Joomla! Forum Schweiz wird Teil der D-A-CH Community

Nach vielen Jahren als zentrale Anlaufstelle für Fragen rund um Joomla! in der Schweiz wird das Joomla! Forum Schweiz künftig als Archiv weitergeführt.

Die Joomla!-Communities aus Deutschland, Österreich und der Schweiz arbeiten heute enger denn je zusammen. Deshalb bündeln wir künftig auch den deutschsprachigen Support und Austausch an einem gemeinsamen Ort im Joomla! D-A-CH Forum.

Für neue Fragen, Diskussionen und den Austausch mit der Community nutzt bitte ab sofort:

forum.joomla.de

Das Joomla! Forum Schweiz bleibt weiterhin bestehen und wird als Archiv im Lesemodus erhalten. Die vielen Beiträge, Lösungen und Erfahrungen aus den vergangenen Jahren bleiben damit weiterhin zugänglich und über die Suche auffindbar.

Wir bedanken uns herzlich bei allen Mitgliedern, Moderatoren und Helfern, die das Schweizer Joomla! Forum über viele Jahre mit ihrem Wissen und ihrem Engagement geprägt haben.

Wir sehen uns im Joomla! D-A-CH Forum!

Hackerangriff über Suchfunktion

  • bemerkenswelt
  • Autor
  • Offline
  • Neues Mitglied
  • Neues Mitglied
Mehr
05 Feb. 2023 12:20 - 05 Feb. 2023 12:22 #50794 von bemerkenswelt
Hackerangriff über Suchfunktion wurde erstellt von bemerkenswelt
Hallo allerseits.
Ich bin neu hier und bitte um Nachsicht, wenn ich was falsch machen sollte.

Seit kurzem hat unsere Website Angriffe bei denen Unmengen von Suchanfragen in kurzer Zeit eingegeben werden.
Folge ist, dass die Datenbankaktivität den Server kritisch überlastet.
Beim ersten mal hat der Provider (UD-Media) die Website ganz hinter ein Zugangspasswort versteckt, diesmal hat er nur die Suchfunktion deaktiviert.

Frage: Hatte das schon mal jemand? Oder hat jemand einen Tipp, wie das abzuwehren ist?

Für den Admin-Zugang habe ich schon mal Brute Force Stop aktiviert, aber das Such-Feld ist ja was Anderes, zu dem Besucher Zugang haben müssen.
Könnte hier vielleicht Akeeba Admin Tools pro, oder Cloudflare helfen?

Betroffene Website: sinneswald.net

Alles auf neuestem Stend.
Joomla 4.2.7
Alle Erweiterungen und Plugins aktuell.

Vielen Dank
Manfred

Schöne Grüße Manfred
bemerkenswelt.de
Mehr
05 Feb. 2023 17:11 #50799 von crimle
crimle antwortete auf Hackerangriff über Suchfunktion
Du könntest auf die Suchfunktion Deiner Webseite ganz verzichten. Sie wird meiner Meinung nach sowieso überschätzt. Die meisten Menschen, die ich kenne, suchen mit Google und verwenden das Suchfeld von Webseiten kaum.

Du könntest versuchen herauszufinden, ob diese Suchanfragen von der gleichen IP-Adresse gekommen sind. Im Access-Log Deines Hosting-ControlPanels werden alle Zugriffe inkl. IP-Adresse aufgelistet. Ebenfalls über das Hosting-ControlPanel können einzelne IP-Adressen, oder sogar ganze Länder gesperrt werden. Zugegeben: das ist keine wasserdichte Lösung. Wenn der Angreifer einigermassen raffiniert ist, kann er das aushebeln. Aber ich musste auch schon mal zu dieser Methode greifen, als sich im Minutentakt Benutzer registriert hatten. Im Error-Log meines Hosting-ControlPanels sehe ich, dass immer noch jede Menge solcher Einträge vorhanden sind:

meinewebseite.ch [Sun Feb 05 09:35:09 2023] [error] [client 170.198.2.291:0] AH01797: client denied by server configuration: /home/sites/4x/f/xxx987654/public_html/

Hier ein erfundenes Beispiel, wo einige zufällige Länder blockiert sind:
  • bemerkenswelt
  • Autor
  • Offline
  • Neues Mitglied
  • Neues Mitglied
Mehr
05 Feb. 2023 17:56 #50801 von bemerkenswelt
bemerkenswelt antwortete auf Hackerangriff über Suchfunktion

Du könntest auf die Suchfunktion Deiner Webseite ganz verzichten. Sie wird meiner Meinung nach sowieso überschätzt. Die meisten Menschen, die ich kenne, suchen mit Google und verwenden das Suchfeld von Webseiten kaum.

