calsonMedlem sedan dec. 2003487 inlägg Hej
På min sida clubmass.se kan folk komma med tipps till sidan. När jag idag kollade efter nya medelanden hade de här tre mycket märkliga texterna kommit.. Kan det varit någon som försökt hacka på något sätt och isf vad försöktes göra?
Finns tre fält som kan skrivas i.
Han har inget epost konto hos oss så jag antar, om hacking är fallet, att han försökte göra något med epost, eftersom han använder @clubmass.se på ett flertal ställen.
Jag använder .asp och MySQL för att spara informationen om det kan vara något att veta.
Medelande 1
Namn:
bwnvwrpmpa@clubmass.se
Epost:
bwnvwrpmpa@clubmass.se
Text:
bwnvwrpmpa@clubmass.se Content-Type: multipart/mixed; boundary="===============1063805328==" MIME-Version: 1.0 Subject: ffb02a3f To: bwnvwrpmpa@clubmass.se bcc: bergkoch8@aol.com From: bwnvwrpmpa@clubmass.se This is a multi-part message in MIME format. --===============1063805328== Content-Type: text/plain; charset="us-ascii" MIME-Version: 1.0 Content-Transfer-Encoding: 7bit vcu --===============1063805328==--
Medelande 2
Namn:
jaxgunfa@clubmass.se
Epost:
jaxgunfa@clubmass.se Content-Type: multipart/mixed
Text:
jaxgunfa@clubmass.se
Medelande 3
Namn:
nolqsk@clubmass.se Content-Type: multipart/mixed; boundary="==========
Epost:
nolqsk@clubmass.se
Text:
nolqsk@clubmass.se
Tack på förhand
calsonMedlem sedan dec. 2003487 inlägg nu när jag kollar lite mer noggrant verkar han skicka ett epostmedelande där bcc verkar vara en seriös epost adress för att kolla om det går att skicka epost medelande via denna funktion. något mer?
UlfTMedlem sedan maj 20018 027 inlägg Pröva att maila den adress han lade in som bcc (jag förmodar att det är hans egna adress) och fråga honom om han vet något om det här.
K@llenMedlem sedan mars 20032 667 inlägg Intressant. Jag har fått ett 10-tal liknande meddelande från mitt kontaktformulär. Jag körde en whois på aktuellt ip och anmälde spammet till ägarens abuse. Fick dock aldrig något svar. I natt kom det några nya från annat ip med annan ägare. Det är dock samma bcc-adress hela tiden. Frågan är vad som människan försöker göra ...
K@llenMedlem sedan mars 20032 667 inlägg Jag ser nu i ditt inlägg att du har samma bcc-adress som jag har i mina e-postmeddelanden. :/
GislavedMedlem sedan nov. 20041 740 inlägg Jag har ett par kunder som har rapporterat precis samma typ av meddelanden via kontaktformulär och gästböcker.
calsonMedlem sedan dec. 2003487 inlägg Det verkar nästan som han/hon vill spara just den epost koden till olika databaser och hoppas att längden är satt till så mycket som krävs för att hela koden ska få platts. När sedan ett adminskript läser posten från databasen och html där är tillåtet kanske det skickas iväg ett mejl.. När detta mejl går iväg märker ägaren till epost aressen som används under bcc att epostmedelanden går att skicka därifrån.. Då kan han sedan gå tillbaka till sidan och skicka mejl därifrån...
Bara mina små ideer men jag kanske har något rätt
GislavedMedlem sedan nov. 20041 740 inlägg
calson skrev:
När detta mejl går iväg märker ägaren till epost aressen som används under bcc att epostmedelanden går att skicka därifrån.. Då kan han sedan gå tillbaka till sidan och skicka mejl därifrån...
Snarare används det för att se att det går att köra kod från sidan, och sedan använda det för att hacka sig in i systemet på något sätt.
Jag noterade att samma e-postadress hade använts även i formulären hos mina kunder.
K@llenMedlem sedan mars 20032 667 inlägg K@llenMedlem sedan mars 20032 667 inlägg Och denna sida verkar intressant i sammanhanget:
http://www.anders.com/cms/75/Crack.Attempt/Spam.Relay
Citat på säkerhetslösning som föreslås på sidan ovan:
What you as a site admin need to do to be 100% safe is strip carriage returns (\r) and liefeed characters (\n) from form fields in your cgi scripts. How to actually do this depends on the language used in your cgi. In the case of perl, you could do it with a regular expression this way:
$field =~ s/\r/ /g;
$field =~ s/\n/ /g;
for each field used in an email.
Some clarification on questions posted: even if your forms are hard-coded to send you the email, you are still possibly vulnerable to this attack. Adding additional header lines, including a BCC: lists is possible whenever an unchecked field is used in the header of an email. Commonly with cgi forms on the Internet, the subject line, which is part of the email headers, comes from a cgi posted variable and hence can be exploited.
K@llenMedlem sedan mars 20032 667 inlägg
UlfT skrev:
Pröva att maila den adress han lade in som bcc (jag förmodar att det är hans egna adress) och fråga honom om han vet något om det här.
Är det verkligen så smart? Teckna då en fejk-hotmail-adress eller dylikt. Annars lär din mejladress finnas i alla världens spamlistor inom något dygn. :OO
PalleMedlem sedan apr. 20003 174 inlägg Tråden flyttas från HTML, XHTML & CSS.
mvh Palle
Moderator webForum
K@llenMedlem sedan mars 20032 667 inlägg