Welcome, Guest. Please login or register.
Did you miss your activation email?
May 26, 2012, 05:15:38 AM

Login with username, password and session length
Search:     Advanced search
Interested in joining the WebsiteBaker team?
For more Information read here or on our new website.
155533 Posts in 21713 Topics by 7739 Members
Latest Member: audillino
* Home Help Search Login Register
Pages: 1 [2]   Go Down
Print
Author Topic: Code Injection: Da ist was faul! II  (Read 1854 times)
BerndJM

Offline Offline

Posts: 1764



« Reply #25 on: March 03, 2010, 09:15:50 AM »

Mmmh. chios letzter Absatz gefällt mir sehr gut,
passiert mir doch das gleiche (immer wieder) allerdings auf einer anderen - rein technisch/handwerklichen Ebene.

Aber darf ich vielleicht noch mal auf mein Argument hinweisen:
"Ist es überhaupt WB ? oder ist es nur eine mistige Serverkonfiguration?"

Letztendlich können wir uns hier den "Kopf heiß diskutieren" über (un)mögliche Sicherheitslücken in WB, wenn es letztendlich an einer Server/PHP/oder wie auch immer Konfiguration liegt, die WB überhaupt nicht zu verantworten hat!

Deshalb Infos sammel (auch "unterhalb") der WB-Installation und auswerten!

Grüßle Bernd
Logged

In theory, there is no difference between theory and practice. But, in practice, there is.
instantflorian
Betatester
*
Offline Offline

Posts: 804



WWW
« Reply #26 on: March 03, 2010, 11:12:03 AM »

Hallo,

Warum macht nicht jemand (der's kann) ein kleines Tool, das sofort eine Warnung ausgibt (oder ein Mail an den Admin sendet), sobald bestimmte Dateien nicht mehr wie erwartet aussehen?

das fänd' ich gut. Es müsste mindestens die config.php und die index.php im Root, die index.php(s) der verwendeten Vorlage(n) und die Accessfiles (<dau>sind das die unter /pages/? </dau>) im Auge behalten.
Frage ist nur, einerseits wie (die meisten werden technisch bzw. kognitiv nicht die Möglichkeit haben, cronjobs einzurichten, mich eingeschlossen) und andererseits wie die Benachrichtigung erfolgen soll.

Grüße
-instantflorian.

<offtopic>
Huch, das Forum rödelt wohl auch gerade im roten Bereich... hatte jetzt 3x connection problems
</offtopic>
Logged
Hans>NULL

Offline Offline

Posts: 1389


« Reply #27 on: March 03, 2010, 12:20:50 PM »

@Waldschwein
Mit Acunetix und anderem Daddelkram hat das nichts zu tun.
Also nicht so weit aus'm Fenster...
@doc
Quote
ist mit verlaub gesagt ziemlich armselig

Naja , wenn das selbe Pack immer die gleichen Angriffe startet, kann als Reaktion darauf nicht viel anderes kommen.
Gruß, Hans>NUL
« Last Edit: March 03, 2010, 12:25:21 PM by Hans>NULL » Logged

/dev/null Ort ohne Wiederkehr
joa

Offline Offline

Posts: 13


« Reply #28 on: March 03, 2010, 02:53:31 PM »

Kleine Anmerkung: Dieses ominöse Kalendermodul ist aber nicht zufällig http://slink2.no-ip.info/wbtest/pages/calendars/event-calendar.php ? Weil hier hat einer der Scanner schon im Frühjahr 2008 XSS entdeckt, vor einer Woche immer noch.

Nein, wie beschrieben, das war kein Modul, sondern ein ausserhalb der WB-Installation laufendes Pearl-Script, dessen Ergebnis-Seite (.php) - die Kalendereintraege - dann von Inline Wrapper im oeffentlichen Teil der WB-Installation angezeigt wurde.

http://www.me vi n DOT c om/downloads/basic_events_lister.php

Und bevor die Frage kommt: nein, bei/mit diesem Script wurden keine Admin-Infos der WB-Installation (Master-PW usw.) verwendet, die haetten fuer diesen Angriff verwendet werden koennen.

Was das von Dir erwaehnte Kalendermodul betrifft, ich kann ausschliessen, dass das - inaktiv - noch als Modul installiert war (war ja gestern die Liste durchgegangen). Kann NICHT ausschliessen, dass ich's als moeglichen Kalendar (fuer 5 Minuten) getestet, und wieder verworfen, habe - hatte allle moeglichen WB-Kalender-Module angeschaut.
Logged
WebBird
Guest
« Reply #29 on: March 03, 2010, 03:03:07 PM »

WAH...! PERL, es heißt PERL, nicht Pe_a_rl. rolleyes
Logged
joa

Offline Offline

Posts: 13


« Reply #30 on: March 03, 2010, 03:14:38 PM »

WAH...! PERL, es heißt PERL, nicht Pe_a_rl. rolleyes

Ich schreib' ja normalerweise "cgi script". Sorry, Larry W., kommt nicht wieder vor  undecided
Logged
Hans>NULL

Offline Offline

Posts: 1389


« Reply #31 on: March 03, 2010, 03:46:25 PM »

Damit es weiterhin lustig bleibt: cgi ist nicht perl  (kann u.a.) wink
Gruäzili (eben mal Erbsen gezählt  grin )
« Last Edit: March 03, 2010, 04:52:25 PM by Hans>NULL » Logged

/dev/null Ort ohne Wiederkehr
WebBird
Guest
« Reply #32 on: March 03, 2010, 04:06:27 PM »

Jo. CGI ist eine Schnittstelle. Wink
Logged
joa

Offline Offline

Posts: 13


« Reply #33 on: March 03, 2010, 08:09:21 PM »

Damit es weiterhin lustig bleibt: cgi ist nicht perl  (kann u.a.) wink
Gruäzili (eben mal Erbsen gezählt  grin )

Gut gegeben...
Logged
chio
WebsiteBaker Org e.V.

Offline Offline

Posts: 2264


« Reply #34 on: March 04, 2010, 03:42:34 PM »

Ein kleiner Querverweis:
http://www.websitebaker2.org/forum/index.php/topic,17397.msg115051.html#msg115051
Logged

*weg*
WebBird
Guest
« Reply #35 on: March 04, 2010, 03:46:07 PM »

Nice... grin
Logged
Pages: 1 [2]   Go Up
Print
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.16 | SMF © 2011, Simple Machines Valid XHTML 1.0! Valid CSS!