webForumDet fria alternativet

Försök till hacking?

Datasäkerhet

12 svar · 1 215 visningar · startad av calson

Medlem sedan dec. 2003487 inlägg
Frågan#1

Hej
På min sida clubmass.se kan folk komma med tipps till sidan. När jag idag kollade efter nya medelanden hade de här tre mycket märkliga texterna kommit.. Kan det varit någon som försökt hacka på något sätt och isf vad försöktes göra?

Finns tre fält som kan skrivas i.

Han har inget epost konto hos oss så jag antar, om hacking är fallet, att han försökte göra något med epost, eftersom han använder @clubmass.se på ett flertal ställen.

Jag använder .asp och MySQL för att spara informationen om det kan vara något att veta.

Medelande 1

Namn:
bwnvwrpmpa@clubmass.se

Epost:
bwnvwrpmpa@clubmass.se

Text:
bwnvwrpmpa@clubmass.se Content-Type: multipart/mixed; boundary="===============1063805328==" MIME-Version: 1.0 Subject: ffb02a3f To: bwnvwrpmpa@clubmass.se bcc: bergkoch8@aol.com From: bwnvwrpmpa@clubmass.se This is a multi-part message in MIME format. --===============1063805328== Content-Type: text/plain; charset="us-ascii" MIME-Version: 1.0 Content-Transfer-Encoding: 7bit vcu --===============1063805328==--

Medelande 2

Namn:
jaxgunfa@clubmass.se

Epost:
jaxgunfa@clubmass.se Content-Type: multipart/mixed

Text:
jaxgunfa@clubmass.se

Medelande 3

Namn:
nolqsk@clubmass.se Content-Type: multipart/mixed; boundary="==========

Epost:
nolqsk@clubmass.se

Text:
nolqsk@clubmass.se

Tack på förhand

Medlem sedan dec. 2003487 inlägg
#2

nu när jag kollar lite mer noggrant verkar han skicka ett epostmedelande där bcc verkar vara en seriös epost adress för att kolla om det går att skicka epost medelande via denna funktion. något mer?

Medlem sedan maj 20018 027 inlägg
#3

Pröva att maila den adress han lade in som bcc (jag förmodar att det är hans egna adress) och fråga honom om han vet något om det här.

Medlem sedan mars 20032 667 inlägg
#4

Intressant. Jag har fått ett 10-tal liknande meddelande från mitt kontaktformulär. Jag körde en whois på aktuellt ip och anmälde spammet till ägarens abuse. Fick dock aldrig något svar. I natt kom det några nya från annat ip med annan ägare. Det är dock samma bcc-adress hela tiden. Frågan är vad som människan försöker göra ...

Medlem sedan mars 20032 667 inlägg
#5

Jag ser nu i ditt inlägg att du har samma bcc-adress som jag har i mina e-postmeddelanden. :/

Medlem sedan nov. 20041 740 inlägg
#6

Jag har ett par kunder som har rapporterat precis samma typ av meddelanden via kontaktformulär och gästböcker.

Medlem sedan dec. 2003487 inlägg
#7

Det verkar nästan som han/hon vill spara just den epost koden till olika databaser och hoppas att längden är satt till så mycket som krävs för att hela koden ska få platts. När sedan ett adminskript läser posten från databasen och html där är tillåtet kanske det skickas iväg ett mejl.. När detta mejl går iväg märker ägaren till epost aressen som används under bcc att epostmedelanden går att skicka därifrån.. Då kan han sedan gå tillbaka till sidan och skicka mejl därifrån...

Bara mina små ideer men jag kanske har något rätt

Medlem sedan nov. 20041 740 inlägg
#8

calson skrev:

När detta mejl går iväg märker ägaren till epost aressen som används under bcc att epostmedelanden går att skicka därifrån.. Då kan han sedan gå tillbaka till sidan och skicka mejl därifrån...

Snarare används det för att se att det går att köra kod från sidan, och sedan använda det för att hacka sig in i systemet på något sätt.

Jag noterade att samma e-postadress hade använts även i formulären hos mina kunder.

Medlem sedan mars 20032 667 inlägg
Medlem sedan mars 20032 667 inlägg
#10

Och denna sida verkar intressant i sammanhanget:
http://www.anders.com/cms/75/Crack.Attempt/Spam.Relay

Citat på säkerhetslösning som föreslås på sidan ovan:

What you as a site admin need to do to be 100% safe is strip carriage returns (\r) and liefeed characters (\n) from form fields in your cgi scripts. How to actually do this depends on the language used in your cgi. In the case of perl, you could do it with a regular expression this way:

$field =~ s/\r/ /g;
$field =~ s/\n/ /g;

for each field used in an email.

Some clarification on questions posted: even if your forms are hard-coded to send you the email, you are still possibly vulnerable to this attack. Adding additional header lines, including a BCC: lists is possible whenever an unchecked field is used in the header of an email. Commonly with cgi forms on the Internet, the subject line, which is part of the email headers, comes from a cgi posted variable and hence can be exploited.

Medlem sedan mars 20032 667 inlägg
#11

UlfT skrev:

Pröva att maila den adress han lade in som bcc (jag förmodar att det är hans egna adress) och fråga honom om han vet något om det här.

Är det verkligen så smart? Teckna då en fejk-hotmail-adress eller dylikt. Annars lär din mejladress finnas i alla världens spamlistor inom något dygn. :OO

Medlem sedan apr. 20003 174 inlägg
#12

Tråden flyttas från HTML, XHTML & CSS.

mvh Palle
Moderator webForum

Medlem sedan mars 20032 667 inlägg
#13

Lite mer kul information:
http://securephp.damonkohler.com/index.php/Email_Injection

260 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
124 ms — deklarationer (db)
0 ms — hämta statistik (cache)
131 ms — hämta tråd, inlägg och bilagor (db)
126 ms — ändringar (db)