<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Kommentare zu: Hackerjagd &#8211; r0nin auf der Spur</title>
	<atom:link href="http://blog.computer-tipps.info/2007/02/23/hackerjagd-r0nin-auf-der-spur/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.computer-tipps.info/2007/02/23/hackerjagd-r0nin-auf-der-spur/</link>
	<description>Yet another Linux Blog</description>
	<lastBuildDate>Fri, 12 Mar 2010 21:30:46 +0100</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.4</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Von: Alex</title>
		<link>http://blog.computer-tipps.info/2007/02/23/hackerjagd-r0nin-auf-der-spur/comment-page-1/#comment-204</link>
		<dc:creator>Alex</dc:creator>
		<pubDate>Wed, 27 Jun 2007 22:57:41 +0000</pubDate>
		<guid isPermaLink="false">http://blog.computer-tipps.info/2007/02/23/hackerjagd-r0nin-auf-der-spur/#comment-204</guid>
		<description>Hi,
genau dem Angriff bin ich auch zum Opfer gefallen. Ich bin ursprünglich (komischerweise noch nicht in alamierender Stimmung) auf den Hack aufmerksam geworden. Zuerst sind mir auch die Meldungen von Dateideskriptor 2 in den Apache Logs aufgefallen. Doch als dann irgendwann Grafiken die &quot;log&quot; in dem Dateinamen enthielten, weg waren wurde ich stuziger. 
Der Angreifer (wahrscheinlich ein Skript Kiddy, das gerade etwas PHP gelernt hat) hat fleißig Filme geshared, wollte jedoch seine Spuren verwischen indem er alle Log-Dateien, also *log*, löscht. Peinlicherweise hat er wirklich einige Grafikdateien und PHP Skripte im Documentroot löschen können, wodurch jedoch erst der Schwindel auffällig geworden ist.

Was mich jedoch stuzig macht ist, dass ich nachdem die Sicherheitslücke in der besagten Webapplikation geschlossen wurde, sind weitere evil.php Vorkommen in der access.log gesichtet worden mit dem HTTP Code 200. Wenn ich jedoch diesen Request ausführe bekomme ich 404.

Ich bin noch in Alarmbereitschaft und lese noch sorgfältig die Logdateien.

So denn. Wollte nur mal eben auch mein Herz ausschütten.</description>
		<content:encoded><![CDATA[<p>Hi,<br />
genau dem Angriff bin ich auch zum Opfer gefallen. Ich bin ursprünglich (komischerweise noch nicht in alamierender Stimmung) auf den Hack aufmerksam geworden. Zuerst sind mir auch die Meldungen von Dateideskriptor 2 in den Apache Logs aufgefallen. Doch als dann irgendwann Grafiken die &#8220;log&#8221; in dem Dateinamen enthielten, weg waren wurde ich stuziger.<br />
Der Angreifer (wahrscheinlich ein Skript Kiddy, das gerade etwas PHP gelernt hat) hat fleißig Filme geshared, wollte jedoch seine Spuren verwischen indem er alle Log-Dateien, also *log*, löscht. Peinlicherweise hat er wirklich einige Grafikdateien und PHP Skripte im Documentroot löschen können, wodurch jedoch erst der Schwindel auffällig geworden ist.</p>
<p>Was mich jedoch stuzig macht ist, dass ich nachdem die Sicherheitslücke in der besagten Webapplikation geschlossen wurde, sind weitere evil.php Vorkommen in der access.log gesichtet worden mit dem HTTP Code 200. Wenn ich jedoch diesen Request ausführe bekomme ich 404.</p>
<p>Ich bin noch in Alarmbereitschaft und lese noch sorgfältig die Logdateien.</p>
<p>So denn. Wollte nur mal eben auch mein Herz ausschütten.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Icke</title>
		<link>http://blog.computer-tipps.info/2007/02/23/hackerjagd-r0nin-auf-der-spur/comment-page-1/#comment-128</link>
		<dc:creator>Icke</dc:creator>
		<pubDate>Thu, 22 Mar 2007 20:17:24 +0000</pubDate>
		<guid isPermaLink="false">http://blog.computer-tipps.info/2007/02/23/hackerjagd-r0nin-auf-der-spur/#comment-128</guid>
		<description>Hey, echt gute Beschreibung. THX :)
Ich hatte etwas intensiver danach gesucht &quot;r57&quot; , da mir das in den logfiles aufgefallen war. Bei meiner Kiste hatten die es allerdings nicht geschafft, (soweit ich sehen kann) was rauf zu bekommen. *freu
Ich bin nicht unbedingt der &quot;sicherheits-&quot; und &quot;Profi-&quot; User/Admin, was Linux und Server angeht (ist erst mein zweites Jahr jetzt damit).
Aber gewisse Basics habe ich gelernt, und da bin ich froh drüber.
(Heheh, wenn ich mir alte logfiels anschaue und die heutigen, is ein enormer Unterschied.)
Gut, Du kennst dich wahrscheinlich viel besser aus als ich, du bekamst einen &quot;hustenanfall mit lächeln&quot;, ich hab natürlich erstmal bissel paranoja geschoben, als ich mir das script anschaute. (Kann man ja in den logs sehen, woher versucht wurde es zu holen, das &quot;r57-file&quot;)
Da ich keinerlei anzeichen für irgendetwas gefunden hab, auch nix auf irgend nem Port lauscht, was nich lauschen sollte, bin ich doch wieder etwas ruhiger. :)</description>
		<content:encoded><![CDATA[<p>Hey, echt gute Beschreibung. THX <img src='http://blog.computer-tipps.info/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /><br />
Ich hatte etwas intensiver danach gesucht &#8220;r57&#8243; , da mir das in den logfiles aufgefallen war. Bei meiner Kiste hatten die es allerdings nicht geschafft, (soweit ich sehen kann) was rauf zu bekommen. *freu<br />
Ich bin nicht unbedingt der &#8220;sicherheits-&#8221; und &#8220;Profi-&#8221; User/Admin, was Linux und Server angeht (ist erst mein zweites Jahr jetzt damit).<br />
Aber gewisse Basics habe ich gelernt, und da bin ich froh drüber.<br />
(Heheh, wenn ich mir alte logfiels anschaue und die heutigen, is ein enormer Unterschied.)<br />
Gut, Du kennst dich wahrscheinlich viel besser aus als ich, du bekamst einen &#8220;hustenanfall mit lächeln&#8221;, ich hab natürlich erstmal bissel paranoja geschoben, als ich mir das script anschaute. (Kann man ja in den logs sehen, woher versucht wurde es zu holen, das &#8220;r57-file&#8221;)<br />
Da ich keinerlei anzeichen für irgendetwas gefunden hab, auch nix auf irgend nem Port lauscht, was nich lauschen sollte, bin ich doch wieder etwas ruhiger. <img src='http://blog.computer-tipps.info/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
</channel>
</rss>
