iB-InformatikBoard.ch - Benutzer helfen Benutzern   IT-Lohnumfrage ¦ MS-CLIP ¦ Google  


    Diskussionen über Freizeit und Job: Diskussionen über Weiterbildung: Diskussionen über die Computerwelt:  
    Neu hier? Forum für Einsteiger
Wichtige F.A.Q.'s und Regeln
Off Topic
iB-Updates und News
Feedback und Vorschläge
Informatik Job-Forum
Ich suche eine Informatikstelle
Ich biete eine Informatikstelle
Microsoft MCSE Zertifikate
Microsoft Zertifikate Allgemein
CISCO Zertifikate
SIZ-Zertifikaten und Lernhilfen
Zertifikate und Diplome Allgemein
Weiterbildung mit E-Learning
Windows Workstation   Windows Server
Software Allgemein   Linux Software
Programmiersprachen   Webdesign
Security   Internet
Hardware/Netzwerk   Wireless
Pockets, Smartphones, PDA's   Games
Allgemeine Tipps, Bücher und Tools
HowTo    Online Schnäppchen
 
   

Willkommen auf informatikBoard.ch - Benutzer helfen Benutzern
Zurück   iB-Startseite > Informiere dich über die Computerwelt: Geräte, Hard- und Software > Security Allgemein
Willkommen bei InformatikBoard.ch:
Bevor du Schreiben oder Antworten kannst,
musst du dich hier kostenlos Registrieren!

Antwort
 
Themen-Optionen
Network Security Team - lässt grüssen
Alt
  (#1)
Moderator
 
Benutzerbild von HAMSTER
 
Status: Offline
Beiträge: 1,443
Registriert seit: 14.10.2004
Ort: Volketswil
Alter: 24
Standard Network Security Team - lässt grüssen - 03.10.2007, 09:09

Hi Leute

hab heut morgen nicht schlecht gestaund als ich auf meinem Server zuhause einen Blick rein warf.
Am 15.9.07 hatte ich scheinbar besuch aus Russland. Auf meiner Page befand sich lediglich eine Datei namens portal.php da drin sah es so aus:
Code:
<?php
$var = $_COOKIE['duranacal'];
$var2 = $_COOKIE['avant'];

if(!isset($var))
{
   setcookie("duranacal","0",time()+60*60*24);
   header("Location: http://duranacal.com/x-portal.php?username=belchior");
}
elseif($var<10)
{
   $visitas = $var;
   $vn = $visitas+1;
   setcookie("duranacal","$vn",time()+60*60*24);
   header("Location: http://duranacal.com/x-portal.php?username=belchior");
}
elseif(!isset($var2))
{
   setcookie("avant","0",time()+60*60*24);
   header("Location: http://avant-search.com/x-portal.php?username=belchior");
}
elseif($var2<10)
{
   $visitas = $var2;
   $vn = $visitas+1;
   setcookie("avant","$vn",time()+60*60*24);
   header("Location: http://avant-search.com/x-portal.php?username=belchior");
}
else
{
   header("Location: http://www.trafficgainer.com/red.php?id=764");
}
?>
naja, irgend welche aufrufe zu irgend welchen Portalen halt, deswegen mache ich mir kaum sorgen. was mich aer nachdenklich mache wahr.. wie schaffte er es ein File auf meinem Server zu generieren..

Als ich dann ins Web-Verzeichnis von der Website meiner Schwester ging, schluckte ich den Kaffe den ich grade am Trinken war gleich 2 Mal

Da wahren insgesamt 3 neue Files. das erste hiess bjorn.php (gehe davon aus das der der das gemacht hat bjorn hiess das 2te File hiess ulala.php(bescheurter Name für ein File aber dieses File rufte Björn.php auf eund eine config Datei die nicht vorhanden wahr. und das 3te File wahr komischerweise eine kopie meiner Indexdatei von meiner page. date erst ich hätte sie vieleicht mal aus versehn da reinkopiert aber als och das erstellungs datum sah, dachte ich das es vieleicht björn sein könnte der es hier irgendwie hinkopiert hat.

auf jedenfall hat sich björn ziemmliche mühe gegeben das File zu schreiben, den aus dem File ist rauszulesen das er sich erst ein paar infos vom System raussuchen lässt, name, cpu, harddisk buchstaben usw.. danach geht es gleich weiter und er versucht diverse cmd comands auszuführen.

dann fangen die unix befehle an und er erstellt im tmp einige ordner, zwischen durch ladet er einige programme runter und irgendwann jagt er diverse sql befehle durch wobei er versuch diverse tabellen zu löschen.

