Ergebnis 1 bis 17 von 17

Thema: .tpl Datein für externen Zugriff verriegeln?

  1. #1
    Contao-Fan Avatar von Grossvater
    Registriert seit
    20.02.2013.
    Beiträge
    509

    HTML .tpl Datein für externen Zugriff verriegeln?

    Hallo,
    ich merke immer wieder,dass ich zu Contao wechseln muss. Immerwieder habe ich Altlasten (Joomla).
    Hacker spionieren Passwörter aus und verändern durch einen externen Zugriff(via Editor) meine index.php Datein (liebend gerne bei Joomla).

    Frage: Contao ist ja ein geschlossenes System. Alle Module werden ja intern bereitgestellt (*.tpl). Es gibt kein Externe-Datei-Override-Template-Gewusele wie bei Joomla.
    Manche Hacker haben sich nur einen FTP-Zugang erschlichen und wollen einen ungestört einen Trojaner verbauen.

    Bekommt Contao einen Zugriff von aussen auf die *.tpl Datein mit und reagiert entsprechend?

    Wenn nein:
    gibt es eine Erweiterung dafür?

  2. #2
    Contao-Urgestein Avatar von fiedsch
    Registriert seit
    09.07.2009.
    Ort
    München
    Beiträge
    2.943

    Standard .tpl Datein für externen Zugriff verriegeln?

    Zitat Zitat von Grossvater Beitrag anzeigen
    Manche Hacker haben sich nur einen FTP-Zugang erschlichen und wollen einen ungestört einen Trojaner verbauen.

    Bekommt Contao einen Zugriff von aussen auf die *.tpl Datein mit und reagiert entsprechend?
    Wenn ein Hacker die FTP Zugangsdaten hat, dann ist das technisch gesehen kein "Zugriff von aussen" mehr! Wie soll ein Sytstem denn erkennen, ob Du mit diesen Zugangsdaten kommst, oder ein Hacker?
    Contao-Community-Treff Bayern: http://www.contao-bayern.de

  3. #3
    Contao-Fan Avatar von Grossvater
    Registriert seit
    20.02.2013.
    Beiträge
    509

    Standard

    Na ganz einfach. Ich verändere die Datein ja intern vom Contao aus(also über HTTP).
    Der Hacker dageben von aussen via FTP.

  4. #4
    AG CMS-Garden
    Contao-Urgestein
    Avatar von lindesbs
    Registriert seit
    05.06.2009.
    Ort
    Oer-Erkenschwick
    Beiträge
    4.154
    Partner-ID
    keine
    User beschenken
    Wunschliste

    Standard

    Ich denke, Du solltest erstmal das Grundlegende Problem der Sicherheit angehen. FTP Passwoerter aendern, alle Webspaces nach Backdoors absuchen.

    Du kannst nicht von einem CMS erwarten, das es Sicherheit beitet, wenn du als Anbieter/Betreiber keine Sicherheiten bietest.
    von Willi Voltz aus PR 500: Henry George sagte einmal: »Kultur ist Zusammenarbeit.«


    Contao-Hosting: begeisterter Uberspace-Nutzer

  5. #5
    Contao-Fan Avatar von Grossvater
    Registriert seit
    20.02.2013.
    Beiträge
    509

    Standard

    also heisst das, dass Contao soetwas nicht kann?

  6. #6
    AG CMS-Garden
    Contao-Urgestein
    Avatar von lindesbs
    Registriert seit
    05.06.2009.
    Ort
    Oer-Erkenschwick
    Beiträge
    4.154
    Partner-ID
    keine
    User beschenken
    Wunschliste

    Standard

    Das kann kein System. Wenn jemand Unbefugtes FTP Zugriff hat, kann der machen, was er will.
    Da kann kein System etwas dagegen machen .
    von Willi Voltz aus PR 500: Henry George sagte einmal: »Kultur ist Zusammenarbeit.«


    Contao-Hosting: begeisterter Uberspace-Nutzer

  7. #7
    Administrator Avatar von Nina
    Registriert seit
    04.06.2009.
    Ort
    Hamburg
    Beiträge
    4.755
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Ich kann da lindesbs nur zustimmen. Du hast doch ein entscheidendes Problem, wenn Leute überhaupt auf diese Art Zugriff auf den Webspace bekommen. Darüber solltest du dir Gedanken machen.

    Oder anders ausgedrückt*:
    "Ein Einbrecher hat meine Wohnungsschlüssel, und räumt jeden Tag meinen Kühlschrank leer. Das muss der Kühlschrank doch verhindern!"
    * O-Ton des klugen Mannes vom Beitrag über mir

  8. #8
    Contao-Urgestein
    Registriert seit
    03.06.2010.
    Ort
    Wuppertal
    Beiträge
    2.149
    User beschenken
    Wunschliste

    Standard

    Theoretisch könnte man sich einen Prüfsummencheck für JEDE Datei in Contao anlegen und dann prüfen ob sie verändert wurde...

    Ein Startpunkt dafür wäre die Erweiterung integrity_check von BugBuster... Aber ich vermute das könnte etwas rechenaufwändig sein und man müsste sehr viel Handarbeit leisten um selbst angepasste Templates auch wieder zu prüfen, usw.

