[phpBB Debug] PHP Warning: in file [ROOT]/ext/tas2580/seourls/event/listener.php on line 213: Undefined array key "FORUM_NAME"
[NEU] RexPHPIDS: Intrusion Detection für Redaxo.. - REDAXO Forum
Hallo,

Wir haben in letzter Zeit festgestellt, dass die Kommunikation via Slack viel schneller und zielführender ist als ein Beitrag im Forum. Aufgrund der neuen und besseren Möglichkeiten der Kommunikation haben wir uns entschlossen das Forum nur noch als Archiv zur Verfügung zu stellen. Somit bleibt es weiterhin möglich hier nach Lösungen zu suchen. Neue Beiträge können nicht mehr erstellt werden.

Wir empfehlen, für deine Fragen/Probleme Slack zu nutzen. Dort sind viele kompetente Benutzer aktiv und beantworten jegliche Fragen, gerne auch von REDAXO-Anfängern! Slack wird von uns sehr intensiv und meistens "rund um die Uhr" benutzt :-)
Selbst einladen kannst Du dich hier: https://redaxo.org/slack/
Benutzeravatar
jdlx
Beiträge: 2615
Registriert: 29. Sep 2005, 10:50
Wohnort: Hamburg
Kontaktdaten: Website

[NEU] RexPHPIDS: Intrusion Detection für Redaxo..

2. Nov 2010, 20:32

Moin,

ein neues Addon ist auf dem Markt:
ich zitier hier einfach mal nur den Klappentext: ;)

RexPHPIDS

Das Addon bindet das PHPIDS – PHP-Intrusion Detection System in Redaxo ein und erlaubt damit die Protokollierung von Angriffsversuchen gegen die Redaxo Installation.

Die Prokollierung erfolgt in einer eigenen DB Tabelle, und/oder über eine Email an einen oder mehrere Empfänger. Der Schwellenwert ab welcher Angriffs-Schwere (impact) geloggt werden soll ist separat pro Methode einstellbar.

Requirements

* Redaxo: >= 4.2.1
* Addons: PHPMailer und Textile
* PHP: >= 5.1.6
* Geoloc Funktionen benötigen @curl@ oder @allow_url_fopen@

INFOS: https://github.com/jdlx/rex_phpids#readme
DOWNLOAD: https://github.com/jdlx/rex_phpids/tags
SCREENSHOTS: http://rexdev.de/addons/rex-phpids.html
vg, Jan

Benutzeravatar
Ruediger.Nitzsche
Beiträge: 2117
Registriert: 13. Dez 2005, 09:29
Wohnort: Coburg
Kontaktdaten: Website

2. Nov 2010, 21:28

Werde ich bei Gelegenheit gerne mal antesten, eine generelle Anmerkung zu solchen Systemen aber gleich mal vorab, gerade wenn heftige Attacken stattfinden, kann es da zu einem zusätzlichen DDOS führen, da die Last auf den DB-Server immens ansteigt, stellen wir im Hostingalltag regelmässig fest.

Rüdiger
gn2 netwerk | gn2 hosting | REDAXO Referenzen | Github
Supportanfragen per PN werden gepflegt ignoriert

Benutzeravatar
jdlx
Beiträge: 2615
Registriert: 29. Sep 2005, 10:50
Wohnort: Hamburg
Kontaktdaten: Website

2. Nov 2010, 21:38

Ruediger.Nitzsche hat geschrieben: gerade wenn heftige Attacken stattfinden, kann es da zu einem zusätzlichen DDOS führen, da die Last auf den DB-Server immens ansteigt,
Gut, richtig quietschen tuts irgendwann natürlich schon.. ;)
Außer per Schwellenwert gibts (bis dato) keine Steuermöglichkeit das logging über Last oder Frequenz einzugrenzen - außer man schaltet es ganz aus. Was dann - als stille Reserve im Hintergrund - noch mitschreibt ist das logfile.

