---
title: "Försök till hacking?"
type: "forum-thread"
url: "https://www.webforum.nu/amne/datasakerhet/132051-försök-till-hacking"
topic: "Datasäkerhet"
topic_url: "https://www.webforum.nu/amne/datasakerhet"
author: "calson"
published: "2005-07-30T17:18:32.000Z"
updated: "2005-08-24T22:13:13.000Z"
replies: 12
views: 1237
page: 1
pages: 1
language: "sv-SE"
site: "webForum — webforum.nu"
rights: "Upphovsrätten till varje inlägg tillhör dess författare."
attribution: "Citera som: webForum, https://www.webforum.nu/amne/datasakerhet/132051-försök-till-hacking"
---

# Försök till hacking?

## #1 — calson, 2005-07-30T17:18Z

Hej
På min sida clubmass.se kan folk komma med tipps till sidan. När jag idag kollade efter nya medelanden hade de här tre mycket märkliga texterna kommit.. Kan det varit någon som försökt hacka på något sätt och isf vad försöktes göra?

Finns tre fält som kan skrivas i.

Han har inget epost konto hos oss så jag antar, om hacking är fallet, att han försökte göra något med epost, eftersom han använder @clubmass.se på ett flertal ställen.

Jag använder .asp och MySQL för att spara informationen om det kan vara något att veta.

**Medelande 1**

*Namn:*
<bwnvwrpmpa@clubmass.se> 

*Epost:*
<bwnvwrpmpa@clubmass.se> 

*Text:*
 <bwnvwrpmpa@clubmass.se> Content-Type: multipart/mixed; boundary="===============1063805328==" MIME-Version: 1.0 Subject: ffb02a3f To: <bwnvwrpmpa@clubmass.se> bcc: <bergkoch8@aol.com> From: <bwnvwrpmpa@clubmass.se> This is a multi-part message in MIME format. --===============1063805328== Content-Type: text/plain; charset="us-ascii" MIME-Version: 1.0 Content-Transfer-Encoding: 7bit vcu --===============1063805328==--  

**Medelande 2**

*Namn:*
  <jaxgunfa@clubmass.se> 

*Epost:*
 <jaxgunfa@clubmass.se> Content-Type: multipart/mixed 

*Text:*
 <jaxgunfa@clubmass.se> 

**Medelande 3**

*Namn:* 
<nolqsk@clubmass.se> Content-Type: multipart/mixed; boundary="========== 

*Epost:*
  <nolqsk@clubmass.se> 

*Text:*
  <nolqsk@clubmass.se> 

Tack på förhand

Permalänk: https://www.webforum.nu/p/132051

## #2 — calson, 2005-07-30T17:28Z

nu när jag kollar lite mer noggrant verkar han skicka ett epostmedelande där bcc verkar vara en seriös epost adress för att kolla om det går att skicka epost medelande via denna funktion. något mer?

Permalänk: https://www.webforum.nu/p/1649624

## #3 — UlfT, 2005-07-30T17:34Z

Pröva att maila den adress han lade in som bcc (jag förmodar att det är hans egna adress) och fråga honom om han vet något om det här.

Permalänk: https://www.webforum.nu/p/1649625

## #4 — K@llen, 2005-07-30T17:38Z

Intressant. Jag har fått ett 10-tal liknande meddelande från mitt kontaktformulär. Jag körde en whois på aktuellt ip och anmälde spammet till ägarens abuse. Fick dock aldrig något svar. I natt kom det några nya från annat ip med annan ägare. Det är dock samma bcc-adress hela tiden. Frågan är vad som människan försöker göra ...

Permalänk: https://www.webforum.nu/p/1649626

## #5 — K@llen, 2005-07-30T17:45Z

Jag ser nu i ditt inlägg att du har samma bcc-adress som jag har i mina e-postmeddelanden. :/

Permalänk: https://www.webforum.nu/p/1649627

## #6 — Gislaved, 2005-07-30T17:46Z

Jag har ett par kunder som har rapporterat precis samma typ av meddelanden via kontaktformulär och gästböcker.

Permalänk: https://www.webforum.nu/p/1649628

## #7 — calson, 2005-07-30T17:50Z

Det verkar nästan som han/hon vill spara just den epost koden till olika databaser och hoppas att längden är satt till så mycket som krävs för att hela koden ska få platts. När sedan ett adminskript läser posten från databasen och html där är tillåtet kanske det skickas iväg ett mejl.. När detta mejl går iväg märker ägaren till epost aressen som används under bcc att epostmedelanden går att skicka därifrån.. Då kan han sedan gå tillbaka till sidan och skicka mejl därifrån...

Bara mina små ideer men jag kanske har något rätt

Permalänk: https://www.webforum.nu/p/1649629

## #8 — Gislaved, 2005-07-30T17:53Z

> **calson skrev:**
>
> När detta mejl går iväg märker ägaren till epost aressen som används under bcc att epostmedelanden går att skicka därifrån.. Då kan han sedan gå tillbaka till sidan och skicka mejl därifrån...

Snarare används det för att se att det går att köra kod från sidan, och sedan använda det för att hacka sig in i systemet på något sätt.

Jag noterade att samma e-postadress hade använts även   i formulären hos mina kunder.

Permalänk: https://www.webforum.nu/p/1649631

## #9 — K@llen, 2005-07-30T18:50Z

Den adressen verkar vara flitigt använd för ändamålet:
<http://www.google.se/search?q=bergkoch8%40aol.com&sourceid=mozilla-search&start=0&start=0&ie=utf-8&oe=utf-8&client=firefox-a&rls=org.mozilla:en-US:official>

Permalänk: https://www.webforum.nu/p/1649638

## #10 — K@llen, 2005-07-30T18:59Z

Och denna sida verkar intressant i sammanhanget:
<http://www.anders.com/cms/75/Crack.Attempt/Spam.Relay>

Citat på säkerhetslösning som föreslås på sidan ovan:

> What you as a site admin need to do to be 100% safe is strip carriage returns (\\r) and liefeed characters (\\n) from form fields in your cgi scripts. How to actually do this depends on the language used in your cgi. In the case of perl, you could do it with a regular expression this way:
> 
> $field =\~ s/\\r/ /g;
> $field =\~ s/\\n/ /g;
> 
> for each field used in an email.
> 
> Some clarification on questions posted: even if your forms are hard-coded to send you the email, you are still possibly vulnerable to this attack. Adding additional header lines, including a BCC: lists is possible whenever an unchecked field is used in the header of an email. Commonly with cgi forms on the Internet, the subject line, which is part of the email headers, comes from a cgi posted variable and hence can be exploited.

Permalänk: https://www.webforum.nu/p/1649639

## #11 — K@llen, 2005-07-31T11:52Z

> **UlfT skrev:**
>
> Pröva att maila den adress han lade in som bcc (jag förmodar att det är hans egna adress) och fråga honom om han vet något om det här.

Är det verkligen så smart? Teckna då en fejk-hotmail-adress eller dylikt. Annars lär din mejladress finnas i alla världens spamlistor inom något dygn. :OO

Permalänk: https://www.webforum.nu/p/1649728

## #12 — Palle, 2005-08-22T07:59Z

Tråden flyttas från *HTML, XHTML & CSS*.

mvh Palle
Moderator webForum

Permalänk: https://www.webforum.nu/p/1661726

## #13 — K@llen, 2005-08-24T22:13Z

Lite mer kul information:
<http://securephp.damonkohler.com/index.php/Email_Injection>

Permalänk: https://www.webforum.nu/p/1662570

---

Tråden på webben: https://www.webforum.nu/amne/datasakerhet/132051-försök-till-hacking