Hallo crimle, danke für die zügige Antwort.

In vielen Fällen stimme ich mit dem oben gesagten überein, aber das trifft leider nicht zu, auf eine Website mit 20 Jahren Ausstellungen und 80 verschiedenen Künstlern pro Jahr und weiteren Rahmenveranstaltungen. Die braucht unbedingt eine Suchfunktion, meine ich.

Du könntest versuchen herauszufinden, ob diese Suchanfragen von der gleichen IP-Adresse gekommen sind. Im Access-Log Deines Hosting-ControlPanels werden alle Zugriffe inkl. IP-Adresse aufgelistet. Ebenfalls über das Hosting-ControlPanel können einzelne IP-Adressen, oder sogar ganze Länder gesperrt werden. Zugegeben: das ist keine wasserdichte Lösung. Wenn der Angreifer einigermassen raffiniert ist, kann er das aushebeln.

Das haben wir (der Provider) mit dem ersten erkannten Angreifer per .htaccess schon versucht. Leider erfolglos.
Als Beispiel nehme ich jetzt mal die Angriffe von heute, auf den Admin-Zugang. Die kommen aus Bulgarien, Amsterdam, Singapur, usw. Da macht auch ein ausgrenzen von irgendwelchen "gefühlt"unsicheren Ländern wenig Sinn. Beim googeln der IP-Adressen fanden die sich auch immer schon in irgendwelchen Abuse-Listen - schau hier > .

Die Website ist ja schon länger online, aber der erste Angriff dieser Art überhaupt, geschah am 23.01.2023.
Danach wurde die .htaccess entsprechend modifiziert.
Aber gestern, am 04.02.2023 fand wieder ein Angriff statt.
Das Problem ist ja, dass ich die Suchfunktion nicht einfach sperren kann, wenn ich sie denn haben möchte.
Ich befürchte da kann auch eine WAF nicht viel helfen, oder?

Vielleicht legt sich das mit dem Angriff auch wieder, wenn ich die Suchfunktion mal für drei Monate rauslasse.
Aber die auf Dauer völlig rauszulassen, das ist keine Option.
 

Schöne Grüße Manfred
bemerkenswelt.de
Mehr
07 Feb. 2023 11:24 #50805 von Tribal6
Tribal6 antwortete auf Hackerangriff über Suchfunktion
Ihr habt es ja schon mit der htaccess versucht. Fragt sich, was versucht wurde.

Der Unterschied ist ja der:
Diese (BruteForce-)Suchaufrufe kommen ja vermutlich immer direkt von 'extern'. Ein 'normaler' User kommt aber normalerweise erst auf deine Seite und benutzt dann die Suche. Also ein 'interner' Aufruf.
Mein Ansatz wäre nun eben die .htaccess-Datei. Da kann man ja prüfen, welche URL aufgerufen wird und von wo der Aufruf kam ( HTTP-REFERER )
Dann würde ich sinngemäss sowas basteln:

Wenn die Such-URL aufgerufen wird und der Aufruf aber nicht intern ist (= von deiner Seite kam), zeige Mittelfinger. Oder 404-Error. Oder leite um auf Home. Oder so ähnlich.

Du musst dir halt jemand suchen, der sich mit .htaccess rewrite-rules auskennt. Also ich bin es definitiv nicht. Aber dein Hoster vielleicht. Oder sonst jemand hier.

Cheerio
Roger

Tue das, was du kannst, mit dem was du hast, da wo du bist.
  • bemerkenswelt
  • Autor
  • Offline
  • Neues Mitglied
  • Neues Mitglied
Mehr
07 Feb. 2023 11:58 #50806 von bemerkenswelt
bemerkenswelt antwortete auf Hackerangriff über Suchfunktion
Danke, das wäre ein Ansatz.
Inzwischen ist mein Hoster aktiv geworden und meinte, da könnte Cloudflare helfen.
Er hat die Domain seit gestern über die free-Version von Cloudflaire laufen.
Ich hoffe, dass es den gewünschten Effekt hat.