lg,
Jan
vg, Jan

Benutzeravatar
Ruediger.Nitzsche
Beiträge: 2117
Registriert: 13. Dez 2005, 09:29
Wohnort: Coburg
Kontaktdaten: Website

2. Nov 2010, 22:16

Genau das ist die konzeptionelle Schwäche bei diesem System an sich :) Die Frage ist auch, wie und vor was will man sich gerade bei Redaxo schützen, in all den Jahren ist zumindest bei uns keine einzige Installation auf den Servern gehackt worden (sichere PHP-Konfig allerdings gegeben), im Gegensatz zu hunderten Joomla und phpBB, finde allerdings eine Diskussion spannend, auch wenn es etwas off Topic wird.

Rüdiger
gn2 netwerk | gn2 hosting | REDAXO Referenzen | Github
Supportanfragen per PN werden gepflegt ignoriert

Benutzeravatar
jdlx
Beiträge: 2615
Registriert: 29. Sep 2005, 10:50
Wohnort: Hamburg
Kontaktdaten: Website

2. Nov 2010, 22:47

Ruediger.Nitzsche hat geschrieben:Genau das ist die konzeptionelle Schwäche bei diesem System an sich :)
Jein, das ist schon so getrennt, daß der PHPIDS core _nur_ auswertet.. und das wohl recht fix. Die logging procedures (file,db,mail) sind für sich implementiert, ob und wie man sie nutzt ist dem Anwender/"Implementierer" überlassen, sprich liegen im Machtbereich des Addons.. d.h. man könnte bei Bedarf auch irgendeine Form von throtteling reinstricken, nur würd ich das erstmal abwarten wollen obs Not tut.
Ruediger.Nitzsche hat geschrieben:Die Frage ist auch, wie und vor was will man sich gerade bei Redaxo schützen, in all den Jahren ist zumindest bei uns keine einzige Installation auf den Servern gehackt worden
"Sicherheit ist immer gefühlt.." Ich finds einfach spaßig ein Tool mit GUI zu haben.. logfiles sind unsexy. ;) Im übrigen: um den Redaxo core würd ich mir auch nich groß Gedanken machen, aber es gibt ja ein buntes "Drumrum" sag ich mal..
Ruediger.Nitzsche hat geschrieben: finde allerdings eine Diskussion spannend, auch wenn es etwas off Topic wird.
Meinst du jetzt andere Systeme oder das THema an sich?

lg,
j.
vg, Jan

Benutzeravatar
Ruediger.Nitzsche
Beiträge: 2117
Registriert: 13. Dez 2005, 09:29
Wohnort: Coburg
Kontaktdaten: Website

2. Nov 2010, 23:30

jeandeluxe hat geschrieben: Meinst du jetzt andere Systeme oder das THema an sich?
Das Thema Sicherheit, Vorsorge, was tun bei Angriffen etc. an sich. Wir haben z.B. gerade ne heftige Situation hinter uns mit 4 Tagen Dauer-DDOS und haben festgestellt, es gibt keine wirkliche Lösung bei der richtigen Art von Angriff, das zwingt jede Kiste in die Knie, jetzt gibts für den betroffenen Shop nur noch ein deutsches Internet bzw. Zugriff darauf, ab dann war Ruhe.

Rüdiger
gn2 netwerk | gn2 hosting | REDAXO Referenzen | Github
Supportanfragen per PN werden gepflegt ignoriert

Benutzeravatar
jdlx
Beiträge: 2615
Registriert: 29. Sep 2005, 10:50
Wohnort: Hamburg
Kontaktdaten: Website

