GMT时间14日深夜3时左右,本站服务器被非法入侵,导致所有公众权限为777的文件夹被注入一个.htaccess文件和(随机数).php文件。
文件本身的功能是盗取所有进入本站的访客信息,然后向特定网站发送内容。

注入源无法得知,但鉴于文件本身并没有攻击力,入侵者必定使用了本站的漏洞,上传了攻击的脚本。

查看服务器log发现有人从包括70.87.89.10在内的数个主机寻找wp-table(wordpress插件)早期版本的后门。可以肯定是破坏者是有备而来,专门针对wordpress的用户。

PS:盗取的信息包括。

1。HTTP_HOST http请求的链接,例如如果你进入客栈的主页,这项就是blog.ticktag.org。
2。REQUEST_URI 访问本站的切实页面。
3。PHP_SELF 当前脚本文件名。
4。QUERY_STRING 如果请求url中有问号(?),则记录问号后的所有内容。
5。HTTP_REFERER 访问本站前的页面url,例如你从google来,则你在搜索单词也会被记录。(统计系统也干这个,用户可自行禁止)
6。HTTP_USER_AGENT 你的机器信息,包括浏览器和操作系统。(论坛也干这个,用户可自行伪装)
7。REMOTE_ADDR 你的IP地址。(论坛也干这个)
8。HTTP_ACCEPT_LANGUAGE 你设置的浏览器默认语言。(论坛也干这个,用户可自行伪装)

另外也从本地获得SERVER_NAME,本站服务器的主机名称,例如我们就是ticktag.org(虚拟主机);以及SCRIPT_FILENAME获得当前脚本的绝对路径。

最后用base64加密,发送请求到这两个网站。
www3.rssnews.ws
www3.xmldata.info
两者网站都不存在于google,但有不少个人网站被注入同样的脚本。

目前清理已结束,接下来是研究攻击者留下的log。希望不是整台主机都被黑了才好
暂时以上。

继续阅读

“ Great, Got Hacked 不错,黑了客栈。 ” 已被炮击7次

  1. 同情中……..店长辛苦了

    土匪与卡侬的头像

    #1

    土匪与卡侬

    乘坐着 Maxthon Maxthon 与 Windows XP Windows XP

    发射于 20:45 on May 15th, 2007 [回复]

  2. 逆推吧!(指

    下載的头像

    #2

    下載

    乘坐着 Firefox 2.0.0.3 Firefox 2.0.0.3 与 Windows XP Windows XP

    发射于 13:10 on May 16th, 2007 [回复]

  3. 已经升级到不能再升了…………

    log里没找到明显的入侵证据,感觉可能是同个主机的人跨区修改…………但是服务商坚持什么都没发生过…………

    店长的头像

    #3

    店长

    乘坐着 Firefox 2.0.0.3 Firefox 2.0.0.3 与 Windows XP Windows XP

    发射于 21:14 on May 16th, 2007 [回复]

  4. 有什么损失么,虽然看不太懂,似乎盗取的并不是敏感数据?

    nobody的头像

    #4

    nobody

    乘坐着 Firefox 2.0.0.3 Firefox 2.0.0.3 与 Windows XP Windows XP

    发射于 21:30 on May 16th, 2007 [回复]

  5. 嗯,对于我们这个非商业站来说没什么。顶多盗google pagerank而已。
    不过既然入侵了,天知道他们有没顺便看看密码= =

    店长的头像

    #5

    店长

    乘坐着 Firefox 2.0.0.3 Firefox 2.0.0.3 与 Windows XP Windows XP

    发射于 21:59 on May 16th, 2007 [回复]

  6. 撒盐吧(对WP不了解的某人如是说

    Rubia的头像

    #6

    Rubia

    乘坐着 Maxthon 2.0 Maxthon 2.0 与 Windows XP Windows XP

    发射于 19:16 on July 20th, 2007 [回复]

  7. 大家都是深奥的人啊……对于被黑这件事,如果是我是完全无法的,大脑从来马上短路啊~

    FAITH的头像

    #7

    FAITH

    乘坐着 Internet Explorer 6.0 Internet Explorer 6.0 与 Windows XP Windows XP

    发射于 19:51 on August 13th, 2007 [回复]


比特客栈的连珠合璧

比特客栈的东奔西走

比特客栈的旁门左道

News at: [2010/03/19 - 00:27] [1]

