Antifaschistische Seiten gehackt.

J. 28.03.2007 17:32 Themen: Antifa Medien Netactivism
Aktuell wurden mehrere linke Webseiten offnebar von Nazis gehackt. Alle gehackten Webseiten basieren auf der CMS Software PHP KIT...
Aktuell wurden mehrere linke Webseiten offnebar von Nazis gehackt. Alle gehackten Webseiten basieren auf der CMS Software PHP KIT.

Der/Die Hacker scheinen sich Webseiten mit der Software über Google ausgesucht zu haben. Folgenden Referrer konnte ich ausfindig machen, über welchen ich auf weitere gehackte Seiten stieß.  http://www.google.de/search?q=antifa+phpkit&hl=de&rlz=1B3GGGL_deDE212DE212&start=0&sa=N

Offenbar gibt es in dieser Software (trotz aller installierten zusätzlichen Sicherheits Addons und .htaccess) eine Lücke, die es den Angreifern erlaubt Zugriff auf den Admin Account zu bekommen, oder sogar auf die MySQL Datenbank.

Die Server-Logs wurden noch nicht ausgewertet, sollten aber von allen Betroffenen gesichert werden. Diese Aktion scheint ja einen größeren Umfang zu haben.

 http://aasalbke.aa.funpic.de/
 http://www.Hamburg-Punk.de
 http://antifahooligan.an.ohost.de

sind Seiten, die gehackt wurden. Auf der antifahooligan Seite wurde ebenfalls die Grafik hinterlegt, die auf allen gehackten Seiten zu sehen ist.
Ich habe Hamburg-Punk.de mitlerweile zwar wieder so weit, dass ich wieder einen Admin-Zugang habe, aber Content der futsch ist, ist futsch.
Dabei sieht es auf den ersten Eindruck so aus, als sei explizit die Tabelle mit den Inhalten gelöscht worden.

Dieser Beitrag soll in erster Linie die Admins anderer, noch nicht betroffener Webseiten, die ebenfalls diese Software nutzen, darauf aufmerksam machen, dass auch sie betroffen sein könnten. Ich kann nicht erahnen, seit wann udn bis wann diese Aktion geht. Der Hack muss heute im Laufe des Tages passiert sein, die Suchanfrage via Google kam allerdings schon am 27.03.07 um 00:57 Uhr.

Da ich nicht weiß, worin die Sicherheitslücke besteht, hoffe ich, dass alle ihre Adminpassworte schnellstens auf ein defakto sicheres passwort ändern, mit zahlen, groß-/kleinschreibung und den erlaubten sonderzeichen.

Hoffen wir, dass solche Aktionen in nächster Zeit nicht zunehmen. Es wird sicher noch weitere betroffene Seiten geben.
Solltet ihr auch betroffen sein und nicht mehr an eure Admin Daten kommen, schreibt mir gerne ne Mail, ich sag dir/euch gerne, wie ich wieder an meinen Account gekommen bin.


FIGHT FASCISM
Creative Commons-Lizenzvertrag Dieser Inhalt ist unter einer
Creative Commons-Lizenz lizenziert.
Indymedia ist eine Veröffentlichungsplattform, auf der jede und jeder selbstverfasste Berichte publizieren kann. Eine Überprüfung der Inhalte und eine redaktionelle Bearbeitung der Beiträge finden nicht statt. Bei Anregungen und Fragen zu diesem Artikel wenden sie sich bitte direkt an die Verfasserin oder den Verfasser.
(Moderationskriterien von Indymedia Deutschland)

Ergänzungen

anonym

anonym 28.03.2007 - 18:09
Generell scheint PHPKit sehr anfällig zu sein für Angriffe und Sicherheitslücken nicht schnell geschlossen werden. Sicherheitshinweise und Hilfe zu PHPKit gibt es übrigens hier  http://www.kit-security.de

@ antifanerd

J. 28.03.2007 - 18:44
also entschuldige bitte. ich selber bin der admin von Hamburgpunk.de und habe dementsprechend auch diese emailadresse.
außerdem, wenn es zur sicherheit langt. frag mal denic. hamburgpunk.de ist von freecity registriert. also lediglich eine weiterleitung. ebenfalls auf eine andere emailadresse, bzw. die domain auf hamburg-punk.de. hamburg-punk.de hingegen ist nicht auf freecity registriert. also hat niemand, der zugriff auf den adminacc der seite hatte, auch automatisch zugriff auf freecity um die emailweiterleitung zu verstellen. zumal die passwörter auch völlig unterschiedlich waren.

gibt es hier keinen beitrag mehr bei indymedia, wo nicht jmd. meint, dass dieser von nazis geschrieben wurde? paranoia schön und gut, aber phpkit und serverzugriffsrechte etc. haben NIX miteinander gemein.