3. Nov 2010, 00:47

Ruediger.Nitzsche hat geschrieben:Wir haben z.B. gerade ne heftige Situation hinter uns mit 4 Tagen Dauer-DDOS
Waren das exploits oder einfach "nur" bazillion Standardaufrufe?
Ruediger.Nitzsche hat geschrieben: jetzt gibts für den betroffenen Shop nur noch ein deutsches Internet bzw. Zugriff darauf, ab dann war Ruhe.
Gut, das ist ein anderer Punkt.. die Reaktion. PHPIDS ist ja nur dazu da Exploits (oder was es dafür hält) zu erkennen, das Thema Reaktion ist ganz klar jedem selbst überlassen. Ich plane fürs Addon zwei EPs, einen nach Erkennung, und einen nahc erflogtem logging.. daran sollen sich da plugins mit ihrer Reaktion hängen können. Ob man dann umleitet, abbricht, IP blockt, oder was auch immer, ist Bier des plugins..

Frage in Richtung Server/Hosting: gibts sowas wie.. dunno, "dynamisches throttling" das selbstständig reagiert, in dem Sinne, daß es z.b. ganze ip ranges runterregelt oder ganz blockt?

lg,
j.
vg, Jan

Benutzeravatar
Ruediger.Nitzsche
Beiträge: 2117
Registriert: 13. Dez 2005, 09:29
Wohnort: Coburg
Kontaktdaten: Website

3. Nov 2010, 09:50

jeandeluxe hat geschrieben:
Ruediger.Nitzsche hat geschrieben: oder einfach "nur" bazillion Standardaufrufe?
genau das und das finde ich heftiger als jeden Exploit z.B., den man ja normalerweise schon mit einem vorgeschalteten IDS filtern kann, normale Requests eben nicht. Automatismen für Sperren von Ranges gibt es so nicht, kannst aber schnell zusammenklicken per http://www.countryipblocks.net/ allerdings nicht per htaccess dann ausschließen, da knirrscht der Server auch wieder, das muß dann direkt ins Regelwerk der Firewall.

Rüdiger
gn2 netwerk | gn2 hosting | REDAXO Referenzen | Github
Supportanfragen per PN werden gepflegt ignoriert

Benutzeravatar
Richard.Laing
Beiträge: 2105
Registriert: 28. Aug 2005, 00:55
Wohnort: Brühl / Rheinland
Kontaktdaten: Website

5. Nov 2010, 17:36

hi jan
hab ich installiert und klappt bestens.

jetzt bekomme ich minütlich mails mit angrifsmeldungen...

217789589.1288630799.2.2.utmcsr=forum.redaxo.de|utmccn=(referral)|utmcmd=referral|utmcct=/ftopic14431.html
/files/addons/be_style/plugins/jquery_ui/sample-style/jquery-ui-1.8.4.custom.css
xss, csrf, id, rfe, lfi
11
was sagt mir das?
wird das aus dem forum drauf zugeriffen?
gruß richy
REXvideo Videotutorials für Redaxo www.REXvideo.de
Webseite www.on-laing.de smokezig.de www.smokezig.de

Benutzeravatar
jdlx
Beiträge: 2615
Registriert: 29. Sep 2005, 10:50
Wohnort: Hamburg
Kontaktdaten: Website

5. Nov 2010, 17:51

Richard.Laing hat geschrieben:
217789589.1288630799.2.2.utmcsr=forum.redaxo.de|utmccn=(referral)|utmcmd=referral|utmcct=/ftopic14431.html
/files/addons/be_style/plugins/jquery_ui/sample-style/jquery-ui-1.8.4.custom.css
xss, csrf, id, rfe, lfi
11
was sagt mir das?
Google sagt google analytics.. ;)
Richard.Laing hat geschrieben:wird das aus dem forum drauf zugeriffen?
Ja, das ist halt der referrer.. dunno was du da laufen hast, mussu rauskriegen und excluden. ;)

lg,
j.
vg, Jan

Benutzeravatar
DaniH
Beiträge: 81
Registriert: 28. Jan 2010, 17:45
Kontaktdaten: ICQ Website

20. Dez 2010, 10:55

Super Plugin, habe es schon bei 2 Projekten laufen.

