tobi2000
Goto Top

Neuer Internetwurm?

oder was auch immer..

mir ist heute aufgefallen das sich ein gewisser *** (sorry, Zensur, Begründung unten! ) bei mir angemeldet hat. Aus Neugier habe ich mal ein wenig gegoogelt und festgestellt das er sich wohl in den letzten 24 Stunden in >400 Foren/internetseiten angemeldet hat?

Hat noch jemand ähnliches beobachtet?

Content-Key: 52632

Url: https://administrator.de/contentid/52632

Ausgedruckt am: 28.03.2024 um 20:03 Uhr

Mitglied: 16568
16568 26.02.2007 um 09:31:41 Uhr
Goto Top
Nö, ich denke, das ist der User-Account, den der Verfassungsschutz für die Online-Hausdurchsuchungen verwendet.

face-big-smile


Lonesome Walker
Mitglied: 16568
16568 26.02.2007 um 18:24:42 Uhr
Goto Top
Mich hat gerade folgende Nachricht erreicht:

hallo lsw!
den thread sofort stoppen, oder wenigstens
den benutzernamen [desse, der sich da 4000mal
angemeldet hat] unleserlich machen!
das ist ein registrierbot.
forenadmins sollten unbedingt den Anti
Robotic Register Mod installieren.
download:http://www.phpbb2.de/dload.php?action=file&file_id=33

ein forum, was "befallen" ist,
sofort das Userprofil loeschen. PHP checken.
als user keine google-queries auf den
#BENUTZERNAMEN machen oder auf
"Registrierbots" oder "per
script in foren anmelden".
hier scheint es noch eine DoS-komponente zu
gebe. IE7 kein posten im forum mehr moeglich,
Mozilla 2.0. friert ein, Opera 9.10 friert
ein.
ich habe noch nicht herausgefunden wie das
funktioniert.
da ich nicht mehr posten kann, nur noch
PN'nen, geben Sie das bitte bekannt.
melde mich wieder, wenn ich mehr weiss...
saludos
gnarff

PN an Frank (Forenbetreiber) geht raus.
Mitglied: gnarff
gnarff 26.02.2007 um 19:19:35 Uhr
Goto Top
Hallo Allerseits!

So, das posten geht jetzt wieder- zumindest mit Opera und IE7, Mozilla bleibt tot.

Das Forum administrator.de ist nicht betroffen. Der Anmeldebot scheint nur Foren unter phpbb zu befallen. Der User "xxx" sitzt in der Ukraine.

Die Vorgaenge:
Nachdem ich gestern Nacht diesen Thread gelesen hatte, habe ich begonnen zu recherchieren.
Dabei habe ich zunaechst einen Query auf den User "xxx" gemacht und danach mir einige der Foren angeschaut, wo er sich per Bot registriert hatte.

Danach habe ich z.B. Google-Queries auf " per Script in Foren anmelden", "Anmeldebots" etc. ausgefuehrt. Das Ergebnis war ein sauberer DoS bei Mozilla 2.0 >
Danach mit IE 7 - gleiches Ergebnis.
Opera 9.10 - gleiches Ergebnis.

Paketsniffer PIAFCTM angeworfen und 10806 Pakete in einer halben Stunde abgefangen, wieder zusammengesetzt und zu Folgendem vorlaeufigen, noch uninterpretierten Ergebnis gekommen:
1. Es wurden Verbindungen ueber die Ports 1701 - 2674 etabliert. Diese Ports waren vorher geschlossen.
2. Auch nach augenscheinlicher Verbindungsbeendung durch den User, wurden die Verbindungen ueber Port 1701 aufrecht erhalten.

Weiter bin ich bis jetzt noch nicht gekommen...

Danke, LSW, fuer die schnelle Reaktion!

saludos
gnarff