PHPKit

Dr. Seltsam 28.03.2007 - 22:14
Für PHPKit existieren mehrere Exploits und der/die Entwickler pflegen das Ding wohl auch nicht mehr. Es ist seit Monaten, wenn nicht Jahren bekannt, dass PHPKit ungefixte Sicherheitslöcher enthält und sollte daher auch nicht mehr benutzt werden.

scriptkiddies vom dorf?

goootcha! 28.03.2007 - 22:15
naja, son paar olle scriptkiddies gibts ja überall, hat ja nun nix erschreckendes an sich! die seiten selbst sind ja auch eher unbedeutend, hatte bis dato aoch nichts von denen gehört..

eigentlich hat es extrem lange gedauert bis mal irgendetwas aus der ecke von rechts aussen kam, schliesslich waren die dicken hacks gegen die ganzen grossen nazicommunities und händler mit grossem abstand spektakulärer und ein grosser erkenntnisgewinn!

antifahooligan.an.ohost lebt bald wieder

aatb 29.03.2007 - 00:30
Nachdem ersten Schock des "gehackt" sein, haben wir uns sofort rangesetzt und bald wird die Seite wieder erreichbar sein. Das Nazilogo wurde durch eine Ansage Richtung Nazis ersetzt(siehe Pic).
natürlich ist phpkit keine Sichere Sache um Websites zu betreiben. Aber Jede Seite ist Hackbar. Ob auf Afa oder auf Naziseite.
Das Antifaseiten gehackt werden/wurden ist schon länger bekannt. Und es ist inzwischen raus das es ein einfacher Amateur-Hack war.
Dieser lausige Amateur hat nur die Passwörter ausgetauscht und die Seite von uns geschlossen. Sätmliche Inhalte sind aber noch vorhanden.


Kein Megabyte den Nazis - Niemals und Nirgendwo

super - *admin?

necros 29.03.2007 - 02:59
naja, so schwer war das denn wohl kaum:
PHPKIT Version 1.6.1 Release 2
13.09.2004

eher ein schlechter witz, undzwar irgendwo von beiden seiten:
 http://search.securityfocus.com/swsearch?sbm=%2F&metaname=alldoc&query=phpkit&x=0&y=0

vielleicht steigt ihr also irgendwann doch nochmal auf eine andere software um.

datenantifa

antifa-blogger 29.03.2007 - 12:50
über den folgende link gelangt ihr zu einer sammlung von artikeln zu angriffen auf rechtsradikale internetseiten:  http://antifa-aktionen.blogspot.com/2006/12/datenantifa.html

keep on rockin´!

subkultur-ffm.de

Ritze 31.03.2007 - 10:57
www.subkultur-ffm.de wurde auch von Faschos gehackt.
Hatten auch PHP Kit benutzt, sind nun auf neues umgestiegen

Grüße

Beiträge die keine inhaltliche Ergänzung darstellen

Verstecke die folgenden 12 Kommentare

ähm

antifanerd 28.03.2007 - 18:06
ähm also ich würd dem typen NICHT schreiben....

könnte jetz genauso gut n naziposting sein der zugang zu den mails hat.....schließlich hat der typ ne mailadresse angegeben die sich auf die domain bezieht....

sicher kanns übertriebene paranoia sein....aber sicher is sicher!

ergänzend

J. 28.03.2007 - 18:25
noch ergänzend, nachdem ich mal ein wneig in die Logs gesehen habe...

ich habe 2 IPs ermitteln können. Die IP, mit der auf den adminbereich zugegriffen wurde, kam über einen offenen Proxy und die IP, die über google auf die seite kam durch die suchworte und die auch KURZ nach dem hack zufälligerweise wieder auf der seite war.

wie schlau wäre es, diese IPs zu veröffentlichen?

ganz schön

übel 28.03.2007 - 18:46
kann man mit den ips nicht anfangen wäre doch angebracht oder nicht

Infos...