Leider bekomme ich aber auf einem Managed Server von 1&1 eine Fehlermeldung:

Code: Alles auswählen

An error occured: PDOException: SQLSTATE[HY000] [2005] Unknown MySQL server host 'localhost:/tmp/mysql5.sock' (1) 
Bei dem Server verbindet er mir nur in MySQL5 über diesen unix_sock.

In welcher Datei muß ich die Verbindungsdaten anpassen?

Benutzeravatar
jdlx
Beiträge: 2615
Registriert: 29. Sep 2005, 10:50
Wohnort: Hamburg
Kontaktdaten: Website

20. Dez 2010, 16:10

DaniH hat geschrieben:

Code: Alles auswählen

An error occured: PDOException: SQLSTATE[HY000] [2005] Unknown MySQL server host 'localhost:/tmp/mysql5.sock' (1) 
Bei dem Server verbindet er mir nur in MySQL5 über diesen unix_sock.
Ehrlich gesagt sagt mir das grad garnix..
DaniH hat geschrieben:In welcher Datei muß ich die Verbindungsdaten anpassen?
Die Parameter für die DB Verbindung werden in der config.inc. um Zeile 160ff. gesetzt.

hth,
Jan
vg, Jan

Cobalt60
Beiträge: 129
Registriert: 15. Nov 2007, 16:17
Wohnort: Norddeutschland

Re: [NEU] RexPHPIDS: Intrusion Detection für Redaxo..

3. Feb 2012, 11:22

Hallo,

habe gerade mal v1.4.159 auf REX 4.3.3 getestet ... bei der Installation meckert der Installer an, daß die PHP-Version größer 5.1.6 sein muß - installiert ist aber 5.3.3 :-).

Nach kleinem Hack in der Installroutine funktioniert's dann.

Gruß

Benutzeravatar
jdlx
Beiträge: 2615
Registriert: 29. Sep 2005, 10:50
Wohnort: Hamburg
Kontaktdaten: Website

Re: [NEU] RexPHPIDS: Intrusion Detection für Redaxo..

3. Feb 2012, 12:01

Cobalt60 hat geschrieben:.. daß die PHP-Version größer 5.1.6 sein muß - installiert ist aber 5.3.3 :-).
Yup, das war buggy, hatte Gregor schon angemerkt.. hab den fix jetzt drin.
vg, Jan

Benutzeravatar
cukabeka
Beiträge: 821
Registriert: 31. Mai 2006, 00:01
Wohnort: Aschaffenburg

Re: [NEU] RexPHPIDS: Intrusion Detection für Redaxo..

17. Mai 2012, 14:30

Ich habe das Addon im Einsatz, aber ich bekomme immer nur eine Meldung per Mail - im Protokoll steht aber nie etwas, auch nicht wenn ich den Test-Exploit mit impact ∑ = 72 mache.

Woran kann das liegen?
Viele Grüße
cukabeka

Benutzeravatar
jdlx
Beiträge: 2615
Registriert: 29. Sep 2005, 10:50
Wohnort: Hamburg
Kontaktdaten: Website

Re: [NEU] RexPHPIDS: Intrusion Detection für Redaxo..

17. Mai 2012, 14:36

cukabeka hat geschrieben:.. im Protokoll steht aber nie etwas,
Du meinst das DB Protokoll?
Welche Version hast du, und von wo?
vg, Jan

Benutzeravatar
cukabeka
Beiträge: 821
Registriert: 31. Mai 2006, 00:01
Wohnort: Aschaffenburg

Re: [NEU] RexPHPIDS: Intrusion Detection für Redaxo..

17. Mai 2012, 15:00

Oben im Addon steht "PHPIDS 0.4.174"

Außerdem
REDAXO: 4.3.1
PHP: 5.2.17
MySQL: 5.0.91

Genau, das Protokoll meine ich.
Viele Grüße
cukabeka

Benutzeravatar
jdlx
Beiträge: 2615
Registriert: 29. Sep 2005, 10:50
Wohnort: Hamburg
Kontaktdaten: Website

Re: [NEU] RexPHPIDS: Intrusion Detection für Redaxo..

