ze proberen alle login en wachtwoord combinaties uit
via de php scripten op de webhosting van klanten voeren ze het volgende uit scriptnaam.php?/etc/passwd
scriptnaam.php is bv de weergave van producten op de website
ze proberen alle login en wachtwoord combinaties uit
via de php scripten op de webhosting van klanten voeren ze het volgende uit scriptnaam.php?/etc/passwd
scriptnaam.php is bv de weergave van producten op de website
traffic va wifi kan gemakkelijk gesnift worden
Ik zou die password generator niet gebruiken want intern word gebruik gemaakt van Math.random() welke niet cryptografische veilig is.
http://security.stackexchange.com/qu...-in-javascript
Als de bron niet random genoeg is het mogelijk de uitkomst te raden en is het wachtwoord als nog niet veilig.
En ja de kans hierop is erg klein, maar reëel aanwezig en bij cryptografie kan je echt geen risico's nemen!
Laatst gewijzigd door SebastiaanStok; 04/09/13 om 20:14.
ps, welke plesk versie draaien we.. en heeft deze server gedraaid.
volgens mij is destijds via plesk 0day je niet encrypte psa database gejat en dus ook alle ftp inlog gegevens...
~A
Wij hebben vandaag ook enkele klanten opgemerkt dat zomaar spam verstuurden vanuit een php script.
Dat php script werd geplaatst via het ftp account.
Er is geen verband tussen die klanten.
Misschien gaat het om een virus dat de paswoorden kon achterhalen op de pc van de klant.
draait op 8.6
Dries,
Is blijkbaar hetzelfde fenomeen
Als je de access log bekijkt zie je het volgende, ze proberen achter de wachtwoorden te achterhalen
199.48.130.34 - - [03/Sep/2013:16:02:30 +0200] "GET /index.php?cPath=../../../../../../../../../../proc/self/environ HTTP/1.1" 200 35296 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; ru; rv:1.9.2.14) Gecko/20110218 Firefox/3.6.14"
199.48.130.34 - - [03/Sep/2013:16:02:30 +0200] "GET /product_info.php?cPath=../../../../../../../../../../proc/self/environ&products_id=404 HTTP/1.1" 200 23667 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; ru; rv:1.9.2.14) Gecko/20110218 Firefox/3.6.14"
199.48.130.34 - - [03/Sep/2013:16:02:30 +0200] "GET /dynmenu.php?pg=../../../../../../../../../../proc/self/environ HTTP/1.1" 200 22552 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; ru; rv:1.9.2.14) Gecko/20110218 Firefox/3.6.14"
199.48.130.34 - - [03/Sep/2013:16:02:31 +0200] "GET /index.php?cPath=/../../../../../../../../../../proc/self/environ%00 HTTP/1.1" 200 35296 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; ru; rv:1.9.2.14) Gecko/20110218 Firefox/3.6.14"
199.48.130.34 - - [03/Sep/2013:16:02:31 +0200] "GET /product_info.php?cPath=/../../../../../../../../../../proc/self/environ%00&products_id=404 HTTP/1.1" 200 23667 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; ru; rv:1.9.2.14) Gecko/20110218 Firefox/3.6.14"
199.48.130.34 - - [03/Sep/2013:16:02:32 +0200] "GET /dynmenu.php?pg=/../../../../../../../../../../proc/self/environ%00 HTTP/1.1" 200 22552 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; ru; rv:1.9.2.14) Gecko/20110218 Firefox/3.6.14"
199.48.130.34 - - [03/Sep/2013:16:02:32 +0200] "GET /index.php?cPath=/etc/passwd HTTP/1.1" 200 35296 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; ru; rv:1.9.2.14) Gecko/20110218 Firefox/3.6.14"
199.48.130.34 - - [03/Sep/2013:16:02:32 +0200] "GET /product_info.php?cPath=/etc/passwd&products_id=404 HTTP/1.1" 200 23667 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; ru; rv:1.9.2.14) Gecko/20110218 Firefox/3.6.14"
199.48.130.34 - - [03/Sep/2013:16:02:32 +0200] "GET /dynmenu.php?pg=/etc/passwd HTTP/1.1" 200 22552 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; ru; rv:1.9.2.14) Gecko/20110218 Firefox/3.6.14"
