Du befindest Dich im Archiv vom ABAKUS Online Marketing Forum. Hier kannst Du Dich für das Forum mit den aktuellen Beiträgen registrieren.

Web-Wurm NeverEverNoSanity löscht Webseiten

Suchmaschinenmarketing bzw. Suchmaschinenoptimierung Infos und News
Lutz-Development
PostRank 7
PostRank 7
Beiträge: 530
Registriert: 31.05.2004, 09:52

Beitrag von Lutz-Development » 22.12.2004, 18:09

In den Logs guggen nach kryptischen Anfragen mit vielen %-zeichen. Dabei ist die viewtopic.php betroffen und der parameter hilight.

Gruß,
Thomas

Anzeige von ABAKUS

von Anzeige von ABAKUS »

SEO Consulting bei ABAKUS Internet Marketing
Erfahrung seit 2002
  • persönliche Betreuung
  • individuelle Beratung
  • kompetente Umsetzung

Jetzt anfragen: 0511 / 300325-0.


Garfield
PostRank 9
PostRank 9
Beiträge: 2182
Registriert: 12.10.2004, 10:22

Beitrag von Garfield » 22.12.2004, 20:14

Versucht dieses Programm, systematisch durch Ausführung der viewtopic.php vorzugehen ?

Wenn ja:

Wie wäre es, einfach die viewtopic.php umzubenennen und das auch in den entsprechenden anderen Files der Foren-Software zu tun, sodaß das Board weiterhin reibungslos läuft, aber es eben keine viewtopic.php mehr gibt ?

Jojo
PostRank 9
PostRank 9
Beiträge: 2847
Registriert: 19.03.2004, 10:33
Wohnort: Papenburg

Beitrag von Jojo » 22.12.2004, 20:25

@Garfield
Kann man machen. Damit ist man wohl vor diesem Wurm sicher, die Lücke besteht aber weiterhin.

Eistee
PostRank 4
PostRank 4
Beiträge: 115
Registriert: 20.07.2004, 08:29

Beitrag von Eistee » 22.12.2004, 22:48

Wie Jojo sagt, es soll ja noch Bösewichte geben, die Sicherheitslücken "von Hand" ausnützen ;)

Das phpBB Update ist eh schon lange genug draussen, wer nicht updeted ist selber schuld. Ist ja mit jedem Windows Update auch nichts anderes...

Luckybuy3000
PostRank 7
PostRank 7
Beiträge: 543
Registriert: 07.11.2003, 08:49
Wohnort: Essen

Beitrag von Luckybuy3000 » 23.12.2004, 00:47

Die Sicherheits-Lücke in der viewtopic.php ist bereits seit Oktober bekannt.Wer weder sein Forum updatet noch die viewtopic fixed, dem ist dann auch nicht mehr zu helfen.

Boa
PostRank 9
PostRank 9
Beiträge: 1170
Registriert: 11.11.2003, 00:19
Wohnort: Bremen

Beitrag von Boa » 23.12.2004, 14:37

Auch die gefixte version ist nicht wirklich sicher. Generaton 20 hat es wieder geschafft, meine Datein zu zerstören

lostengine
PostRank 5
PostRank 5
Beiträge: 232
Registriert: 25.05.2004, 10:22

Beitrag von lostengine » 23.12.2004, 15:03

Biste sicher das es die gefixte war?
Ich glaube dann wärst du der erste.....

[btk]tobi
PostRank 8
PostRank 8
Beiträge: 890
Registriert: 11.10.2004, 05:02
Wohnort: Stuttgart

Beitrag von [btk]tobi » 23.12.2004, 15:11

Wenn auf den gleichen Server eine Version unter 2.0.11 läuft, kann durch das Forum auch ein gefixtes Forum betroffen werden.

Boa
PostRank 9
PostRank 9
Beiträge: 1170
Registriert: 11.11.2003, 00:19
Wohnort: Bremen

Beitrag von Boa » 23.12.2004, 15:19

Habe 2 Foren darauf gehabt, und beide waren gefixt.
jedenfalls nach diesem Code von hier:
https://www.phpbbstyles.com/viewtopic.php?t=1904

Das hat jedenfalls nicht gereicht. Wieder alles weg.

