MatthiasW
Gut bekanntes Mitglied
Guten Abend,
heute Morgen musste ich meinen Hoster informieren, dass mein Shop nicht erreichbar war. Er stellte daraufhin fest, dass der gesamte für den Shop reservierte Speicherbereich auf unterster Ebene in root/.system/sessions mit sessiondateien zugepflastert war. Es handelte sich dabei um 1000de Dateien im Größenbereich von meistens ca 400 KB.
Diese müssen über Nacht vom 15. auf den 16.2. dort geschaffen worden sein. Eine Datei ist beigefügt.
Im Backend konnte ich feststellen, dass in den Logfiles 39 Fehleranzeigen allesamt vom 15.2.17, 23:47:48 angezeigt werden. In allen diesen `Fehleranzeigen kommen Begriffe zu Maßeinheiten zu Länge, Gewicht un Flüssigkeiten vor, die in meinem Shop nicht verwendet werden.
Diese Begriffe konnte ich in den Suchanfragen nicht finden.
Ein Blick in das Dashboard zeigte mir für den Februar 0 ( Null) Besucher an, was die mir täglich zugesandte Infomail bestätigte:
Tägliche Status-Email
Neukunde: 2
Besucher: 0
Besucher von Suchmaschinen: 0
Versendete Wunschlisten: 0
Mir stellen sich die Fragen:
A) konnte dieser Angriff einen Schaden verursachen
B) konnte er die Besucherstatistik löschen, was dann ja ein erfolgter Zugriff gewesen wäre
C) Besteht die Gefahr dass die shopdatenbank beschägt ist.
Auf Grund von C) habe ich keinen Shopabgleich mehr vorgenommen. Die letzte Bestellung gab es um 1:30 und laut Logfiles war der Shop vermutlich nicht mehr erreichbar ab 4:12:25 auf Grund der Meldung "CSRF-Warnung fuer Login: 1" ( siehe PDF )
Auf Grund dieser Merkwürdigkeiten habe ich den Shop auf Wartung gesetzt.
Mir scheint das nach einem Hack auszusehen, zumindest einem massiven Versuch.
Gruss Matthias
Auszug aus der Session Datei:
"
kSprachISO|i:2;FremdParameter|a:0:{}Warenkorb|O:9:"Warenkorb":6:{s:10:"kWarenkorb";N;s:6:"kKunde";N;s:14:"kLieferadresse";N;s:13:"kZahlungsInfo";i:0;s:13:"PositionenArr";a:0:{}s:18:"cEstimatedDelivery";s:0:"";}Globals_TS|s:19:"2017-02-15 09:50:31";oKategorie_arr|a:0:{}kKategorieVonUnterkategorien_arr|a:0:{}ks|a:0:{}Waehrungen|a:1:{i:0;O:8:"stdClass":9:{s:9:"kWaehrung";s:1:"1";s:4:"cISO";s:3:"EUR";s:5:"cName";s:3:"EUR";s:9:"cNameHTML";s:6:"€";s:7:"fFaktor";s:1:"1";s:9:"cStandard";s:1:"Y";s:10:"cVorBetrag";s:1:"N";s:17:"cTrennzeichenCent";s:1:",";s:20:"cTrennzeichenTausend";s:1:".";}}Sprachen|a:2:{i:0;O:8:"stdClass":8:{s:8:"kSprache";s:1:"1";s:13:"cNameEnglisch";s:6:"German";s:12:"cNameDeutsch";s:7:"Deutsch";s:9:"cStandard";s:1:"Y";s:4:"cISO";s:3:"ger";s:13:"cShopStandard";s:1:"Y";s:7:"cISO639";s:2:"de";s:4:"cURL";s:32:"https://music-strings.de/Nylon_2";}i:1;O:8:"stdClass":8 ..."
so gehts dann 99 Seiten weiter
heute Morgen musste ich meinen Hoster informieren, dass mein Shop nicht erreichbar war. Er stellte daraufhin fest, dass der gesamte für den Shop reservierte Speicherbereich auf unterster Ebene in root/.system/sessions mit sessiondateien zugepflastert war. Es handelte sich dabei um 1000de Dateien im Größenbereich von meistens ca 400 KB.
Diese müssen über Nacht vom 15. auf den 16.2. dort geschaffen worden sein. Eine Datei ist beigefügt.
Im Backend konnte ich feststellen, dass in den Logfiles 39 Fehleranzeigen allesamt vom 15.2.17, 23:47:48 angezeigt werden. In allen diesen `Fehleranzeigen kommen Begriffe zu Maßeinheiten zu Länge, Gewicht un Flüssigkeiten vor, die in meinem Shop nicht verwendet werden.
Diese Begriffe konnte ich in den Suchanfragen nicht finden.
Ein Blick in das Dashboard zeigte mir für den Februar 0 ( Null) Besucher an, was die mir täglich zugesandte Infomail bestätigte:
Tägliche Status-Email
Neukunde: 2
Besucher: 0
Besucher von Suchmaschinen: 0
Versendete Wunschlisten: 0
Mir stellen sich die Fragen:
A) konnte dieser Angriff einen Schaden verursachen
B) konnte er die Besucherstatistik löschen, was dann ja ein erfolgter Zugriff gewesen wäre
C) Besteht die Gefahr dass die shopdatenbank beschägt ist.
Auf Grund von C) habe ich keinen Shopabgleich mehr vorgenommen. Die letzte Bestellung gab es um 1:30 und laut Logfiles war der Shop vermutlich nicht mehr erreichbar ab 4:12:25 auf Grund der Meldung "CSRF-Warnung fuer Login: 1" ( siehe PDF )
Auf Grund dieser Merkwürdigkeiten habe ich den Shop auf Wartung gesetzt.
Mir scheint das nach einem Hack auszusehen, zumindest einem massiven Versuch.
Gruss Matthias
Auszug aus der Session Datei:
"
kSprachISO|i:2;FremdParameter|a:0:{}Warenkorb|O:9:"Warenkorb":6:{s:10:"kWarenkorb";N;s:6:"kKunde";N;s:14:"kLieferadresse";N;s:13:"kZahlungsInfo";i:0;s:13:"PositionenArr";a:0:{}s:18:"cEstimatedDelivery";s:0:"";}Globals_TS|s:19:"2017-02-15 09:50:31";oKategorie_arr|a:0:{}kKategorieVonUnterkategorien_arr|a:0:{}ks|a:0:{}Waehrungen|a:1:{i:0;O:8:"stdClass":9:{s:9:"kWaehrung";s:1:"1";s:4:"cISO";s:3:"EUR";s:5:"cName";s:3:"EUR";s:9:"cNameHTML";s:6:"€";s:7:"fFaktor";s:1:"1";s:9:"cStandard";s:1:"Y";s:10:"cVorBetrag";s:1:"N";s:17:"cTrennzeichenCent";s:1:",";s:20:"cTrennzeichenTausend";s:1:".";}}Sprachen|a:2:{i:0;O:8:"stdClass":8:{s:8:"kSprache";s:1:"1";s:13:"cNameEnglisch";s:6:"German";s:12:"cNameDeutsch";s:7:"Deutsch";s:9:"cStandard";s:1:"Y";s:4:"cISO";s:3:"ger";s:13:"cShopStandard";s:1:"Y";s:7:"cISO639";s:2:"de";s:4:"cURL";s:32:"https://music-strings.de/Nylon_2";}i:1;O:8:"stdClass":8 ..."
so gehts dann 99 Seiten weiter