Autor Beitrag
Pr0g
ontopic starontopic starontopic starontopic starontopic starhalf ontopic starofftopic starofftopic star
Beiträge: 220


D7 Pers
BeitragVerfasst: So 26.12.04 22:11 
Könntest du mir sagen, wie ihr/er es gelöst habt/hat?
Christian S.
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starofftopic star
Beiträge: 20451
Erhaltene Danke: 2264

Win 10
C# (VS 2019)
BeitragVerfasst: So 26.12.04 22:13 
Pr0g hat folgendes geschrieben:
Könntest du mir sagen, wie ihr/er es gelöst habt/hat?
Wende Dich da bitte an Daniel in der DP, da die Lösung von ihm stammt und ich sie nicht ohne seine Erlaubnis weitergeben möchte.

_________________
Zwei Worte werden Dir im Leben viele Türen öffnen - "ziehen" und "drücken".
Karlson
ontopic starontopic starontopic starontopic starontopic starofftopic starofftopic starofftopic star
Beiträge: 2088



BeitragVerfasst: So 26.12.04 22:23 
GTA-Place hat folgendes geschrieben:
Hab gestern noch ne Mail von einem anderen Forum bekommen, dass ich mein Passwort ändern soll (auch wegen Angriffen). Und das ist kein phpBB-Forum.


So ne eMail hab ich auch mal erhalten. Nachdem ich die eMail dann nochmal angeschaut habe, wurde ich allerdings skeptisch, man wies mich nämlich darauhin dass ich mein Warcraft 3 Battlenet Passwort ändern sollte...die eMail kam von Blizzard@hotmail.com :lol: :lol:

Auf der anderen Seite kanns schon gut sein, dass sie Blizzard Entertainmet keinen eigenen FTP server mehr leisten konnte :lol: :lol:

ps: Is ja sehr nett von Daniel, dass er "uns" auch so ne gute Lösung zu kommen lässt. Dankeschön!
DanielWolf
Hält's aus hier
Beiträge: 13



BeitragVerfasst: So 26.12.04 22:28 
Hättste ruhig machen können, Christian. ;-)

Der 'Witz' besteht darin, den Wurm schon am Apachen abschmieren zu lassen und nicht erst am phpBB. Der Wurm nutzt eine bestimmte Perl-Bibliothek und diese identifiziert sich eindeutig durch die Angabe eines User-Agents. In diesem Fall handelt es sich um die Zeichenfolge "lwp.", die zu Beginn des User-Agents zu finden ist. Durch das Blocken dieses User-Agents in der Datei '.htaccess' ist schon einiges erreicht.

ausblenden Quelltext
1:
2:
3:
4:
RewriteEngine On 

RewriteCond %{HTTP_USER_AGENT}   ^lwp.* [NC] 
RewriteRule ^(.*)                -   [F]


Nun gibt es aber auch noch kriminelle Kinder, die meinen, den bösartigen Code auch so absenden zu können :roll: Diese stoppt man mit den folgenden Anweisungen, die zwar sehr spezifisch für diese Art von Wurm und seine unmittelbaren Verwandten sind, ihre Arbeit jedoch hervorragend erledigen und HTTP-Anfragen mit Fragmenten des bösartigen Codes gar nicht erst zulassen:

ausblenden Quelltext
1:
2:
3:
4:
5:
6:
7:
RewriteEngine On 

RewriteCond %{QUERY_STRING} ^(.*)highlight=\%2527 
RewriteRule ^.*$   -   [F] 

RewriteCond %{QUERY_STRING} highlight=(.*)esystem\(chr\( 
RewriteRule (.*) - [F]


Diese Methode ist insofern eleganter als das, was da derzeit bei phpBB2.de versucht wird, da weder PHP noch mySQL durch diese Anfragen belastet werden und es selbst den Apachen nur einen müden Augenschlag kostet, entsprechende Abfragen abzuwehren. Der Code von phpBB2.de ist an sehr vielen Stellen im Forum einzufügen, hält sich zudem noch mit Logging und Meldungen an den Wurm (???) auf und ist daher meiner - bescheidenen - Meinung nach die schlechteste Alternative nach 'gar nichts tun'. ;-)

Grüße,
Daniel


P.S.:
Zitat:
Is ja sehr nett von Daniel, dass er "uns" auch so ne gute Lösung zu kommen lässt. Dankeschön!

Ich bin doch gar nicht soooooooo. *g* Zumindest nicht immer. :mrgreen:

P.P.S: Mein 6. Beitrag! :party:
retnyg
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starofftopic star
Beiträge: 2754

SNES, GB, GBA, CPC, A500, 486/66, P4/3.0HT: NintendOS, AmigaOS, DoS
Delphi 5, Delphi 7
BeitragVerfasst: Mo 27.12.04 02:18 
Auf das wir uns immer an diesen Moment erinnern:

user defined image
Phobeus
ontopic starontopic starhalf ontopic starofftopic starofftopic starofftopic starofftopic starofftopic star
Beiträge: 1280

Linux (FC6), WinXP Pro (Box)
D6 Pers, D7 Pro, FPC 2.x
BeitragVerfasst: Mo 27.12.04 02:57 
Auch dank an Daniel vom DGL-Team ;)

_________________
"Menschen sterben nicht wenn man sie zu Grabe trägt, sondern wenn sie ihre Träume verlieren..."
retnyg
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starofftopic star
Beiträge: 2754

SNES, GB, GBA, CPC, A500, 486/66, P4/3.0HT: NintendOS, AmigaOS, DoS
Delphi 5, Delphi 7
BeitragVerfasst: Mo 27.12.04 05:26 
hmmmm wie wäre es mal mit einem etwas anderen gewinnspiel...

offizieller hackcontest - Pwn da d3lph1-ph0rum !

wer es schafft die seite zu defacen kriegt beispielsweise:

-einen hackerkurs in russland
-einen assemblerkurs bei intel
-delphi 8 enterprise (wer will schon das .net zeuchs bei 2k5 :twisted:)
-einen windows webserver mit 100 mbit anbindung
-ein treffen mit pamela anderson

ich wüsste da noch mehr tolle preise *eg*
Tino Threadstarter
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic star
Veteran
Beiträge: 9839
Erhaltene Danke: 45

Windows 8.1
Delphi XE4
BeitragVerfasst: Mo 27.12.04 10:44 
Ich denke das Thema ist beendet. ;-)
Dieses Thema ist gesperrt, Du kannst keine Beiträge editieren oder beantworten.

Das Thema wurde von einem Team-Mitglied geschlossen. Wenn du mit der Schließung des Themas nicht einverstanden bist, kontaktiere bitte das Team.