Casper Bot forrás kód
Kategória: Egyéb  Írta: JoniPeti  - 2010 Július 15 Csütörtök - 16:54:02
Casper Bot

"Sikerült elcsípni a DDOS támadást okozó Casper perl scriptjét...

A lényege a scriptnek, hogy egy (talán olasz) autókereskedős joomla-s oldalon kialakított a bot egy e107_images könytárat, amelyben tárolódnak a script filejai, amelyet tovább másol (valamilyen módon , de ügyes technikával) a megfertőzött server temp -jébe , majd onnan megfuttatja a perl-scriptet PHP-n keresztül...

Igazándiból minket nem is a kód és a futtatás aggaszt, mert azt meg lehet fogni jó beállításokkal és jogokkal, hanem az a trükk, ahogy egyáltalán felkerül a server temp-jébe..."

Hawk

A script okulásként egy tömörített fájlban letölthető és megtekinthető a fenti linken! Jelszó: hawk
MEGOSZTÁS: ADD TO DEL.ICIO.US ADD TO SLASHDOT ADD TO DIGG STUMBLE IT REDDIT ADD TO IWIW FACEBOOK TWITTER LIVE GOOGLE
 
Hozzászólás
Casper Bot forrás kód _Hawk Júl 19 : 17:38 Válasz erre


Hozzászólás: 8

Újabb sebezhető felületet jeleztek (bár ezen az oldalainkon még nem lett frissítve a legújabb verzióra):

A támadási felületet a TinyMCE okozta és adta, a pontos útvonala:
e107_handlers/tiny_mce/themes/advanced/jscripts/

- ide felmásoltak egy login.htm, egy index2.htm és 2db php filet... ezek https kapcsolatot létesítettek egy banki serverrel és valszeg törni próbálták az oldalunkat használva....

Szóval figyeljen oda mindenki, hogy a fenti útvonallal jelzett könytárba nem lehet más csak .js kiteresztésű file...bármi más az nem odavaló!!!

Más oldalainkon eddig nem jelentkezett ez a fejta törés... ja és javasolt a TinyMCE egyes könytáraiba is belepakolni a 0byte méretű index.htm fileokat, mert alapból hiányzik belőlük!!!




Lakhely: Magyar
\"UNIX is basically a simple operating system...but you have to be a genius to understand the simplicity\" - Dennis M. Ritchie

\"Ha Isten azt akarta volna, hogy megbízható rendszerek legyenek, akkor nem találta volna fel a reset-gombot\" -Andrew Tanenbaum

\"Aki megdönt egy hatalmat, az hatalomba kerül és a hatalom elveszi az emberek eszét.Valaki mindíg a többiek felett áll és lehet, hogy más módszerekkel fog cselekedni, de a Rendszer ugyanaz marad! - Hacker\'s Guide \"
- link -
- link -


A hiányzó index.html fájlokról NoMa_aM Júl 20 : 10:22 Válasz erre


Hozzászólás: 3

Regisztrált: Már 11 : 15:13
Szia! _Hawk!
Jól sejtem, hogy ezt a biztonsági rést elsősorban a szerverbeállítások befolyásolják?

Aki esetleg nem szeretne egyenként index.html-eket másolni, annak itt van egy csomag, benne van a jelenlegi 0.7.22-eshez tartozó könyvtárszerkezet, és mindenhol egy index.html fájl. Természetesen a plugins könyvtárban az alap plugineken kívül ha van más, oda külön kell felmásolgatni az index.html-eket, de azért pluszban beletettem a cl_widgets és az sgallery -t is.
Egyszerűen csak másol, felülír, ha kell, és ott lesz mindenhol az index.html. (ha változtattad a főkönyvtárak neveit, arra figyelj oda!)
A link ahonnan letölthető egyelőre:
Kattints ide a letöltéséhez
Jelszó: e100hethun


National Organization of Men Against Amazonian Masterhood
A Férfiak Nemzeti Szervezete az Amazonok Elnyomása Ellen

Casper Bot forrás kód _Hawk Júl 20 : 12:37 Válasz erre


Hozzászólás: 8

Valósínű, hogy PHP- n keresztül futtatott olyan függvényeket az illető, amelyekkel meg tudta oldani a feltöltést... igazán az aggaszt, hogy fel tudta tölteni az adott fileokat az adott helyre... a megfuttatásuk onnan már nem olyan nagy művészet...

A függvények amiket tiltani érdemes:

popen, shell_exec, passthru, exec, system és még a dl ()is!!

De már gyanakodtam a tiny MCE hibájára is...mondjuk egy Cross Site Scripttel megtuningolva és egy-egy megfelelő sütit elkapva lehetséges hozzájutni egy jó kis SessionID-hez és vele együtt megfelelő Admin névhez és jelszóhoz... ehhez sajna időnként elég egy óvatlan Admin jogú egyén aki beszed msn-en egy képnek álcázott XSS-t...



