Сегодня ночью произошел странный хак. Всем юзерам через PM пришло письмо со сылкой на троян. Письма PM пришли от ника 'admin', хотя я этот ник удалил на форуме давно. Т.е. произошла подстава.
Смотрю по логам апача - сначала очень много подряд запросов вида
GET /forums/?act=Members&name_box=all&max_results=50&filter=ALL&sort_order=asc&sort_key=name&st=0
GET /forums/?act=Members&name_box=all&max_results=50&filter=ALL&sort_order=asc&sort_key=name&st=50
(видимо хакер считывает базу ников на форуме)
потом много подряд запросов вида:
POST /forums/ HTTP/1.0" 200 8689
Вот в этом месте злоумышленник видимо вызывает процедуру отправки PM сообщения. Сообщений было отослано подряка 1500.
Ах, да... в самом начале логов было парочка обращений вида:
POST /forums/?act=Login&CODE=01 HTTP/1.0" 200 8702
Видимо хакер пытается авторизоваться на форуме/подобрать пароль? Как определить чью учетку пытались взломать и взломали ли?
По "пользовательским средствам" данный IP никак не пробивается.
Всё утро копаюсь в сырцах, мои мозги уже кипят - как можно такое осуществить? Неужели дыра на форуме IPB с отправкой PM?
Форум отключил до выяснения обстоятельств. Может посоветуете, как закрыть дыру?
Находясь на нашем сайте, вы соглашаетесь на использование файлов cookie, а также с нашим положением о конфиденциальности Политика конфиденциальности и пользовательским соглашением Условия использования.
Вопрос
rocket1
Сегодня ночью произошел странный хак. Всем юзерам через PM пришло письмо со сылкой на троян. Письма PM пришли от ника 'admin', хотя я этот ник удалил на форуме давно. Т.е. произошла подстава.
Смотрю по логам апача - сначала очень много подряд запросов вида
(видимо хакер считывает базу ников на форуме)
потом много подряд запросов вида:
Вот в этом месте злоумышленник видимо вызывает процедуру отправки PM сообщения. Сообщений было отослано подряка 1500.
Ах, да... в самом начале логов было парочка обращений вида:
Видимо хакер пытается авторизоваться на форуме/подобрать пароль? Как определить чью учетку пытались взломать и взломали ли?
По "пользовательским средствам" данный IP никак не пробивается.
Всё утро копаюсь в сырцах, мои мозги уже кипят - как можно такое осуществить? Неужели дыра на форуме IPB с отправкой PM?
Форум отключил до выяснения обстоятельств. Может посоветуете, как закрыть дыру?
Ссылка на комментарий
Поделиться на других сайтах
13 ответов на этот вопрос
Рекомендуемые сообщения
Присоединиться к обсуждению
Вы можете ответить сейчас, а зарегистрироваться позже. Если у вас уже есть аккаунт, войдите, чтобы ответить от своего имени.