Der Script sieht sehr interessant aus, aber da ich angst habe das gewisse Kidis damit blösinn anstellen könnten halte ich mich mal zurück um den script hier reinzustellen.

Wie er das geschafft hat die Daten zu erstellen habe ich mittlerweil rausgefunden, und das interessante ist das er schon im vortag einiges gechect hat um das auszuführen wie ich aus meinen Logs erfahren habe.
Wohl oder über muss ich wiedermal mein System Prüfen ob da was komischen vorhanden ist, neue Benutzer, Irgendwelhe ausgehenden verbindungen die ich nicht kenne oder sonstiges, aber im grossen und ganzen muss ich sagen das ich immerwieder Faziniert bin wie die leute vorgehen um sowas zu bewerkstelligen.

EDIT:
komisch, zeigt nix in der Code Box an ;_;


Greezli HAMSTER

---------------------------------------------
Status: MCP
Passed: 70-270; 70-290; 70-284
Next: 70-291
---------------------------------------------

Geändert von HAMSTER (03.10.2007 um 10:34 Uhr).
  HAMSTER eine Nachricht über MSN schicken  
Mit Zitat antworten
Network Security Team - lässt grüssen
 
Links zum gleichem Thema:

GeschenkeNews die besondere Art zu schenken
Geschenke der besonderen Art.
AW: Network Security Team - lässt grüssen
Alt
  (#2)
Erfahrener Benutzer
 
Status: Offline
Beiträge: 333
Registriert seit: 17.03.2005
Ort: Babelsberg
Standard AW: Network Security Team - lässt grüssen - 04.10.2007, 11:23

So?

Code:
$var = $_COOKIE['duranacal'];
$var2 = $_COOKIE['avant'];

if(!isset($var))
{
   setcookie("duranacal","0",time()+60*60*24);
   header("Location: http://duranacal.com/x-portal.php?username=belchior");
}
elseif($var<10)
{
   $visitas = $var;
   $vn = $visitas+1;
   setcookie("duranacal","$vn",time()+60*60*24);
   header("Location: http://duranacal.com/x-portal.php?username=belchior");
}
elseif(!isset($var2))
{
   setcookie("avant","0",time()+60*60*24);
   header("Location: http://avant-search.com/x-portal.php?username=belchior");
}
elseif($var2<10)
{
   $visitas = $var2;
   $vn = $visitas+1;
   setcookie("avant","$vn",time()+60*60*24);
   header("Location: http://avant-search.com/x-portal.php?username=belchior");
}
else
{
   header("Location: http://www.trafficgainer.com/red.php?id=764");
}
Und wie hat er es geschafft?
   
Mit Zitat antworten
AW: Network Security Team - lässt grüssen
Alt
  (#3)
Moderator
 
Benutzerbild von swizz
 
Status: Offline
Beiträge: 3,034
Blog-Einträge: 1
Registriert seit: 13.01.2004
Ort: Swizzerland
Alter: 30
Standard AW: Network Security Team - lässt grüssen - 04.10.2007, 17:28

Was noch interessant wäre: Betriebssystem des Servers?


Gruess
der Herr Moderator


Du hast mindestens zwei gute Freunde: Freund 1, Freund 2
   
Mit Zitat antworten
AW: Network Security Team - lässt grüssen
Alt
  (#4)
Erfahrener Benutzer
 
Status: Offline
Beiträge: 333
Registriert seit: 17.03.2005
Ort: Babelsberg
Standard AW: Network Security Team - lässt grüssen - 04.10.2007, 18:34

Zitat:
Zitat von swizz Beitrag anzeigen
Was noch interessant wäre: Betriebssystem des Servers?
Das erklärt sich doch durch "... dann fangen die unix befehle an und er erstellt im tmp einige ordner ..."
   
Mit Zitat antworten
AW: Network Security Team - lässt grüssen
Alt
  (#5)
Moderator
 
Benutzerbild von swizz
 
Status: Offline
Beiträge: 3,034
Blog-Einträge: 1
Registriert seit: 13.01.2004
Ort: Swizzerland
Alter: 30
Standard AW: Network Security Team - lässt grüssen - 04.10.2007, 19:27

Nicht zwingend. Aber ist es Suse, Debian, Ubuntu, RedHat, ... ist es aktuell gepatcht, ... unsicheres Passwort,...