    Aber wie die anderen schon sagten, ist das kein Schutz gegen externe Zugriffe per FTP...

    Selbst die o.g. Prüfung kann einfach so umgangen werden, dass man per htaccess Dateien anhängt o. ä... Wenn Zugriff drauf vorhanden ist, ist das System kompromittiert.

  9. #9
    Contao-Nutzer Avatar von Drive
    Registriert seit
    18.08.2013.
    Ort
    Dresden
    Beiträge
    117

    HTML

    Wie wär`s einfach mal mit FTP Passwort ändern?
    Diese Signatur ist in deinem Land leider nicht verfügbar, da sie verbotene Buchstaben enthält!

  10. #10
    Contao-Fan Avatar von Grossvater
    Registriert seit
    20.02.2013.
    Beiträge
    509

    Standard

    Zitat Zitat von Flex Beitrag anzeigen
    Theoretisch könnte man sich einen Prüfsummencheck für JEDE Datei in Contao anlegen und dann prüfen ob sie verändert wurde...

    Ein Startpunkt dafür wäre die Erweiterung integrity_check von BugBuster... Aber ich vermute das könnte etwas rechenaufwändig sein und man müsste sehr viel Handarbeit leisten um selbst angepasste Templates auch wieder zu prüfen, usw.

    Aber wie die anderen schon sagten, ist das kein Schutz gegen externe Zugriffe per FTP...

    Selbst die o.g. Prüfung kann einfach so umgangen werden, dass man per htaccess Dateien anhängt o. ä... Wenn Zugriff drauf vorhanden ist, ist das System kompromittiert.
    Genau danach habe ich gesucht. Danke! Vom Prinzip richtig.
    Ich glaube wir haben ein Verständnissproblem gehabt: 'mit Schutz gegen externe Zugriffe per FTP' habe ich natürlich nicht den unbefugten Zugriffsschutz über FTP gemeint. Sondern, dass die Seite meldet das hier jemand herumgewurstelt hat.
    Geändert von Grossvater (05.09.2013 um 10:50 Uhr)

  11. #11
    Administratorin Avatar von lucina
    Registriert seit
    19.06.2009.
    Ort
    Kiel (DE)
    Beiträge
    7.335
    Partner-ID
    152
    User beschenken
    Wunschliste
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Und dann zertifikatsbasiert arbeiten ... ;-)

  12. #12
    Contao-Fan Avatar von Grossvater
    Registriert seit
    20.02.2013.
    Beiträge
    509

    Standard

    Feature request...

    Bin ich dafür

  13. #13
    Administratorin Avatar von lucina
    Registriert seit
    19.06.2009.
    Ort
    Kiel (DE)
    Beiträge
    7.335
    Partner-ID
    152
    User beschenken
    Wunschliste
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Nein. Was für ein Gereffel, über alle Dateien ständig einen Check drüberlaufen zu lassen. Absolut dagegen.

    Wofür ich bin: dass Menschen ihre Server anständig bedienen und absichern. Dass Menschen verstehen, dass Passwörter geklaut werden können und - so man nicht auf sie aufpasst - dann auch missbraucht werden. Dass sich herumspricht, dass zertifikatsbasierte Sicherheit genauso essentiell wie die Benutzung der richtigen Software ist.

    Nachsatz: Wenn ich auf eine Maschine per FTP draufkomme, dann kann ich auch einen Integritätscheck manipulieren.

    Leute, nutzt kein FTP-Programm, dass Passwörter im Klartext ablegt. Verschlüsselt bis der Arzt kommt. Seid paranoid - aber versucht nicht, die Probleme auf das CMS der Wahl abzuschieben. Das Problem sitzt meistens zwischen Tastatur und Stuhllehne.

  14. #14
    Contao-Hauptentwickler
    AG Core-Entwicklung
    Avatar von leo
    Registriert seit
    05.06.2009.
    Ort
    Wuppertal
    Beiträge
    816

    Standard

    Die Lösung heißt übrigens "Intrusion Detection System" (IDS). Je nach Art und Umfang ist dort auch ein Tool wie z.B. Tripwire integriert, das automatisch anhand von Checksummen Änderungen in Dateien zu erkennen versucht.

    Ist allerdings auch wieder etwas, das das die Wohnung bieten muss und nicht der Kühlschrank machen kann

  15. #15
    Administratorin Avatar von lucina
    Registriert seit
    19.06.2009.
    Ort
    Kiel (DE)
    Beiträge
    7.335
    Partner-ID
    152
    User beschenken
    Wunschliste
    Contao-Projekt unterstützen

    Support Contao

    Standard

    ... und etwas, das man gemeinhin in Mietwohnungen eher selten antrifft. ;-)

  16. #16
    Contao-Fan Avatar von Grossvater
    Registriert seit
    20.02.2013.
    Beiträge
    509

  17. #17
    Contao-Urgestein
    Registriert seit
    03.06.2010.
    Ort
    Wuppertal
    Beiträge
    2.149
    User beschenken
    Wunschliste

    Standard

    Nein.
    Der Integrity Check prüft einfach nur 4 Kerndateien einer Contao Installation, wie in der Beschreibung ja schon steht, genau wie der Contao Check.

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

Lesezeichen

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •