Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

gehacked PhpBB

Pagina: 1
Acties:
  • 287 views sinds 30-01-2008
  • Reageer

  • Pretorian_
  • Registratie: Juni 2003
  • Laatst online: 23-07-2024

Pretorian_

It's time to burn

Topicstarter
OK, forum van een website die ik beheer is gehacked door een of andere turkse groep.
Nou ben ik geen n00b op het gebied van source code, maar ik kan dus echt niet vinden waar die gast dat verstopt heeft. Voor de duidelijkheid: er is dus niets kapot, maar er is iets over heen gezet met: you are hacked bla bla. Heel flauw eigenlijk.

Is er iemand die dit trucje kent en een oplossing weet? Ik zou je eeuwig dankbaar zijn.
LINK

Blog: De Burgemeester Live | Software en Media ontwikkellaars gezocht bij Innovadis


  • Struikrover
  • Registratie: Juni 2005
  • Laatst online: 07:04
Mijn webforum is ook een keer gehackt door een turkse groep, toen was er niks overschreven maar had men waarschijnlijk door brute-force in zo'n beetje elke map op de FTP een index.html bestand gezet dat voorrang kreeg over de .php files. Daar al naar gekeken?

  • CodeCaster
  • Registratie: Juni 2003
  • Niet online

CodeCaster

Can I get uhm...

code:
1
2
<BODY text=#000000 vLink=#000000 aLink=#000000 link=#000000 bgColor=#000000 
onload=type_text()>

https://oneerlijkewoz.nl
Op papier is hij aan het tekenen, maar in de praktijk...


  • burne
  • Registratie: Maart 2000
  • Niet online

burne

Mine! Waah!

Google is je vriendje, zowel voor medeslachtoffers als voor de oplossing.

I don't like facts. They have a liberal bias.


  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

Kijk maar eens in je admin naar Forum nummer 11; de naam en omschrijving daarvan zijn aangepast naar een stuk HTML code. Vergeet ook niet je adminaccount een nieuw wachtwoord te geven :)

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


  • Gonadan
  • Registratie: Februari 2004
  • Nu online

Gonadan

Admin Beeld & Geluid, Harde Waren
HTML:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
<SCRIPT language=Javascript><!--
var tl=new Array(
"This Site Hacked By ___RaCoN___ ",
" ___WWW.AYYILDIZ.ORG___ ",

"AYYILDIZ TEAM           !!!!!",
"====================================================",            
"contact me with this e-mail =cyber_warrior_ayyildiz@hotmail.com",
"contact me with this e-mail(((y4ho0))) =racon_racons@yahoo.com",
"We Are:::::::TURKISH HACKERS",
"=====================================================",
"Rivate learning Hack=====>>>>AYYILDIZ TIM",
"Puplic learning Hack=====>>>>AYYILDIZ TIM",
"See you in Hell!!!",
"=====================================================",
"TURKEY:X=>Black Hat=>Ayyildiz Team",
"BAYRAKLARI BAYRAK YAPAN USTUNDEKI KANDIR,",
"TOPRAK EGER UGRUNDA ÖLEN VARSA VATANDIR....",
"=====================================================",
"http:www.zone-h.org/component/option,com_attacks/Itemid,43/filter_defacer,___RaCoN___",
"FROM TURKEY.....",
"BYE BYE................................................................................"
);
var speed=50;
var index=0; text_pos=0;
var str_length=tl[0].length;
var contents, row;

function type_text()
{
  contents='';
  row=Math.max(0,index-15);
  while(row<index)
    contents += tl[row++] + '\r\n';
  document.forms[0].elements[0].value = contents + tl[index].substring(0,text_pos) + "";
  if(text_pos++==str_length)
  {
    text_pos=0;
    index++;
    if(index!=tl.length)
    {
      str_length=tl[index].length;
      setTimeout("type_text()",500);
    }
  } else
    setTimeout("type_text()",speed);
 
}
//--></SCRIPT>

Dit is het. :)

Look for the signal in your life, not the noise.

Canon R6 | 50 f/1.8 STM | 430EX II
Sigma 85 f/1.4 Art | 100-400 Contemporary
Zeiss Distagon 21 f/2.8


Verwijderd

eu voilla :Y)

Eigenlijk de vaste dingen zijn.... Maak elke dag een backup (niet via het forum maar via mysql, voeg een HTaccess op \admin\ folder toe & gebruik gewoon geen zelfde passwords als dat van ftp met Admin van phpbb forum.)

[ Voor 56% gewijzigd door Verwijderd op 15-06-2006 20:23 ]


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

CSA >> BV

  • Thralas
  • Registratie: December 2002
  • Laatst online: 30-11 23:39
2.04 is dan ook wel een heel erg oude versie, updaten zodra er een nieuwe versie uit is kan geen kwaad, zeker niet bij websoftware ivm exploits.
Aangezien het waarschijnlijk is gebeurd met een bot met als enig doel zoveel mogelijk te defacen zal er niet echt veel meer gedaan zijn. Kijk wel even je serverlogs na.
Verder zou je ieder willekeurig find-text-in-file programma kunnen gebruiken om de gewijzigde bestanden te kunnen vinden, of misschien nog beter om naar de file modification dates van de files in je webroot te kijken.

edit:
Traag :Z

[ Voor 3% gewijzigd door Thralas op 15-06-2006 20:26 ]


Verwijderd

Vergeet niet bij een nieuwe install de map \DOCS te verwijderen, omdat mensen vaak via deze manier checken welke versie phpbb je draait in Changelog.htm.

  • Pretorian_
  • Registratie: Juni 2003
  • Laatst online: 23-07-2024

Pretorian_

It's time to burn

Topicstarter
dank allen, ik ga er mee aan de slag.

Blog: De Burgemeester Live | Software en Media ontwikkellaars gezocht bij Innovadis


  • Pretorian_
  • Registratie: Juni 2003
  • Laatst online: 23-07-2024

Pretorian_

It's time to burn

Topicstarter
Spider.007 schreef op donderdag 15 juni 2006 @ 20:20:
Kijk maar eens in je admin naar Forum nummer 11; de naam en omschrijving daarvan zijn aangepast naar een stuk HTML code. Vergeet ook niet je adminaccount een nieuw wachtwoord te geven :)
dit was de oplossing, gewoon ff in de DB gekeken en het record weggegooid. dank je.
Ga trouwens direct naar Myreact kijken, PhpBB is history.

Blog: De Burgemeester Live | Software en Media ontwikkellaars gezocht bij Innovadis


  • Zwerver
  • Registratie: Februari 2001
  • Niet online
Pretorian_ schreef op donderdag 15 juni 2006 @ 23:22:
[...]


dit was de oplossing, gewoon ff in de DB gekeken en het record weggegooid. dank je.
Ga trouwens direct naar Myreact kijken, PhpBB is history.
Waarom zou je? Dat jij je updates niet bijhoudt kan je phpbb niet verwijten.

Woonachtig Down Under. Ik negeer je insults niet, maar tegen de tijd dat ik ze lees zijn ze meestal niet relevant meer


  • Pretorian_
  • Registratie: Juni 2003
  • Laatst online: 23-07-2024

Pretorian_

It's time to burn

Topicstarter
klopt, heb PhpBB for the time being geupdate. Maar phpBB wordt wel vaak slachtoffer van deze grappen kwam ik achter. ben nu met Myreact bezig.

Blog: De Burgemeester Live | Software en Media ontwikkellaars gezocht bij Innovadis


Verwijderd

Pretorian_ schreef op vrijdag 16 juni 2006 @ 12:24:
klopt, heb PhpBB for the time being geupdate. Maar phpBB wordt wel vaak slachtoffer van deze grappen kwam ik achter. ben nu met Myreact bezig.
Nou ja je hoeft niet gelijk van phpbb af te stappen :P

Belangrijkste is dat men geen toegang krijgt door de ftp oid. Vaak gebeurt dat doordat 1 van die wachtwoorden ook mee in het forum zit verwerkt.

Als je een sterke password via htaccess op \admin\ instelt, dan zit je voorlopig al goed. Iemand die admin password krijgt, kan dan niet zomaar admin panel in en schade zitten doen, die moet eerst een wachtwoord invoeren. Zoek eens op google naar .htaccess & .htpasswd, wereld voor je open :)

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 12:47

AW_Bos

Liefhebber van nostalgie... 🕰️

Of met een bepaalde apache mod die htaccess koppellen aan MySQL :)

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


  • Zwerver
  • Registratie: Februari 2001
  • Niet online
Pretorian_ schreef op vrijdag 16 juni 2006 @ 12:24:
klopt, heb PhpBB for the time being geupdate. Maar phpBB wordt wel vaak slachtoffer van deze grappen kwam ik achter. ben nu met Myreact bezig.
Omdat myreact gewoon niet zoveel gebruikt wordt :P Wat jij nu doet is wel raar hoor, jij zelf hebt niet geupdate, je wordt gehacked en dan is phpbb stom? Ooit aangedacht dat je myreact ook gecrackt kan worden als je een zwak admin ww hebt? Of als je uberhaupt toegang tot het adminpanel openzet met een baggerww? Niet dat ik iets tegen Myreact heb, maar je manier van redeneren slaat als een l*l op een drumstel :)

Woonachtig Down Under. Ik negeer je insults niet, maar tegen de tijd dat ik ze lees zijn ze meestal niet relevant meer


  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

Het blijft natuurlijk wel een feit dat PhpBB gewoon een bagger security history heeft en dat je wel erg veel lef moet hebben om het nog te durven draaien (of erg ignorant).

Myreact is ongetwijfeld beter gebouwd en zou daarom dus ook logischerwijs een betere keus zijn.

  • moto-moi
  • Registratie: Juli 2001
  • Laatst online: 09-06-2011

moto-moi

Ja, ik haat jou ook :w

serkoon schreef op zaterdag 17 juni 2006 @ 21:31:
Het blijft natuurlijk wel een feit dat PhpBB gewoon een bagger security history heeft en dat je wel erg veel lef moet hebben om het nog te durven draaien (of erg ignorant).
Myreact is ongetwijfeld beter gebouwd en zou daarom dus ook logischerwijs een betere keus zijn.
Welnee, myreact is onbekend dus loont het niet om het te hacken, behalve als je een specifiek forum wilt hacken.
Zeker het feit dat bijna niemand de code kan inzien helpt heel erg mee, al is daar ook wel omheen te komen.

God, root, what is difference? | Talga Vassternich | IBM zuigt


  • Wortelsoep
  • Registratie: Juni 2001
  • Niet online
Mijn phpBB is ook defaced gisteren, geheel eigen schuld (te lui met updaten :z ) maar toch vervelend. Bij mij zijn alleen de admin- en moderator-accounts gedelete, erg fijn dus :/
En ook ik ga myReact gebruiken vanaf nu, ik wilde toch al een keer wat anders dan phpBB, goed moment zo :)

  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

moto-moi schreef op zaterdag 17 juni 2006 @ 21:33:
Welnee, myreact is onbekend dus loont het niet om het te hacken, behalve als je een specifiek forum wilt hacken.
Zeker het feit dat bijna niemand de code kan inzien helpt heel erg mee, al is daar ook wel omheen te komen.
Code inzien is ook helemaal niet nodig, zonder code kun je prima bugs vinden, soms zelfs makkelijker dan wanneer je alleen maar de code zou bekijken. En gezien de postings op full-disclosure en andere security lists worden zelfs de meest obscure pakketen onderzocht, dus mate van gebruik zegt erg weinig. MyReact zou een prima target zijn :)

  • moto-moi
  • Registratie: Juli 2001
  • Laatst online: 09-06-2011

moto-moi

Ja, ik haat jou ook :w

serkoon schreef op zaterdag 17 juni 2006 @ 22:32:
Code inzien is ook helemaal niet nodig, zonder code kun je prima bugs vinden, soms zelfs makkelijker dan wanneer je alleen maar de code zou bekijken.
You're barking up the wrong tree. Ik weet dat ook wel, maar punt is dat phpBB2 een stuk makkelijker is aangezien de code leesbaar is.
En gezien de postings op full-disclosure en andere security lists worden zelfs de meest obscure pakketen onderzocht, dus mate van gebruik zegt erg weinig. MyReact zou een prima target zijn :)
Nee, dat zou het niet zijn, want er zijn waarschijnlijk maar een stuk of 300 installaties van React te vinden, waarvan GoT de meest high profile is. phpbb2 draait op duizenden, tienduizenden sites.
Voor een quick win is phpbb2 dus een stuk interesanter.

God, root, what is difference? | Talga Vassternich | IBM zuigt


  • BarthezZ
  • Registratie: Juli 2004
  • Niet online

BarthezZ

anti voetbal en slechte djs!

Toch even bijdehand zijn moto-moi

http://www.google.nl/sear...s=org.mozilla:nl:official
Resultaten 1 - 10 van circa 1.940.000 voor "Powered by React" (0,04 seconden)
en dat is toch een factortje meer dan de 300 van jou ;)


[/bijdehand & offtopic]


en ik moet zelf ook is ietsjes beter gaan kijken :| :|

[ Voor 14% gewijzigd door BarthezZ op 18-06-2006 00:21 ]


  • moto-moi
  • Registratie: Juli 2001
  • Laatst online: 09-06-2011

moto-moi

Ja, ik haat jou ook :w

Je weet wel dat google elke dag ruim 100.000 hits op *.tweakers.net heeft, en dat tig queries op google waarmee je uiteindelijk weer op GoT uitkomt weinig zeggen ? ;)

God, root, what is difference? | Talga Vassternich | IBM zuigt


  • CoolGamer
  • Registratie: Mei 2005
  • Laatst online: 29-11 08:50

CoolGamer

What is it? Dragons?

superbartt schreef op zondag 18 juni 2006 @ 00:20:
Toch even bijdehand zijn moto-moi

http://www.google.nl/sear...s=org.mozilla:nl:official
Resultaten 1 - 10 van circa 1.940.000 voor "Powered by React" (0,04 seconden)
en dat is toch een factortje meer dan de 300 van jou ;)


[/bijdehand & offtopic]


en ik moet zelf ook is ietsjes beter gaan kijken :| :|
1 - 13 van circa 1.940.000 voor "Powered by React" (0,13 seconden)

Ze laten er 13 zien bij mij waarna er staat:
Om de meest relevante resultaten te tonen, hebben we er een aantal weggelaten die heel sterk lijken op de reeds weergegeven 13. Indien gewenst kunt u de zoekbewerking herhalen met de weggelaten resultaten.

Dus dat zullen nog meer pagina's zijn van die 13 forums. Dus dat aantal forums dat gebruik maakt van deze software valt wel mee.

[ Voor 7% gewijzigd door CoolGamer op 18-06-2006 00:31 ]

¸.·´¯`·.¸.·´¯`·.¸><(((º>¸.·´¯`·.¸><(((º>¸.·´¯`·.¸.·´¯`·.¸.·´¯`·.¸<º)))><¸.·´¯`·.¸.·´¯`·.¸.·´¯`·.¸


Verwijderd

SQL Injection kan het zijn (Dan ziet de hacker een MD5 hash die de password is van die user, dus als hij de MD5 hash van de admin had), maar dat is dan een lek in PhpBB. :)

  • PierreAronnax
  • Registratie: Maart 2002
  • Niet online
TheCoolGamer schreef op zondag 18 juni 2006 @ 00:30:
[...]

1 - 13 van circa 1.940.000 voor "Powered by React" (0,13 seconden)

Ze laten er 13 zien bij mij waarna er staat:
Om de meest relevante resultaten te tonen, hebben we er een aantal weggelaten die heel sterk lijken op de reeds weergegeven 13. Indien gewenst kunt u de zoekbewerking herhalen met de weggelaten resultaten.

Dus dat zullen nog meer pagina's zijn van die 13 forums. Dus dat aantal forums dat gebruik maakt van deze software valt wel mee.
offtopic:
[google=react list_activetopics]
Results 1 - 10 of about 484 for react list_activetopics. (0.17 seconds)
Elke (My)React site heeft maar één list_activetopics pagina, dus op deze manier kan je behoorlijk nauwkeurig zien hoeveel er zijn, zo'n 500 dus. :)

Pierre - Motormedia.nl - Motor-Forum.nl - Motorshopper.nl - Motormeuk.nl - Motorstek.nl


  • Pretorian_
  • Registratie: Juni 2003
  • Laatst online: 23-07-2024

Pretorian_

It's time to burn

Topicstarter
Zwerver schreef op zaterdag 17 juni 2006 @ 11:56:
[...]


Omdat myreact gewoon niet zoveel gebruikt wordt :P Wat jij nu doet is wel raar hoor, jij zelf hebt niet geupdate, je wordt gehacked en dan is phpbb stom? Ooit aangedacht dat je myreact ook gecrackt kan worden als je een zwak admin ww hebt? Of als je uberhaupt toegang tot het adminpanel openzet met een baggerww? Niet dat ik iets tegen Myreact heb, maar je manier van redeneren slaat als een l*l op een drumstel :)
Zeg ik dat ik het daarom doe? Ik kwam erachter dat, zoals anderen na jou ook al zeiden, het wat meer loont voor die defacers om phpBB te pakken. Ik zou bijvoorbeeld enkel naar Myreact kunnen gaan om die reden, maar ook om de andere redenen die hier al genoemd zijn. Dat had ik overigens zelf ook al ontdekt door wat speurwerk. Bovendien wil ik mijn gebruikers tevreden houden en de kans wat kleiner maken op deze grappen. (weer omdat phpBB gewoon vaker doelwit is)

Wat betreft mijn eigen fout: klopt. phpBB is niet meteen slecht, maar het opent wel mijn ogen zo. En ik ben echt NIET zo ignorant dat ik denk dat niets gecrackt kan worden. Ben behoorlijk op de hoogte van websites en webapplicaties en onkraakbaar bestaat niet. Moeilijk maken wel. Een slecht admin ww had ik geenzins trouwens. Mijn manier van redeneren is dus zo raar nog niet, ook al heb jij dat zo geinterpreteerd.

[ Voor 9% gewijzigd door Pretorian_ op 19-06-2006 00:44 ]

Blog: De Burgemeester Live | Software en Media ontwikkellaars gezocht bij Innovadis


Verwijderd

Een slecht admin ww had ik geenzins trouwens. Mijn manier van redeneren is dus zo raar nog niet, ook al heb jij dat zo geinterpreteerd.
Ook al is die 16chars lang met vanalles erin, bij versie 11 krijg je zo de wachtwoord vanuit een perl script te zien :Y)

  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

Laten we niet teveel offtopic gaan ;) Het moge duidelijk zijn dat geen enkele applicatie 100% veilig is en dat iedereen voor zichzelf moet beslissen welk product voor hem de juiste aandacht bij security en features legt :)

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


Verwijderd

als ik zo eens kijk naar dit dan is die hacker genaamt RaCoN wel erg druk bezig met nederlandse phpBB forums te hacken. Ik snap de lol hier alleen niet zo van :S

  • Pretorian_
  • Registratie: Juni 2003
  • Laatst online: 23-07-2024

Pretorian_

It's time to burn

Topicstarter
Ja inderdaad. Allemaal fora van scouting, vriendenclubjes en dergelijke. Een zielige aandachttrekker als je het mij vraagt. Wat wel frapant is: de Franse MS website is ook gedefaced door een turkse hacker...
nieuwe rage?

Blog: De Burgemeester Live | Software en Media ontwikkellaars gezocht bij Innovadis


  • jorisw86
  • Registratie: Januari 2004
  • Laatst online: 07-09 12:43
je bedoelt zoiets.

http://www.team-unwritten.nl/

dat hebben die klootzakken met onze website gedaan 2 dagen terug.

  • Pretorian_
  • Registratie: Juni 2003
  • Laatst online: 23-07-2024

Pretorian_

It's time to burn

Topicstarter
ja zoiets zal het geweest zijn. kinderachtig.

Blog: De Burgemeester Live | Software en Media ontwikkellaars gezocht bij Innovadis


Verwijderd

Verwijderd schreef op maandag 19 juni 2006 @ 10:20:
als ik zo eens kijk naar dit dan is die hacker genaamt RaCoN wel erg druk bezig met nederlandse phpBB forums te hacken. Ik snap de lol hier alleen niet zo van :S
Dit is puur een script wat op bepaalde dingen zoekt. Bijv in \Docs\Changelog.htm kan je al heel makkelijk de versie aan afleiden. Zodra je die versie hebt (bijv 2.0.11) dan pak je het script wat daarvoor geschreven was en dat voer je uit. Het enige waar hij belang bij heeft is een deface, en verder ook niks. Het is dan ook een bot oid :)

Daarom, Verwijder de map \Docs ook na een installatie, zet een Password protected directory op \admin\ en je bent een heel stuk verder :Y)

  • NEK
  • Registratie: December 2002
  • Laatst online: 08:53

NEK

Betreft het hier het forum van de Zwarte Wolven. Van het Airsoften?
Pagina: 1