News at: [2010/03/16 - 16:50] [2]

尽管两者的“专业知识”不尽相同,但对事物的好奇心却是同等的。可以说,极客是还没有爱上ACG的阿宅,阿宅是还没有跌入矩阵的极客。本来嘛,极客好好躲在欧美,阿宅好好蹲在日韩,互不相干;但互联网的发展加快了两道的互荣与互融,于是就有了以下两则趣闻。

ThinkGeek一直都卖很欧美向的产品,即便有日文,也经常是容易理解的恶搞,但最近他们开始卖“对正常人不感兴趣”的衣服了……

MAKE Magazine一直是超级DIY爱好者,他们报道的新闻与撰写的专栏围绕着生活中的简单物品展开,但最近他们开始谈“内裤飞行活动”了……据称活动很成功

相信在ACG业扩展海外市场的过程中,越来越多欧美国家会遇到亚洲各国的现象——极客不知不觉成了阿宅,阿宅不知不觉成了极客。假如我是日韩政府,我不会错过这个机会。至少,它们比色情业好推销多了。

News at: [2010/03/16 - 05:30] [6]

推特一直被誉为西方社会对非西方社会进行内政干涉的平台。伊朗暴徒上街靠它,中国暴民围观靠它,现在日本死宅又想通过它推翻东京都议会即将审理的《青少年健全与成条例修正案》。你看,推特为了它的西方情结,不惜牺牲儿童的健康成长!日本政府搞亲中连嘴还没撅起来,就被美帝报复了!

(继续阅读)…

News at: [2010/03/02 - 02:04] [2]

今天中国把Disqus.com(跨网站的留言互动服务)给封了,一如之前的Tweetmeme按钮地图炮,这次又会有一大批网站(例如mashable和scobleizer)无法直接查看留言和间接被大幅度降速(遇上Disqus的JS库时要等待超时才能继续读取页面)。现在就看哪天Google和中国闹翻,政府对Analytics或API发射地图炮了。

提问:中国IT公民安分守己的日子还可以保持多久?

更新:这次切断似乎并不完全,是不是又一次海外CDN封锁,我仍在调查中。

News at: [2010/02/27 - 03:24] [15]

原来是Daughtry的歌,后来Westlife翻唱了,于是很多网站上有MV。有趣的是,国内网站通通只有一个版本,Westlife的雪地基情版。找了很久,仍只有聊聊数个现场版与特辑……这着实让我非常的不解,一首燃歌,有啥不行的?直接跑到Youtube版,一看,原来是Daughtry燃错地方,所以他们把它浇灭了,慎密而仔细的。

但他们忘了,有些火种是不会熄灭的。它们只是在等待,等待着人性的光辉。它们仍会发光发热,一如人类祖先发现它们的那天。

进入漆黑的房间,我们知道及时开灯。若未来一片漆黑,我们会在何时点灯?

What About Now ?

via youtube

News at: [2010/02/22 - 17:49] [4]

其实中国的老百姓走向街头和我们西方是不一样的。西方人走向街头讲的是权利,而中国人走向街头的讲的是规则。

不管你是什么人,戴着什么有色眼镜去看待这篇文章,最后的结论都会是:它不仅有数据可证,还踩到了现实的脚趾,不痛是不可能的。

via 中国选举与治理网

News at: [2010/02/19 - 22:24] [4]

对于大多数社会人来说,有假期的年已经过完了。店长也是,只不过我的假期似乎都花在这个叫萌番的网站上了。正确的说,从1月中旬开始计算,我大概花了100个小时在该网站的开发和设计上……对于当前的完成度,我还是比较满意的。

在四处宣传该网站招揽白老鼠之后,萌番也从alpha进化为可以见人的beta了,于是开始公测。注册邀请码是beta,其余请见网站自身说明。

关于这个网站的开发原因,我会在今后的文章中说明清楚。现在旅客们只要知道它是捏它营萌番老站的合体,基于萌翻频道的代码库,利用了我测试贴纸生成器宅种培育室的经验就行了。呼,希望这是我做的最后一个ACG相关的网站项目……

那么,我们有空再谈。

News at: [2010/02/14 - 14:15] [4]

Is anyone except me thinking “the Stig’s Japanese cousin”?

Some say on a steel horse she rides. And that she collects Hello Kitty merchandise.

via danbooru