Likes Likes:  0
Resultaten 1 tot 15 van de 25
Pagina 1 van de 2 1 2 LaatsteLaatste
Geen
  1. #1
    Spammen via perl script
    Actieve deelnemer
    1.249 Berichten
    Ingeschreven
    15/04/03

    Locatie
    Enschede

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    5 Berichten zijn liked


    Bedrijf: Antagonist / Patchman
    Functie: CEO
    Registrar SIDN: ja
    KvK nummer: 09136441

    Thread Starter

    Spammen via perl script

    Beste collega's,

    Wij komen het de afgelopen weken ineens opvallend vaak tegen dat FTP gegevens van klanten misbruikt worden om perl scriptjes te uploaden, die vervolgens gestart worden om te spammen en daarna direct weer via FTP verwijderd worden om zo weinig mogelijk bewijs achter te laten.

    Het is ons niet duidelijk hoe deze gegevens bemachtigd worden. Het gaat om standaard DirectAdmin systemen. Het gebeurd zelfs dat accounts misbruikt worden waarop verder geen gebruik wordt gemaakt van php of perl, dus exploits via HTTP zijn niet mogelijk. Bovendien zou een dergelijke exploit ook alleen werken als er dan ergens in een config.php bestandje FTP gegevens zouden staan.

    Wij beginnen het vermoeden te krijgen dat er wellicht sprake is van virussen die FTP gegevens van klanten steelt.

    Onze vraag is of er misschien collega's zijn die ook een opvallende steiging in deze aanvallen waarnemen en of zij wellicht enig idee hebben hoe de accounts misbruikt worden.

    Waargenomen bestandsnamen:
    check.cgi
    vga.cgi
    1601.cgi
    hnc.cgi

    Een topic op webhostingtalk.com wat hierover gaat:
    http://www.webhostingtalk.com/showthread.php?t=741147

    Echter lijkt niemand te weten hoe de FTP gegevens bemachtigd worden.

  2. #2
    Spammen via perl script
    geregistreerd gebruiker
    6.041 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    171 Berichten zijn liked


    Functie: Freelance IT Professional
    URL: localhost
    View randytenhave's profile on LinkedIn

    Hi,

    Hier afgelopen week ook twee servers moeten restoren waarbij hetzelfde het geval was. In dit geval was het inloog via FTP en adware plaatsen in de index-bestanden. Ik ben al extra alert op de FTP logfiles.
    MultiMaak - Voor persoonlijke cadeau's en relatiegeschenken!

  3. #3
    Spammen via perl script
    Actieve deelnemer
    1.249 Berichten
    Ingeschreven
    15/04/03

    Locatie
    Enschede

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    5 Berichten zijn liked


    Bedrijf: Antagonist / Patchman
    Functie: CEO
    Registrar SIDN: ja
    KvK nummer: 09136441

    Thread Starter
    Voor de duidelijkheid, met de server zelf is verder niks aan de hand. Het enige is dat de misbruikers op de één of andere manier achter de FTP gegevens kunnen komen.

    Ik kan hier maar twee methoden voor bedenken:
    1) Een PHP exploit (bijvoorbeeld via Joomla) die een config.php met FTP gegevens uitleest
    2) Een virus op de computer van de klant zelf die opgeslagen FTP gegevens van bekende FTP programma's uitleest

    Nummertje 1 kan ik inmiddels dus al uitsluiten aangezien we dit ook al bij accounts gezien hebben die verder helemaal geen perl of php scripts op hun account hebben staan.

  4. #4
    Spammen via perl script
    geregistreerd gebruiker
    375 Berichten
    Ingeschreven
    18/05/04

    Locatie
    Utrecht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked


    Naam: Ivo

    Misschien de roundcube exploit?

  5. #5
    Spammen via perl script
    Actieve deelnemer
    1.249 Berichten
    Ingeschreven
    15/04/03

    Locatie
    Enschede

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    5 Berichten zijn liked


    Bedrijf: Antagonist / Patchman
    Functie: CEO
    Registrar SIDN: ja
    KvK nummer: 09136441

    Thread Starter
    Citaat Oorspronkelijk geplaatst door ivs Bekijk Berichten
    Misschien de roundcube exploit?
    Is bij ons in ieder geval gewoon up2date. Hoe zouden ze daarmee sowieso FTP gegevens moeten bemachtigen? Hmm.. wellicht als ze met hun hoofdaccount inloggen wat ook het FTP account is?

  6. #6
    Spammen via perl script
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    Hier het zelfde, kom ook check.cgi tegen op één DA systeem.

    Deze draait onder "apache" en als ik een lsof er op los laat zie ik dat er connecties naar constant de zelfde SMTP servers in Rusland worden gemaakt.

    Sta hier ook nog even voor een raadsel.

  7. #7
    Spammen via perl script
    geregistreerd gebruiker
    1.674 Berichten
    Ingeschreven
    15/02/04

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked



    Heb het hier (nog) nergens gezien. De DA servers worden dan ook nog niet voor klanten gebruikt maar alleen voor interne/development projecten. Ik neig dus toch naar een exploit van een of ander script.

