Guten Abend,
ich suche professionelle Hilfe.
Ich glaube, irgend jemand hat das Kontaktformular meiner Homepage geknackt. www.bolonka-zwetna-von-der-kreuzbergquelle.de In diesem Formular kann man sich für unsere Hunderasse oder einen Welpen interessieren. Über das Program Flash-Counter kann ich sehen, wer wie lange auf welcher Seite ist. Pro Tag sind 4 -5 Leute länger als 40 sec. auf diesem Formular. Da man auf dieser Seite nichts anderes machen kann, gehe ich davon aus, das diese Personen eine Mail senden. Doch seit Tagen erhalte ich keine Anfragen mehr. Die Situation hat sich kurzfristig geändert, als mein Enkel das Formular von html auf php umgestellt hat. Danach gab es heftige Attacken auf diese Formularseite.
Bitte, wie kann ich verhindern, das irgend jemand die Informationen aus dem Formular abzweigt?
Geht das überhaupt?
Danke im Voraus
Berndt
hallo, ich glaube nicht das es sich hier um ein sicherheits- sondern ehr um ein technisches Problem handelt.
Die Kopie meiner Testmail die ich bekommen habe ist direkt in den Spam Ordner gewandert da mein Mailanbieter (google) erkannt hat das die Mail über den Server india593.server4you.de kommt, der nichts mit der Domain t-online.de zu tun hat.
Moin moin,
hallo, ich glaube nicht das es sich hier um ein sicherheits-
sondern ehr um ein technisches Problem handelt.
Jaein. Technisch gesehen sollte man eine mail von der domain schicken die auch als absender eingatragen ist. Das Sicherheits konzept nennt sich dann SPAM Vermeidung. Eine MX nehmen solche Email auch garnicht erst an , bzw verschicken diese erst gar nicht. Die landen dann auch nicht im spam sondern im müll 
Also wird es nur was bringen den mailer da zu nutzen wo auch die addresse mit übereinstimmt.
P.S. aber schon mal gut das es nicht am formmailer selber liegt, sondern eher an der art des einstatzes. Fremde Domain ist immer SPAM verdächtig.
Moin,
ein paar Infos dazu:
Über das Program Flash-Counter kann ich sehen,
wer wie lange auf welcher Seite ist.
Man kann im WWW nicht sehen, wer wie lange auf einer Seite ist, weil die Verbindung zum Web-Server nur so lange andauert, wie es braucht, eine Anforderung an den Server zu senden und die Ergebnisseite auszuliefern. Die Verbindung besteht also nur für die Zeit zwischen Klick auf einen Link und dem vollständigen Laden der neuen Seite.
Danach weiß der Server nicht mehr, was der Nutzer auf der Seite macht. Die 40 Sekunden haben keinerlei Bedeutung, weil Du auch „40 Sekunden“ angezeigt kriegen würdest, wenn der Nutzer inzwischen Kaffe trinken geht, seine Internet-Verbindung trennt, oder eine andere Seite aufruft und erst später wieder kommt. Im Normalfall wird bei all diesen Aktionen Dein Webserver gar nicht kontaktiert.
Da man auf dieser
Seite nichts anderes machen kann, gehe ich davon aus, das
diese Personen eine Mail senden.
Sie könnten diese Seite auch Stunden anglotzen und dann wieder verschwinden 
Doch seit Tagen erhalte ich
keine Anfragen mehr.
Kann ja sein, dass niemand das Formular abschickt. Das müsste Dein Server wiederum protokollieren. Im Zugriffsprotokoll erkennt man, wer wann welche Seite aufgerufen hat.
Die Situation hat sich kurzfristig
geändert, als mein Enkel das Formular von html auf php
umgestellt hat.
Ein Formular besteht immer aus zwei Teilen. Auf der einen Seite ist HTML (mit CSS) dazu da, die Formularfelder in Deinen Browser zu bringen. Auf der anderen Seite braucht es in der Regel immer ein serverseitiges Script (z.B. in PHP), das die gesendeten Daten auswertet.
Eine Möglichkeit gibt es, auf das serverseitige Script zu verzichten, wenn man als Formularaktion einen mailto-Link angibt, dann wird beim Nutzer das lokale Mailprogramm geöffnet (was nicht bei jedem funktionieren muss).
Danach gab es heftige Attacken auf diese
Formularseite.
Wie sehen die aus?
Bitte, wie kann ich verhindern, das irgend jemand die
Informationen aus dem Formular abzweigt?
Geht das überhaupt?
Jein. Wenn Du eine gesicherte Verbindung hast (über SSL, erkennbar am „https://“ vor der URL - geht aber nur mit einem kostenpflichtigen Zertifikat), dann geht das normalerweise nicht. Wenn die Verbindung ungesichert ist, kann sie theoretisch jeder abhören.