Nikochan
PostRank 6
PostRank 6
Beiträge: 373
Registriert: 16.06.2004, 11:46

Beitrag von Nikochan » 23.12.2004, 15:21

Habe vorhin den Wurm-Code angeschaut. Dieser googled ja bekanntermassen nach viewtopic.php.

Schön, dass Google die entsprechende Abfrage nun gesperrt hat:
allinurl:viewtopic.php

Gruss,
Nikochan
Domainmonitor.ch findet freigewordene .CH und .LI Domains mit PR und DMOZ-Eintrag.

Christophe
PostRank 5
PostRank 5
Beiträge: 246
Registriert: 13.12.2004, 13:07

Beitrag von Christophe » 24.12.2004, 13:49

So, gerade ist mir der Kragen geplatzt als ~100 Gäste in meinem Forum waren und laut Logs ca. 1 Anfrage pro Sekunde kommt.

RewriteCond %{QUERY_STRING} .*highlight=.*esystem.*echr.* [NC]
RewriteRule /forum/viewtopic\.php - [F,L,NC]

Damit sollte der Spuk auf jeden Fall ein Ende haben.
Zuletzt geändert von Christophe am 24.12.2004, 13:57, insgesamt 1-mal geändert.

Micha88
PostRank 2
PostRank 2
Beiträge: 35
Registriert: 18.06.2004, 13:25

Beitrag von Micha88 » 24.12.2004, 13:54

Es scheint ja wieder weiter zu gehen. Der Wurm sucht nun bei Yahoo:
https://www.heise.de/newsticker/meldung/54612

Gruß,
Michael

Airport1
PostRank 10
PostRank 10
Beiträge: 4489
Registriert: 16.08.2004, 18:50
Wohnort: Backnang / bei Stuttgart

Beitrag von Airport1 » 24.12.2004, 14:16

Nachdem der Code nun sicherlich von einigen Script Kiddies modifiziert wird ist es wohl nur noch eine Frage der Zeit bis auch andere Foren damit platt gemacht oder aehnliche Einstiegsmoeglichkeiten genutzt werden , oder?
Linktauschanfragen zwecklos
https://www.bot-trap.de/ Spamschutz fuer Webmaster - zentrale Meldestelle fuer Web Spam
https://www.airport1.de/blog/ Lombagruschd Blog mid Gardadierle
https://www.ranking-hits.de/ Counter & PR Service

Boa
PostRank 9
PostRank 9
Beiträge: 1170
Registriert: 11.11.2003, 00:19
Wohnort: Bremen

Beitrag von Boa » 24.12.2004, 14:33

Denke auch, das es weitergehen wird. Die Forensysteme sind ja alle nicht sicher und die Provider sind größtenteils im Winterschlaf.

Airport1
PostRank 10
PostRank 10
Beiträge: 4489
Registriert: 16.08.2004, 18:50
Wohnort: Backnang / bei Stuttgart

Beitrag von Airport1 » 24.12.2004, 14:51

Der Wurm sollte in "WillNeverEnd" umbenannt werden ;-) Bei der Komplexitaet von Software wird es aber immer Einstiegsloecher geben, auch beim neuesten PHP oder dem neuesten Apache, man muss sie nur finden.

Frohe Weihnachten und macht die (Forum-)Schotten dicht - kenne bereits einen Fall von 'awa, mir passierd scho nix' und kurz darauf war auch seine Site platt...

Mir kommt erstmal kein Forum auf die Site, schon allein weil heute selbst jeder mit einem "IQ unter 0" ins Internet "darf" und wir alle die Auswirkungen davon kennen...
Linktauschanfragen zwecklos
https://www.bot-trap.de/ Spamschutz fuer Webmaster - zentrale Meldestelle fuer Web Spam
https://www.airport1.de/blog/ Lombagruschd Blog mid Gardadierle
https://www.ranking-hits.de/ Counter & PR Service

Antworten
  • Vergleichbare Themen
    Antworten
    Zugriffe
    Letzter Beitrag