  8. #8
    Spammen via perl script
    Actieve deelnemer
    1.249 Berichten
    Ingeschreven
    15/04/03

    Locatie
    Enschede

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    5 Berichten zijn liked


    Bedrijf: Antagonist / Patchman
    Functie: CEO
    Registrar SIDN: ja
    KvK nummer: 09136441

    Thread Starter
    Citaat Oorspronkelijk geplaatst door PeterT Bekijk Berichten
    Heb het hier (nog) nergens gezien. De DA servers worden dan ook nog niet voor klanten gebruikt maar alleen voor interne/development projecten. Ik neig dus toch naar een exploit van een of ander script.
    Zoals gezegd, het komt ook voor bij accounts die geen enkel script draaien (confirmed). Bovendien zou er dan ook ergens in de bestanden van het account FTP gegevens moeten staan en ook dat is niet het geval.

  9. #9
    Spammen via perl script
    [--]
    854 Berichten
    Ingeschreven
    28/05/06

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    67 Berichten zijn liked


    Naam: R
    Registrar SIDN: ja
    KvK nummer: 20125757

    bruteforce met simpele passwords?

  10. #10
    Spammen via perl script
    Actieve deelnemer
    1.249 Berichten
    Ingeschreven
    15/04/03

    Locatie
    Enschede

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    5 Berichten zijn liked


    Bedrijf: Antagonist / Patchman
    Functie: CEO
    Registrar SIDN: ja
    KvK nummer: 09136441

    Thread Starter
    Citaat Oorspronkelijk geplaatst door davinci Bekijk Berichten
    bruteforce met simpele passwords?
    Ook de usernames zouden dan gebruteforced moeten worden, het aantal mogelijkheden lijkt me in dat geval echt extreem groot. Zelfs met simpele wachtwoorden. Daarnaast zie ik ook geen indicaties van bruteforce attempts.

  11. #11
    Spammen via perl script
    IPv6ert
    488 Berichten
    Ingeschreven
    10/05/07

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    ik zie deze check.cgi ook veel voorbijkomen. deze worden geupload, gestart, en verwijderd binnen een paar secs.

    Voorlopig heb ik op onze xferlog maar een regex gezet die me een berichtje stuurt wel account zodat ik het in de gaten kan houden.

  12. #12
    Spammen via perl script
    Actieve deelnemer
    1.249 Berichten
    Ingeschreven
    15/04/03

    Locatie
    Enschede

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    5 Berichten zijn liked


    Bedrijf: Antagonist / Patchman
    Functie: CEO
    Registrar SIDN: ja
    KvK nummer: 09136441

    Thread Starter
    Dat is inderdaad een tijdelijke 'oplossing', maar het is natuurlijk wachten totdat het bestandje anders heet. Ik ben meer benieuwd naar de oorzaak.

  13. #13
    Spammen via perl script
    geregistreerd gebruiker
    6.041 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    171 Berichten zijn liked


    Functie: Freelance IT Professional
    URL: localhost
    View randytenhave's profile on LinkedIn

    Even een aanvulling; op een van de servers die een probleem had draaide enkel eigen scripts. Geen ranzige Joomla shizzle. Dat staat wel in de top 5 van m'n vragenlijstje bij een intake .
    MultiMaak - Voor persoonlijke cadeau's en relatiegeschenken!

  14. #14
    Spammen via perl script
    www.fusa.be
    2.211 Berichten
    Ingeschreven
    21/01/08

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    54 Berichten zijn liked


    Naam: null

    Citaat Oorspronkelijk geplaatst door Randy Bekijk Berichten
    Geen ranzige Joomla shizzle.
    Joomla en nog enkele haalt de prijs naar boven van managed solutions
    Hier nog niets tegen gekomen alvast maar op de boven genoemde namen een regex geplaatst, en ook een kill voor alle cgi scripts (op servers waar dit niet gebruikt wordt, kwasie overal dus...)
    Nog even werk om dit overal op 'uit te rollen'...

    toppic maar goed in het oog houden...

  15. #15
    Spammen via perl script
    geregistreerd gebruiker
    6.041 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    171 Berichten zijn liked


    Functie: Freelance IT Professional
    URL: localhost
    View randytenhave's profile on LinkedIn

    Valt wel mee. Gewoon zorgen dat je een veilige omgeving hebt (Fast-CGI / mod_ruid) en iet onder apache:www-data ofzeaux draait, dan valt het wel mee. En natuurlijk blijven updaten. Gelukkig zie je bij veel OSS al ingebouwde update systemen, bijvoorbeeld in Wordpress. Ik hoop dat Joomla dit voorbeeld gaat volgen. De upload gaat gelukkig al met ftp hetgeen ranzige apache:apache bestanden voorkomt bij mod_php gebruikers. $eindgebruikers vergeten alleen de meuk te updaten, niet alleen de core, maar ook de (nog ranzigere) modules. En daar zit een beetje het probleem. Met updaters als Installatron kun je naturlijk al een hoop ellende besparen.

    Ikzelf heb nog even de ftp log doorgespit maar zag op die machine geen STOR commando's met CGI scripts. Enkel de index bestanden die opgehaald en teruggezet zijn, het laatste met adware in javascript.
    MultiMaak - Voor persoonlijke cadeau's en relatiegeschenken!

Pagina 1 van de 2 1 2 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics