriff auf Typo3 Webseiten – Typo3 Webseiten werden gehackt
Geschrieben von: Ronny Siegel   
Sonntag, den 01. Mai 2011 um 09:22 Uhr

typo3-logo-miniEine Typo3 Webseite betreibe ich zwar nicht, dafür kontrolliere ich nahezu täglich, welche Dateien man versucht auf meiner Webseite aufzurufen. Dabei fällt auf, seit dem ersten Mai werden Pfade angesprochen, in dem unter anderem das CMS Typo3 benannt wird. Die Aufrufe erfolgen konzentriert und beziehen sich immer auf Dateien für den Adminbereich oder das Setup. Aufgrund der Fülle der Aufrufe, gehe ich von einem Hackangriff aus, der versucht Typo3 Webseiten zu infizieren.

Der Verdacht, dass derzeit ein Hackangriff auf Typo3 Webseiten erfolgt, scheint sich auch durch eine Meldung von developer-news.com (Link existiert nicht mehr) zu erhärten. Dort berichtete man bereits am 28. April von einem Hackangriff auf Typo3 Webseiten. Ich gehe davon aus, die Angriffe versuchen über folgende Admin- und Setup Seiten, in das System einzudringen.

  • scripts/setup.php
  • admin/scripts/setup.php
  • admin/pma/scripts/setup.php
  • admin/phpmyadmin/scripts/setup.php
  • db/scripts/setup.php
  • dbadmin/scripts/setup.php
  • myadmin/scripts/setup.php
  • mysql/scripts/setup.php
  • mysqladmin/scripts/setup.php
  • typo3/phpmyadmin/scripts/setup.php
  • phpadmin/scripts/setup.php
  • phpMyAdmin/scripts/setup.php
  • phpmyadmin1/scripts/setup.php
  • phpmyadmin2/scripts/setup.php
  • pma/scripts/setup.php
  • web/phpMyAdmin/scripts/setup.php
  • xampp/phpmyadmin/scripts/setup.php
  • web/scripts/setup.php
  • php-my-admin/scripts/setup.php
  • websql/scripts/setup.php
  • phpMyAdmin-2/scripts/setup.php
  • phpMyAdmin-2.2.3/scripts/setup.php
  • phpMyAdmin-2.2.6/scripts/setup.php
  • phpMyAdmin-2.5.1/scripts/setup.php
  • phpMyAdmin-2.5.4/scripts/setup.php
  • phpMyAdmin-2.5.5-rc1/scripts/setup.php
  • phpMyAdmin-2.5.5-rc2/scripts/setup.php
  • phpMyAdmin-2.5.5/scripts/setup.php
  • phpMyAdmin-2.5.5-pl1/scripts/setup.php
  • phpMyAdmin-2.5.6-rc1/scripts/setup.php
  • phpMyAdmin-2.5.6-rc2/scripts/setup.php
  • phpMyAdmin-2.5.6/scripts/setup.php
  • phpMyAdmin-2.5.7/scripts/setup.php
  • phpMyAdmin-2.5.7-pl1/scripts/setup.php
  • phpMyAdmin-2.6.0-alpha/scripts/setup.php
  • phpMyAdmin-2.6.0-alpha2/scripts/setup.php
  • phpMyAdmin-2.6.0-beta1/scripts/setup.php
  • phpMyAdmin-2.6.0-beta2/scripts/setup.php
  • phpMyAdmin-2.6.0-rc1/scripts/setup.php
  • phpMyAdmin-2.6.0-rc2/scripts/setup.php
  • phpMyAdmin-2.6.0-rc3/scripts/setup.php
  • phpMyAdmin-2.6.0/scripts/setup.php
  • phpMyAdmin-2.6.0-pl1/scripts/setup.php
  • phpMyAdmin-2.6.0-pl2/scripts/setup.php
  • phpMyAdmin-2.6.0-pl3/scripts/setup.php
  • phpMyAdmin-2.6.1-rc1/scripts/setup.php
  • phpMyAdmin-2.6.1-rc2/scripts/setup.php
  • phpMyAdmin-2.6.1/scripts/setup.php
  • phpMyAdmin-2.6.1-pl1/scripts/setup.php
  • phpMyAdmin-2.6.1-pl2/scripts/setup.php
  • phpMyAdmin-2.6.1-pl3/scripts/setup.php
  • phpMyAdmin-2.6.2-rc1/scripts/setup.php
  • phpMyAdmin-2.6.2-beta1/scripts/setup.php
  • phpMyAdmin-2.6.2/scripts/setup.php
  • phpMyAdmin-2.6.2-pl1/scripts/setup.php
  • phpMyAdmin-2.6.3/scripts/setup.php
  • phpMyAdmin-2.6.3-rc1/scripts/setup.php
  • phpMyAdmin-2.6.3-pl1/scripts/setup.php
  • phpMyAdmin-2.6.4-rc1/scripts/setup.php
  • phpMyAdmin-2.6.4-pl1/scripts/setup.php
  • phpMyAdmin-2.6.4-pl2/scripts/setup.php
  • phpMyAdmin-2.6.4-pl3/scripts/setup.php
  • phpMyAdmin-2.6.4-pl4/scripts/setup.php
  • phpMyAdmin-2.6.4/scripts/setup.php
  • phpMyAdmin-2.7.0-beta1/scripts/setup.php
  • phpMyAdmin-2.7.0-rc1/scripts/setup.php
  • phpMyAdmin-2.7.0-pl1/scripts/setup.php
  • phpMyAdmin-2.7.0-pl2/scripts/setup.php
  • phpMyAdmin-2.7.0/scripts/setup.php
  • phpMyAdmin-2.8.0-beta1/scripts/setup.php
  • phpMyAdmin-2.8.0-rc1/scripts/setup.php
  • phpMyAdmin-2.8.0-rc2/scripts/setup.php
  • phpMyAdmin-2.8.0/scripts/setup.php
  • phpMyAdmin-2.8.0.1/scripts/setup.php
  • phpMyAdmin-2.8.0.2/scripts/setup.php
  • phpMyAdmin-2.8.0.3/scripts/setup.php
  • phpMyAdmin-2.8.0.4/scripts/setup.php
  • phpMyAdmin-2.8.1-rc1/scripts/setup.php
  • phpMyAdmin-2.8.1/scripts/setup.php
  • phpMyAdmin-2.8.2/scripts/setup.php
  • sqlmanager/scripts/setup.php
  • mysqlmanager/scripts/setup.php
  • p/m/a/scripts/setup.php
  • PMA2005/scripts/setup.php
  • phpmanager/scripts/setup.php
  • php-myadmin/scripts/setup.php
  • phpmy-admin/scripts/setup.php
  • webadmin/scripts/setup.php
  • sqlweb/scripts/setup.php
  • webdb/scripts/setup.php
  • mysql-admin/scripts/setup.php