.... 28.03.2007 - 18:55
Ich finde nicht, dass alles veröffentlicht werden sollte, was man weiß. Hat auch einen Grund, warum die Polizei nicht immerüber jeden Furz ihrer Ermittlungen berichtet. gerade dann wissen die Backpfeifengesichter was sie beim nächsten mal besser machen müssen. Ein "wir haben vieele infos und sind euch auf der Spur" reicht doch?!

@j.

hh-punk 28.03.2007 - 19:13
lass dich von den "nerds" nicht anmachen, wir wissens sowieso besser. hoffe, du bekommst die seite schnell wieder flott.

Ip is egal

Mmmh 28.03.2007 - 19:41
Naja, man muss ja nunmal sagen, dass wer ein PHP-Standardkit benutzt, selber schuld ist. Gerade standartisierte Software oder Entwicklungsumgebungen bieten oftmals große Schwachstellen, weil jeder Interessierte die Schwächen selber in seiner eigenen Testumgebung zur Übung nachvollziehen kann. Is ja Standard und deswegen natürlich auch übertragbar auf andere Systeme.

Mit der IP-Adresse kann man nun auch nix mehr wirklich anfangen - Außer man rennt zu den Bullen, es ist eine statische IP (aber wer is so blöd ?) oder arbeitet zufällig bei dem zur IP gehörenden Internet Service Provider.

Beängstigender ist es, dass Fackos "hacken" können, wobei das, wie gesagt, bei einem PHP-Kit keine wirklich große Kunst ist.

Ansonsten kann man nur sagen, hoffentlich keine persönlichen Daten auf den Servern... Viel Erfolg bei der Rekunstruktion der Daten, aber bitte diesmal ohne PHP-Kit, sondern mit eigener Oldschool Programmierung...

Und eins wissen Fackos auch : Auf jede Aktion erfolgt eine Reaktion !

PHPKIT ist Flickwerk

Lars 28.03.2007 - 19:54
Wer das einsetzt, ist selbst schuld. Bei aller Solidarität.

phpkit

J. 28.03.2007 - 20:35
also eigentlich ging ich bisher davon aus, dass aufgrund alelr sicherheitsfixe, dem hackblock etc. pp das system sicher sei.
ich selber kann kein PHP, geschweige denn ein ausführliches CMS proggen. also greife ich wie quasi alle auf ein CMS zurück und installiere die security fixes.

zugriff auf den FTP hatte wohl niemand. ist auch strikt getrennt voneinander. also kein zugriff auf persönliches.

und mit der IP... das ist die frage. innerhalb von 33 std war dieselbe IP auf dem system und ist beidemale mit der aktion in zusammenhang zu bringen. und das ist die einzige deutsche IP, denn die anderen, die den hack selber durchführten kamen von proxys mit wechselnden IPs.
die überlegung ist eben, was man unternehmen kann. eine anzeige dürfte ja mal wieder kaum was bringen, da ja kein finanzieller schaden auftret blabla... aber es muss was passieren, wenn die jetzt solche geschütze auffahren.

nur WAS?

doch ne zusammengelgte anzeige diverser betroffener? aber wem hat dieses "justizsystem" schonmal "geholfen"?

erschreckent

sd 28.03.2007 - 21:51
vor en paar tagen hab ich mich noch über infos gefreut die wir über ein gehckten versand bekammen jetzt häcken die nazis selber
irgend wie erschreckend das die so was hin bekommen
auch wenn es sich eher um kleiner seiten handelte und nicht um einen grossen versand mit adressen und so weiter
ansonsten bleibt nur auf einen weitern antifa hack als antwort zu hoffen

(muss ausgefüllt werden)

(muss ausgefüllt werden) 29.03.2007 - 04:07
@AATB:
!!Coole Kinds benutzen keinen Windowsmüll!!

mensch

mensch 29.03.2007 - 16:12
was sich hier leute wundern das die auch hacken. das is doch wohl ne logische Schlussfolgerung. man man man,denkt doch mal voraus. aber hier läufts ja wie immer im Katz und Maus-Takt,was auch sonst.. was man dagegen tut? nachdenken vielleicht.

Ich weiß es ist schon spät aber...

egal 10.04.2007 - 17:51
warum hast du nicht Leute gefragt die sich damit auskennen? http://www.antifa.net