Lakhely: Magyar
\"UNIX is basically a simple operating system...but you have to be a genius to understand the simplicity\" - Dennis M. Ritchie

\"Ha Isten azt akarta volna, hogy megbízható rendszerek legyenek, akkor nem találta volna fel a reset-gombot\" -Andrew Tanenbaum

\"Aki megdönt egy hatalmat, az hatalomba kerül és a hatalom elveszi az emberek eszét.Valaki mindíg a többiek felett áll és lehet, hogy más módszerekkel fog cselekedni, de a Rendszer ugyanaz marad! - Hacker\'s Guide \"
- link -
- link -


Az én oldalam is támadják szilsany Aug 17 : 16:36 Válasz erre


Hozzászólás: 1

Regisztrált: Feb 21 : 23:20


Hogyan tudnak komplett mappákat feltölteni a tárhelyemre?


Válasz: Az én oldalam is támadják _Hawk Aug 19 : 07:17 Válasz erre


Hozzászólás: 8

Szerintem nem feltöltenek komplett mappákat, hanem egy megfelelő php vagy perl-scripttel elsőként létrehoznak könyvtárat, majd abba tolják fel szintén php vagy perl segítségével a fileokat.... ez csak jogosultság kérdése az adott könyvtárban... nem nagy trükk...

Anno készítettem egy webalapú (PHP+SQL) filemanager rendszert, ami tök hasoló lett az évek folyamán az általam gyakran használt Total Commanderre... a cél amiért készült: letiltották bizonyos helyeken az FTP kapcsolat létesítését bárminemű serverrel. Nekem pedig ez a funkció elengedhetetlen volt egyes esetekben.... hát megkerültem ezzel a progival és http protokolon keresztül hoztam létre szinte majdnem minden olyan feladatot és funkciót, amelyet FTP protokollal és Total Commanderrel végeztem előtte...

Az érdekes az a dologban, hogy szinte 100%-át le tudtam modellezni azoknak a műveleteknek, amelyet FTP-protokollal megoldható volt és kellett használn!! (Könytár létrehozás, mozgatás, másolás, feltöltés letöltés, attribútum módosítás, fileszerkesztés, stb.....)

Innentől kezdve szerintem nem kell magyarázni, hogy egy ilyen vagy hasonló progiba, ha beleteszünk egy minimális mesterséges intelligenciát, akkor már kész is a kártékony kód...

[ módosítva Aug 19 : 07:19 ]


Lakhely: Magyar
\"UNIX is basically a simple operating system...but you have to be a genius to understand the simplicity\" - Dennis M. Ritchie

\"Ha Isten azt akarta volna, hogy megbízható rendszerek legyenek, akkor nem találta volna fel a reset-gombot\" -Andrew Tanenbaum

\"Aki megdönt egy hatalmat, az hatalomba kerül és a hatalom elveszi az emberek eszét.Valaki mindíg a többiek felett áll és lehet, hogy más módszerekkel fog cselekedni, de a Rendszer ugyanaz marad! - Hacker\'s Guide \"
- link -
- link -



Hozzászólás küldéséhez be kell jelentkezned. Jelentkezz be, vagy kattints ide a regisztrációhoz
Hozzászólások
[Hírek] e107 v0.7.23 UTF
Beküldte Zotyoo - Sze 06 : 17:19
Szóltam a fórumba. Én egyenlőr [ tovább ... ]

[Hírek] e107 v0.7.23 UTF
Beküldte JoniPeti - Sze 06 : 17:16
Ha hibát találtok jelezzétek é [ tovább ... ]

[content] Háttérzene, mely lapozáskor nem indul újra.
Beküldte vince2 - Sze 06 : 11:12
Hm végigolvastam itt pár érdek [ tovább ... ]

[Hírek] e107 v0.7.23 UTF
Beküldte Zotyoo - Sze 06 : 00:06
Nagyon jó. Tegnap még nem műkö [ tovább ... ]

[Hírek] e107 v0.7.23 UTF
Beküldte ZsiGi - Sze 05 : 20:43
Működik a hozzászólás a hírekh [ tovább ... ]

[Hírek] Casper Bot forrás kód
Beküldte _Hawk - Aug 19 : 07:17
Szerintem nem feltöltenek komp [ tovább ... ]

[content] Háttérzene, mely lapozáskor nem indul újra.
Beküldte fusion - Aug 17 : 19:42
Valaki csinálna róla egy vidi [ tovább ... ]

[content] Háttérzene, mely lapozáskor nem indul újra.
Beküldte JoniPeti - Aug 17 : 16:51
A leírás egyértelmű, ennél töb [ tovább ... ]

[Hírek] Casper Bot forrás kód
Beküldte szilsany - Aug 17 : 16:36
- link - Hogyan tudnak komplet [ tovább ... ]

[content] Háttérzene, mely lapozáskor nem indul újra.
Beküldte fusion - Aug 15 : 20:43
Átkonvertáltam és az átkonvert [ tovább ... ]

Chatbox
Üzenetek írásához regisztrált tagnak kell lenned - jelentkezz be, vagy regisztrálj



Sittes
Sze 07 : 09:52
- link -

Fatal error: session_start() [<a href=' function.session- start' >function.session- start</a>]: Failed to initialize storage module: files (path: ) in /www/HDD0/ e107hungary.org/ #themes#/class2.php on line 186

Lajos
Sze 07 : 09:51
Én frissítettem a 23-ra, szerencsére hiba nem jött elő. Ezt most nem merem kipróbálni.

