
Zitat von
flotte
Das Joomla hat keinerlei Erweiterungen von Drittanbietern
Hm? Wieso gibt es dann da einen 200?
Code:
[02/Oct/2010:01:15:08 +0200] "POST //plugins/system/banip.php HTTP/1.1" 200 5812 "http://domain.de.de//plugins/system/banip.php" "Mozilla/5.0 (Windows; U; Windows NT 5.1; pt-BR; rv:1.9.2.10) Gecko/20100914 Firefox/3.6.10"
[02/Oct/2010:01:15:32 +0200] "POST //plugins/system/dd.php HTTP/1.1" 200 1192 "http://domain.de.de//plugins/system/dd.php" "Mozilla/5.0 (Windows; U; Windows NT 5.1; pt-BR; rv:1.9.2.10) Gecko/20100914 Firefox/3.6.10"
[02/Oct/2010:01:16:10 +0200] "POST //plugins/system/dd.php HTTP/1.1" 200 1192 "http://domain.de.de//plugins/system/dd.php" "Mozilla/5.0 (Windows; U; Windows NT 5.1; pt-BR; rv:1.9.2.10) Gecko/20100914 Firefox/3.6.10"
Das sind keine Core-Dateien. Wie kommen sie dorthin, wenn nicht durch eine Installation?
Genau über die löchrige Funktion act des Plugins BanIP wurde anscheinenend die Shell eingeschleust:
Code:
[02/Oct/2010:01:16:56 +0200] "POST //plugins/system/banip.php?act=ls&d=%2Fvar%2Fwww%2Fvirtual%2Fdomain.de.de%2Fhtdocs%2Fmedia%2Fsystem%2Fimages&sort=0a HTTP/1.1" 200 5033 "http://domain.de.de//plugins/system/banip.php?act=ls&d=%2Fvar%2Fwww%2Fvirtual%2Fdomain.de.de%2Fhtdocs%2Fmedia%2Fsystem%2Fimages&sort=0a" "Mozilla/5.0 (Windows; U; Windows NT 5.1; pt-BR; rv:1.9.2.10) Gecko/20100914 Firefox/3.6.10"
[02/Oct/2010:01:17:58 +0200] "POST //plugins/system/banip.php? HTTP/1.1" 200 5764 "http://domain.de.de//plugins/system/banip.php?act=ls&d=%2Fvar%2Fwww%2Fvirtual%2Fdomain.de.de%2Fhtdocs%2Fplugins%2Fsystem&sort=0a" "Mozilla/5.0 (Windows; U; Windows NT 5.1; pt-BR; rv:1.9.2.10) Gecko/20100914 Firefox/3.6.10"
[02/Oct/2010:01:18:06 +0200] "POST //plugins/system/banip.php?act=ls&d=%2Fvar%2Fwww%2Fvirtual%2Fdomain.de.de%2Fhtdocs%2Fplugins%2Fsystem%2Fmtupgrade&sort=0a HTTP/1.1" 200 4971 "http://domain.de.de//plugins/system/banip.php?act=ls&d=%2Fvar%2Fwww%2Fvirtual%2Fdomain.de.de%2Fhtdocs%2Fplugins%2Fsystem%2Fmtupgrade&sort=0a" "Mozilla/5.0 (Windows; U; Windows NT 5.1; pt-BR; rv:1.9.2.10) Gecko/20100914 Firefox/3.6.10"
Lesezeichen