199.48.130.34 - - [03/Sep/2013:16:02:33 +0200] "GET /index.php?cPath=/etc/passwd%00 HTTP/1.1" 200 35296 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; ru; rv:1.9.2.14) Gecko/20110218 Firefox/3.6.14"
199.48.130.34 - - [03/Sep/2013:16:02:33 +0200] "GET /product_info.php?cPath=/etc/passwd%00&products_id=404 HTTP/1.1" 200 23667 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; ru; rv:1.9.2.14) Gecko/20110218 Firefox/3.6.14"
199.48.130.34 - - [03/Sep/2013:16:02:33 +0200] "GET /dynmenu.php?pg=/etc/passwd%00 HTTP/1.1" 200 22552 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; ru; rv:1.9.2.14) Gecko/20110218 Firefox/3.6.14"
199.48.130.34 - - [03/Sep/2013:16:02:33 +0200] "GET /index.php?cPath=../../../../../../../../../../etc/passwd HTTP/1.1" 200 35296 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; ru; rv:1.9.2.14) Gecko/20110218 Firefox/3.6.14"
199.48.130.34 - - [03/Sep/2013:16:02:34 +0200] "GET /product_info.php?cPath=../../../../../../../../../../etc/passwd&products_id=404 HTTP/1.1" 200 23667 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; ru; rv:1.9.2.14) Gecko/20110218 Firefox/3.6.14"
199.48.130.34 - - [03/Sep/2013:16:02:34 +0200] "GET /dynmenu.php?pg=../../../../../../../../../../etc/passwd HTTP/1.1" 200 22552 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; ru; rv:1.9.2.14) Gecko/20110218 Firefox/3.6.14"
199.48.130.34 - - [03/Sep/2013:16:02:37 +0200] "GET /index.php?cPath=/../../../../../../../../../../etc/passwd HTTP/1.1" 200 35296 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; ru; rv:1.9.2.14) Gecko/20110218 Firefox/3.6.14"
199.48.130.34 - - [03/Sep/2013:16:02:37 +0200] "GET /product_info.php?cPath=/../../../../../../../../../../etc/passwd&products_id=404 HTTP/1.1" 200 23667 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; ru; rv:1.9.2.14) Gecko/20110218 Firefox/3.6.14"
199.48.130.34 - - [03/Sep/2013:16:02:38 +0200] "GET /dynmenu.php?pg=/../../../../../../../../../../etc/passwd HTTP/1.1" 200 22552 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; ru; rv:1.9.2.14) Gecko/20110218 Firefox/3.6.14"

Als je iets of wat van linux kent dan weet je dat daar geen wachtwoorden in staan, enkel gebruikersnaam + uid + gid, home directory's en type shell. De eigenlijke wachtwoorden staan in de shadow file en als het goed is dan is deze enkel toegankelijk voor de root user.
Dennis de Houx - All In One ~ Official ISPsystem partner
Lees hier de webhostingtalk.nl forum regels en voorwaarden!
Probeer PHP eens te compileren via mod_security.
DreamHost.nl Web hosting - cPanel hosting om bij weg te dromen.
Als ze de gebruikersnamen al hebben zijn ze al een stuk verder, alleen de wachtwoorden nog achterhalen.
mod_security is reeds enkele jaren geïnstalleerd.
We hebben bfd geïnstalleerd, we zien nu brutforce ftp attack vanuit Rusland
Uh volgens mij haal je nu twee dingen voor elkaar. mod_security is een Apache module die niks met PHP te maken heeft.
Bedoeld je niet PHP Suhosin of php safe-mode?
PHP-safemode is overigens de slechte denkbare beveiliging.
Niet alle extensies ondersteunen het, het breekt tal van websites en is verwijderd in PHP 5.4
http://www.pfz.nl/wiki/safe-mode/
DreamHost.nl Web hosting - cPanel hosting om bij weg te dromen.
DreamHost.nl Web hosting - cPanel hosting om bij weg te dromen.
Behalve dan dat er ergens een FileZilla download is met de keylogger al ingebouwd. En, nee, ik weet nog steeds niet waar. Nadat enkele gebruikers hier bleven "besmet" worden, ben ik eens hun installer gaan bekijken. Op 't eerste zicht geen clue over wat de herkomst is.
Ik lig er ook niet echt van wakker. Gebruikers die niet eens beseffen dat het Open Source is en zoeken naar een gekraakte versie, zullen altijd wel slachtoffer worden van iets of iemand. Zullen we ze de Darwin award geven?