Laut den Informationen versucht man die Webseiten mit Begriffen wie „viagra“ oder Links zu dritten Webseiten zu infizieren.

Wer Tipps hat, wie man diesen Angriff entgegen wirken kann oder wenn man davon betroffen ist, wie man das Problem in den Griff bekommt, kann gerne hierzu die offene Kommentarfunktion nutzen. Die Angabe der Mailadresse ist beim Kommentieren nicht notwendig.

 
Kommentare (13)
  • avatarTimo  - Typo 3?

    Hallo,

    wodraus schliesst du denn, das es primär um Typo 3 Webseiten geht? Für mich sieht das nach einer Methode aus, die in der FXP-Szene früher weit verbreitet war. Dort wurden Seiten mit PhpMyAdmin (PMA) automatisch mit Programmen gesucht, die nicht Passwortgeschützt waren. Erfüllten diese Ergebnisse dann bestimmte Kriterien, liessen sich die ganzen Rechner mit SQL-Befehlen übernehmen und damit Schabernack treiben.

    Aber vielleicht hat jemand diese Methode auch abgewandelt, um damit Viagra-Backlinks zu generieren.

    vg Timo

  • avatarRonny  - Schlussfolgerung aus Link

    Was meine Aufmerksamkeit erregte war der Hinweis aus einem der Links.
    typo3/phpmyadmin/scripts/setup.php

    Jedes CMS besitzt seine eigene Linkstruktur, wenn man diese nicht verändert. Dass gerade Typo3 in einem dieser Links auftauchte und es sich dabei um ausschließlich Links zu Adminbereichen handelte, daraus schlussfolgerte ich, dass es sich hierbei um eine Typo3 Attacke handeln könnte.

    Wenn diese Annahme falsch sein sollte, bitte ich um Korrektur.

  • avatarstefan

    da dies die einzige TYPO3-url ist und auch noch für die extension phpmyadmin (welche eigentlich auch in einem anderen ordner liegt als typo3/) würde ich auf einen unbedarften "angriff" spekulieren. interessant wären ja auch nicht nur die urls, sondern auch die übermittelten requests.

    gruß aus dresden

  • avatarandreas  - komisch

    http://www.ploync.de/internet/364-hackangriff-auf-typo3-webseiten-typo3-webseiten-werden-gehackt.html dies ist die Adresse der Seite? in meinem allert wird sie so angezeigt: Startseite -http://www.xxxxx.xx/?q=Save+Us+From+Berlusconi. Wieso?

  • avatarRonny  - Scherzbold von Google?

    Bei der Domainendung /?q=Save+us+from+Berlusconi handelt es sich um einen Google Cloaking Scherz der Anfang 2010 die Runde machte. Den Link findet man immerhin noch über 30 Millionen Mal in den Suchergebnissen von Google.

    Wieso man mit diesem alten Scherz jetzt hier aufwartet, bleibt mir allerdings ein Rätsel. Ich vermute aber mal du wolltest einen Link in deinem Kommentar platzieren, um die Scherzbolde von Google zu unterstützen. Die Sorge ist berechtigt, denn auch ich glaube, Google wird uns vor Berlusconi nicht beschützen können.

  • avatarBlaM  - phpMyAdmin ist das Ziel

    Das sind blinde Suchen nach nicht sauber installierten phpMyAdmins an Orten die häufig verwendet werden. Das hat nichts mit Typo3 zu tun.

    Solche Anfragen gibt es seit Jahren. Script Kiddies halt :)

  • avatarRonny  - Interessante Info

    @BlaM: Danke noch mal für die Info. Dieses Statement sollte dann auch die letzten Fragen geklärt haben. Weißt du denn seit wann solche Scripts zum Einsatz kommen? Und vor allem wie erfolgreich die „Kiddies“ mit diesen Teilen sind?

  • avatarbiner0  - script kiddiesd

    die gab's schon immer meines wissens. das internet ist voll von verwaisten Bot-Netzen die jeder der clever genug ist übernehmen und für seine eigenen zwecke einsetzen kann.

    hier mein privater honigtopf ohne präsents, ohne aktivität, fängt nur "hintergrundrauschen" auf.

    weltkarte http://y3g.de/stat/

    nogo passwords http://y3g.de/stat/pass

    bad boy/gal ip's http://y3g.de/stat/ip

  • avatarRonny  - Was genau geschieht unter den Links?

    Kannst du uns zu den Links, die du gepostet hast, noch etwas mehr berichten. Was genau geschieht da?

  • avatarbiner0  - noch mehr info

    Weltkarte: zeigt Angriffe bis zum 15.3 [Feder=apache;roter punkt=ssh] wenn beide genau übereinander liegen kann man von einem "geplanten angriff" ausgehen. bemerkenswert sind auch die "Angriffe" aus nicht Metropolen die wohl eher ein Statement sind.

    nogo passwords: liste aller Passwörter die für "Angriffe" benutzt wurden [erste Zeile=Anzahl] diese sollte man unbedingt vermeiden da diese von bot-netzen Wörterbuch ähnlich ausprobiert werden.

    bad boy/gal ip's: liste aller IP Adressen die von mir als Angreifer identifiziert wurden. Diese IP's kann man, wenn man mir traut, bedenkenlos blocken da von denen nichts gutes zu erwarten ist.

    der Honigtopf kostet 10€ im Monat und ich hab ihn aufgebaut um Grundlagenforschung zu betreiben. Es liegen weder wertvolle Informationen drauf noch gibt es Verkehr. es ist so zu sagen ein "Toter" Server ideal um "Hintergrundrauschen" zu loggen.

    woaw es gibt echt Leute die das interessiert?! na dann werde ich den mal ausbauen :)

  • avatarsponser  - Häcker ^^

    info . ´Wen sich jemand mir mal anlegen will dan mal los. ich bin schon bekannt als höcker angreifer!
    Ich lege sempliche seiten down !!

    Anmerkung der Redaktion: Bitte beteiligen Sie sich konstruktiv an der Diskussion und benutzen Sie die Kommentarfunktion nicht zum Aufbau von Backlinks.

  • avatarTypo3 Entwickler  - Typo3 hat auch Schwächen

    Hallo !

    PHPMyAdmin würde ich per .htaccess / .htpasswd schützen, wenn ich es überhaupt auf den Server installieren würde, dies hat so erst einmal nichts mit Typo3 zu tun. Ist das Installtool deaktiviert, dann kann man da auch nichts mehr machen. Problematisch sind eher die zahlreichen Extensions, die man installieren kann. TemplaVoila, tt_news sind ja nur ein paar die eigentlich auf den meisten Installationen vorhanden sind. www.domain.tld/typo3 würde ich zusätzlich per htaccess schützen. Es ist ein CMS welches auch seine Macken hat, wenn man sich als User aber nicht mehr so um die Sicherheit kümmert, dann kann nutzt auch die beste Installation nichts.

  • avatarRonny

    @Typo3 Entwickler: Danke noch mal für die Hinweise. Hast du denn noch ein paar weitere grundlegende Tipps, wie man Typo3 sicher aber auch noch nutzbar installieren kann?

"Kommentar schreiben

[b] [i] [u] [s] [url] [quote] [code] [img]   

Sicherheit

Bitte geben Sie den Anti-Spam-Code aus diesem Bild ein.

Folge uns

rss-mail

Facebook Button

twitter_newbird_boxed_blueonwhite

Neuste Kommentare

  • Ronny said Mehr...
    @s: Sehr gerne. Die meisten E-Mail Adressen sin...
  • s said Mehr...
    "verwende niemals eine existierende Mailad...
  • Susann said Mehr...
    Den Aufstieg fand ich sehr schön. Ich habe mit ...
  • Ronny said Mehr...
    @Susann: Schön das ihr gesund wieder runter gek...
  • Susann said Mehr...
    Hallo Ronny,

    das ist wirklich eine sehr schöne...