17. Mai 2012, 15:12

Hab ich grad keine Erklärung für.. hier läufts. Hast du schon mal das Addon reinstalliert?
vg, Jan

Benutzeravatar
jdlx
Beiträge: 2615
Registriert: 29. Sep 2005, 10:50
Wohnort: Hamburg
Kontaktdaten: Website

Re: [NEU] RexPHPIDS: Intrusion Detection für Redaxo..

17. Mai 2012, 15:45

Hast du evtl. n andere table-Prefix als rex_ ? Dann könnts sein..
vg, Jan

Benutzeravatar
jdlx
Beiträge: 2615
Registriert: 29. Sep 2005, 10:50
Wohnort: Hamburg
Kontaktdaten: Website

Re: [NEU] RexPHPIDS: Intrusion Detection für Redaxo..

17. Mai 2012, 15:54

Hol dir mal die aktuelle master und probier se aus: https://github.com/jdlx/rex_phpids/zipball/master
vg, Jan

Benutzeravatar
cukabeka
Beiträge: 821
Registriert: 31. Mai 2006, 00:01
Wohnort: Aschaffenburg

Re: [NEU] RexPHPIDS: Intrusion Detection für Redaxo..

17. Mai 2012, 16:33

oh, ja. jetzt funktionierts. danke!

tableprefix hab ich übrigens nicht anders.
Viele Grüße
cukabeka

Benutzeravatar
cukabeka
Beiträge: 821
Registriert: 31. Mai 2006, 00:01
Wohnort: Aschaffenburg

Re: [NEU] RexPHPIDS: Intrusion Detection für Redaxo..

19. Mär 2013, 13:41

Kann man übrigens den Impact einstellen, ab dem der Blocker greift? Oder ist das der eMail-Impact? Und mir ist aufgefallen, dass ich, seitdem ich auf der Seite Piwik (JS) laufen habe, dauernd Intrusions gemeldet werden. Woran kann das denn liegen?
Viele Grüße
cukabeka

Benutzeravatar
jdlx
Beiträge: 2615
Registriert: 29. Sep 2005, 10:50
Wohnort: Hamburg
Kontaktdaten: Website

Re: [NEU] RexPHPIDS: Intrusion Detection für Redaxo..

19. Mär 2013, 14:57

cukabeka hat geschrieben:Kann man übrigens den Impact einstellen, ab dem der Blocker greift?
Nicht direkt.. der blocker hängt sich an den EP PHPIDS_INTRUSION_LOGGED .. sprich blockt sobald deine Einstellungen so sind, daß ein event in die DB geschrieben wird. Wenn du das unabhängig machen wolltest, dann müßtest du im blocker nochmal auf den impact filtern.. der steht im IDS_event:
https://github.com/jdlx/rex_phpids/blob ... nc.php#L43
cukabeka hat geschrieben:Und mir ist aufgefallen, dass ich, seitdem ich auf der Seite Piwik (JS) laufen habe, dauernd Intrusions gemeldet werden. Woran kann das denn liegen?
Daran das deine whitelist nicht korrekt konfiguriert ist ;)

https://www.google.de/search?q=phpids+piwik
vg, Jan

Benutzeravatar
cukabeka
Beiträge: 821
Registriert: 31. Mai 2006, 00:01
Wohnort: Aschaffenburg

Re: [NEU] RexPHPIDS: Intrusion Detection für Redaxo..

20. Mär 2013, 19:16

aha, danke!

ich habe jetzt also bei exception nach etwas google folgendes eingetragen:
COOKIE./.*_pk_ref.*/i
das scheint soweit ganz gut zu funktionieren.
Viele Grüße
cukabeka

Zurück zu „Allgemeines [R4]“