ZsiGi
Sze 07 : 08:22
7.24RC2 kiadva a hivatalos oldalon. Akinek van bátorsága tesztelheti, csak NE éles oldalon.

Lajos
Sze 06 : 14:09
Jajj, de rég láttam ezt az oldalt. Örülök, hogy visszajöttetek, már a legrosszabbtól tartottam.

Sittes
Sze 06 : 12:10
Nekem is...
Nekem most karbantartás kikapcsolásakor...

Zeli°
Sze 06 : 09:37
hír kommentnél nekem még mindig access denied...

Zeli°
Sze 06 : 09:35
petikém!

nagyonis.. már neked akartam levelet küldeni, hogy wtf????


bodazo
Sze 05 : 08:02
Olyanok vagytunk nekünk mint egy falat kenyér.

JoniPeti
Sze 04 : 20:58
Ezek szerint csak hiányoztunk nektek.

ricsi15666
Sze 04 : 19:06
Ezazzzzz Cooool...

JoniPeti
Sze 03 : 17:52
Volt egy kis gubanc, de megoldódott.

kocska
Sze 03 : 17:47
Azt a leborult rézfán futyülőjét...!!!
El sem hiszem!!!

solti
Sze 03 : 17:42
Mi volt az oldallal??

P47-Zsó
Sze 03 : 15:25
El sem hiszem amit látok....

ZsiGi
Sze 03 : 10:51
navééégre!!!!!

Szemcse
Sze 03 : 05:22
e107hungary.org...el íram a nagy izgalomban.

Szemcse
Sze 03 : 05:21
Hála ég!Már kezdtem kétségbeesni, hogy nincs töbé e107.org...Örülök, hogy újra üzemeltek!

Terno Tommys
Aug 21 : 11:32
megjelent: 0.7.23 Released

Sittes
Aug 16 : 22:52
Hát aki megteheti...

JoniPeti
Aug 14 : 21:03
Egy kis keszthelyi nyaralás után újra itt vagyok.

Legfrissebb Hírek
e107 v0.7.23 UTF
Beküldve: 10 Sze 03 Pén, 11:44du
Hozzászólás: 5
Legújabb letöltések menü
Beküldve: 10 Aug 03 Ked, 09:29de
Hozzászólás: 6
Casper Bot forrás kód
Beküldve: 10 Júl 15 Csü, 04:54du
Hozzászólás: 5
Az e107 közösség támadás alatt - hatékony megoldások
Beküldve: 10 Júl 12 Hét, 09:18de
Hozzászólás: 6
DDOS támadások
Beküldve: 10 Jún 30 Sze, 09:51de
Hozzászólás: 36
Admin - Felhasználó törlése
Beküldve: 10 Jún 16 Sze, 01:43de
Hozzászólás: 8
e107 oldalak támadása
Beküldve: 10 Jún 16 Sze, 01:31de
Hozzászólás: 9
1752
Beküldve: 10 Jún 05 Szo, 11:35du
Hozzászólás: 0
e107 v0.7.22 UTF
Beküldve: 10 Máj 27 Csü, 10:38du
Hozzászólás: 25
e107 v0.7.21 UTF
Beküldve: 10 Máj 24 Hét, 03:01du
Hozzászólás: 7
Rólunk mondták!

"Szerintem nagyon jó közösség van itt. Sokat lehet tanulni, szinte nincs olyan kérdés ami megválaszolatlanul maradna. Az e107 egy könnyen kezelhető és módosítható tartalomkezelő, amit az itteni supportnak köszönhetően teljesen személyre szabhatóan alakíthat ki a felhasználó a saját szájíze szerint. Egy ilyen jó közösséggel a háta mögött a magyar e107 felhasználókat már csak egy ötlet választja el a kész honlaptól. Ráadásul teljesen ingyenes, akik itt segítenek nem anyagi érdekből teszik. Ez a mentalitás magával ragadja az embert, így amint egy használható információhoz jut, felposztolja az itteni fórumba, hogy mindenki megtalálja. Ez a legjobb közösség a tartalomkezelők világában. Ezúton is köszönöm hogy vagytok nekünk. :)"

Támogatóink, tárhelyszolgáltató:
http://wsb.hu