Die Daten werden vermutlich auf Deinem Server gespeichert, da kann man normalerweise auch nicht drauf zugreifen. Wenn aus dem Formular sofort eine Mail generiert wird, kann man diese auch wieder abhören, wenn sie nicht verschlüsselt gesendet wird (was wohl in den seltensten Fällen geschieht).
Man kann aber beim Verarbeiten der Formulardaten viele Programmierfehler einbauen, die ein schlauer Fuchs
durchaus ausnutzen könnte, um z.B. auf eine Datenbank auf dem Server Zugriff zu erhalten oder sinnlose Werte in die DB zu schreiben und diese so unbrauchbar zu machen.
Grüße,
-Efchen
Hi,
ich suche professionelle Hilfe.
Was möchtest Du die Stunde zahlen?
Ich glaube, irgend jemand hat das Kontaktformular meiner
Homepage geknackt.
Eher unwarscheinlich.
interessieren. Über das Program Flash-Counter kann ich sehen,
wer wie lange auf welcher Seite ist. Pro Tag sind 4 -5 Leute
länger als 40 sec. auf diesem Formular. Da man auf dieser
Seite nichts anderes machen kann, gehe ich davon aus, das
diese Personen eine Mail senden. Doch seit Tagen erhalte ich
keine Anfragen mehr. Die Situation hat sich kurzfristig
geändert, als mein Enkel das Formular von html auf php
umgestellt hat. Danach gab es heftige Attacken auf diese
Formularseite.
Wer sagt das da Attacken stattgefunden haben? Eine Umstellung von HTML auf PHP allein ist noch kein Indiz dafür!
Bitte, wie kann ich verhindern, das irgend jemand die
Informationen aus dem Formular abzweigt?
Ich glaube Du machst Dich umsonst verrückt!
Geht das überhaupt?
Nur wenn jemand unberechtigt zugang zum Server ansich hätte. Dann würde ich mir aber um ganz andere Dinge Sorgen machen.
Gruß
h.
Hallo, Dein Kontaktformular kannst Du auf folgende Weise schützen:
-
Falls Du ein HTML-Formular mit „mailto“ verwendest, musst Du Deine Emailadresse verschlüsseln. Ein kostenloses Tool gibt’s hier: http://www.e-mail-adresse-verschluesseln.de und Hier: http://www.pitrolo.de auf keinen Fall darfts du Deine Email als HTML-Text in die Seite schreiben z.B. [email protected]
-
Falls Du ein Content-Management-System (Joomla, WordPress, Typo3 usw.)verwendest, solltest Du für Dein Mailformular auf jeden Fall eine Captcha-Komponente installieren http://de.wikipedia.org/wiki/CAPTCHA
-
Allgemeine Tipps bzw. Falls Du ein PHP-Mailformular verwendest: Entsprechende Verzeichnisse und Dateien auf jeden Fall per htaccess schützen und per Robots.txt Zugriff auf relevante Verzeichnisse / Dateien unterbinden. Infos auf http://http://www.internetmarketing-suchmaschinenoptimierun…
Moin,
- Falls Du ein HTML-Formular mit „mailto“ verwendest, musst
Du Deine Emailadresse verschlüsseln.
Warum? Inwiefern schützt eine in der HTML-Seite verschlüsselte Mailadresse davor, dass die Daten beim Senden abgegriffen werden?
Ein kostenloses Tool
gibt’s hier: http://www.e-mail-adresse-verschluesseln.de
Da wird nichts verschlüsselt. Unter einer Verschlüsselung verstehe ich, dass niemand anders den verschlüsselten Wert dechiffrieren kann. Da werden die Buchstaben aber nur in Entities verwandelt, a wird dann zu a - das ist der Zeichencode für „a“ - das kann sogar ein Robot „entschlüsseln“.
auf keinen Fall darfts du Deine
Email als HTML-Text in die Seite schreiben z.B.
[email protected]
Sonst?
Würde die Mailadresse wirklich echt verschlüsselt werden, könnte man sie nicht mehr nutzen und das Formular nicht mehr abschicken.
- Falls Du ein Content-Management-System (Joomla, WordPress,
Typo3 usw.)verwendest, solltest Du für Dein Mailformular auf
jeden Fall eine Captcha-Komponente installieren
http://de.wikipedia.org/wiki/CAPTCHA
Das ist sicher eine gute Idee, wobei diese oft nicht barrierefrei sind.
Allerdings verstehe ich auch hier nicht, wie die Daten dadurch geschützt werden.
Freundliche Grüße,
-Efchen