Freitag, 28. Dezember 2012

Einbruchsversuch am Abend (update)

Heute abend fand ich in meinen logfiles dies:

123.236.196.65 - - [28/Dec/2012:18:20:55 +0100] "GET /index.php?nn_qp=1&url=http://www.nonumber.nl/ HTTP/1.1" 300 493 www.djzaungast.de "-" "Mozilla/5.0 (Macintosh; U; Intel Mac OS X 10_5_6 ; nl; rv:1.9) Gecko/2008051206 Firefox/3.0" "-"

Guggldiklick ergibt folgende Erkenntnisse:
  • Diesmal ist die Maske eine ip aus Indien.
  • Es geht ebenfalls um die Ausnutzung von Sicherheitslücken in Joomla!, genauer um das nnframework plugin der Joomla!-Erweiterungen (siehe NoNumber - Joomla! Extensions).
  • Diesmal geht es darum, via cURL (ausführbare) Inhalte auf der betroffenen Seite zu deponieren (das ist das, was in meinem Fall versucht wurde).
  • Es ist auf diesem Weg auch möglich, eine shell hochzuladen und auf diese Weise Zugang zur Seite zu erhalten.
Smilie

>> Massenhacks über NoNumber Framework (joomlaportal de)
>> NoNumber Framework Joomla! Plugin Multiple Vulnerabilities (Exploit)
>> Joomla!-Exploits 2006-2009 (139 Seiten)

>> Definition / Funktionsweise eines Exploits (Gabler Wirtschaftslexikon - sehr verständlich)

zaungast

"Wherever you go, there you are"

User Status

Du bist nicht angemeldet.

neu

Wo noch? ;)
Wo noch? ;)
zwitscherbirdie - 18. Sep, 20:26
Ballermann goes everywhere
Ballermann goes everywhere
plog - 17. Sep, 18:16
"Das geht ab!"
30. August 2013 gegen 20:45 Uhr, rheinaufwärts...
zwitscherbirdie - 6. Sep, 19:31
Pachtey! :D
Ballermann goes Rhein (Ton: *klickaufsbild*) 31.08.2 013...
zwitscherbirdie - 6. Sep, 19:24
Stop 'n' Go
auf dem Rhein (Köln, Nähe Zollhafen) 31.08.2013.. .
zwitscherbirdie - 6. Sep, 12:54

Suche

 

Fliegende Steine: DiediedieniedawarEP

Ansichten

Kontakt