Gruess
der Herr Moderator


Du hast mindestens zwei gute Freunde: Freund 1, Freund 2
   
Mit Zitat antworten
AW: Network Security Team - lässt grüssen
Alt
  (#6)
Erfahrener Benutzer
 
Benutzerbild von pantheros
 
Status: Offline
Beiträge: 318
Registriert seit: 04.06.2006
Ort: zu Hause
Standard AW: Network Security Team - lässt grüssen - 05.10.2007, 00:40

Hallo,

Ich sehe nichts Linux/Unix spezifisches am PHP-Script. Die Zeichen innerhalb zweier " müssen nicht zwingend Unix-Befehle sein

bye, pantheros

Edit: Nachtrag, hab mich nur auf das Script beschränkt Sorry.

An Hamster: darf man die anderen files auch noch ansehen?


"There is no such thing as a best solution, be it a tool, a language, or an operating system. There can only be systems that are more appropriate in a particular set of circumstances."

Geändert von pantheros (05.10.2007 um 00:44 Uhr).
 pantheros eine Nachricht über ICQ schicken pantheros eine Nachricht über MSN schicken  
Mit Zitat antworten
AW: Network Security Team - lässt grüssen
Alt
  (#7)
Erfahrener Benutzer
 
Status: Offline
Beiträge: 333
Registriert seit: 17.03.2005
Ort: Babelsberg
Standard AW: Network Security Team - lässt grüssen - 05.10.2007, 14:38

Schade, wenn sich der Threadersteller nicht mehr meldet. Solche Threads sind somit eigentlich überflüssig.
   
Mit Zitat antworten
AW: Network Security Team - lässt grüssen
Alt
  (#8)
Moderator
 
Benutzerbild von HAMSTER
 
Status: Offline
Beiträge: 1,443
Registriert seit: 14.10.2004
Ort: Volketswil
Alter: 24
Standard AW: Network Security Team - lässt grüssen - 05.10.2007, 16:52

Sorry aber ich hab nicht immer Zeit zum schreiben, meist nur zum ein flüchtigen blick rein zu werfen.

Wie die das geschafft haben, ich ging davon aus das sie über das Gallery Script code eingeshleust haben, wie es bei vielen PHP Scripts so ist das man hinter der URL ein ? und dann die website angibt mit den schadcode, das ging zumindest nach dem Logfile aus, aber nach ein paar tests von mir sah ich das das nicht funktionierte und somit wurden die Files anderst auf mein system gebracht.

zum Script selbt, den werde ich von mir aus erst hier posten wenn ich sicherbin das dadurch nicht irgendwo ein hintertürchen zu meinem system geöffnet.


Greezli HAMSTER

---------------------------------------------
Status: MCP
Passed: 70-270; 70-290; 70-284
Next: 70-291
---------------------------------------------
  HAMSTER eine Nachricht über MSN schicken  
Mit Zitat antworten
Antwort



Unsere iB-Sponsoren:
itrain.ch
klubschule.ch
iB-Sponsor: inside-it.ch
ARP DATACON - PC Onlineshop für Computer, Computerbedarf und Software


Sponsor-Links:



Bitte beachtet das Angebot unserer Sponsoren:
Clever-Schenken.ch Geschenke und Geschenkideen iB-Sponsor: itrain.ch iB-Sponsor: klubschule.ch iB-Sponsor: inside-it.ch
GeschenkeNews die besondere Art zu schenken
Geschenke der besonderen Art.



Lesezeichen
Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Prüfung 70-299 Implementing Security in a Microsoft Windows Server 2003 Network Tinu1976 MICROSOFT MCSE Prüfungen 1 07.04.2008 21:05
GFI Network Server Monitor gratis Trainer Computer Allgemein (Tipps, Bücher und Tools) 0 31.05.2005 00:12
Security Clinics & Labs in englisch Trainer Weiterbildung mit E-Learning 0 10.12.2004 11:06
4 neue kritische Microsoft Security Bulletins verfügbar Dieter Rauscher Windows Workstation 0 14.04.2004 10:31
Network Security Library Trainer Security Allgemein 1 12.09.2003 11:32


« Vorheriges Thema | Nächstes Thema »
Themen-Optionen

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are aus
Pingbacks are aus
Refbacks are aus