Schönen Tag
Manfred

Schöne Grüße Manfred
bemerkenswelt.de
Mehr
11 Feb. 2023 00:27 #50823 von flotte
flotte antwortete auf Hackerangriff über Suchfunktion
Also Angriffe auf die Suchfunktion habe ich bislang noch nicht beobachten können. Auf andere Formulare allerdings schon massenhaft.
Was sind denn das für Suchanfragen?
Formulare auf Websites werden normalerweise von Spambots attackiert und mit allerlei sinnigen oder unsinnigen Inhalten gefüttert. Kann man den Suchanfragen entnehmen, ob es Spammer sind? Würde mich mal interessieren.
  • bemerkenswelt
  • Autor
  • Offline
  • Neues Mitglied
  • Neues Mitglied
Mehr
11 Feb. 2023 10:56 - 11 Feb. 2023 11:28 #50824 von bemerkenswelt
bemerkenswelt antwortete auf Hackerangriff über Suchfunktion
Hallo flotte,

von Angriffen auf die Suchfunktion konnte auch ich im Internet nichts finden. Vielleicht bin ich der Erste, dem das passiert.

Mein Hoster hatte auf einmal die Seite gesperrt mit der Info:
"Zu hoher Datenbank-Ressourcenverbrauch"
"Die Problematik entstand wahrscheinlich durch einen Angriff auf com_search (Suchfunktion in Joomla). Auszüge des Angriffs sehen Sie z.B. in Ihrem access_log. Die IP-Adresse 78.128.113.58 hat zusätzlich versucht, die Seite mit sinnlosen Anfragen zu überlasten. Beim Angreifer wird es sich vermutlich um einen gehackten Server handeln."

Genaueres weiß ich, als Halbamateur oder positiver ausgedrückt, Halbwissender, natürlich nicht.

Mit Müll gefüllte Formulare kenne ich auch.
Habe ein kleines Formular mit der free-Version von Chronoforms7. Das kommt aber so selten vor, dass ich damit leben kann.
Ab Mai werde ich das Formular wieder online schalten und dann mal sehen, ob Cloudflare da auch was verbessert.

Schönen Tag

Schöne Grüße Manfred
bemerkenswelt.de
Mehr
11 Feb. 2023 12:04 #50826 von crimle
crimle antwortete auf Hackerangriff über Suchfunktion
Wenn es dem Angreifer nur darum geht, eine Webseite in die Knie zu zwingen «Distributed-Denial-of-Service (DDoS) Angriff» dann liegt es nahe, dazu auch die Suchfunktion zu missbrauchen. Auch wenn dies nicht explizit im Web so erwähnt wird. Es geht einfach nur darum, den Server zu überlasten.

«Bei einem DDoS-Angriff führen Angreifer die Nichtverfügbarkeit eines Dienstes oder Servers gezielt herbei. Einer der Wege ist das Infizieren von mehreren Rechnern mit Schadsoftware, mit der sie unbemerkt die Kontrolle über diese Computer übernehmen. Die Angreifer missbrauchen dieses infizierte Rechner-Netz, auch Botnetz genannt, ferngesteuert für ihre DDoS-Attacken. Mit dem Botnetz greifen sie parallel ihr Ziel an und beschießen dabei dessen Infrastruktur mit zahllosen Anfragen. Je mehr Rechner zusammengeschaltet werden, desto schlagkräftiger ist die Attacke. Angegriffene Server ohne DDoS-Schutz sind mit der enormen Anzahl von Anfragen überfordert, ihre Internetleitung ist überlastet. Websites bauen sich nur noch stark verlangsamt auf oder sind überhaupt nicht mehr verfügbar.»
  • bemerkenswelt
  • Autor
  • Offline
  • Neues Mitglied
  • Neues Mitglied
Mehr
11 Feb. 2023 12:07 #50827 von bemerkenswelt
bemerkenswelt antwortete auf Hackerangriff über Suchfunktion
Genau das ist passiert.

Schöne Grüße Manfred
bemerkenswelt.de
Moderatoren: Chris HoefligerTribal6RePaoDragonlordpascaleadiheutschi.ch
Powered by Kunena Forum

Joomla! Verband Schweiz - Mitglied werden