[verplaatst] Virus alert en phpbb?

Voor discussies rondom phpBB2. phpBB2 wordt niet meer ondersteund en deze berichten kunnen wellicht gedateerd zijn.
Forumregels

Sinds 1 januari 2009 wordt phpBB2 niet meer ondersteund.
Onderstaande informatie is verouderd en dient uitsluitend als archief.
phpBB2.0.x
Gebruikersavatar
KevinS
Berichten: 363
Lid geworden op: 23 apr 2003, 10:31

Bericht door KevinS » 27 dec 2004, 10:40

Hoe zit het verder met jullie dataverkeer?

Gebruikersavatar
Kaza
Berichten: 604
Lid geworden op: 13 sep 2003, 07:46
Locatie: Rotterdam
Contacteer:

Bericht door Kaza » 27 dec 2004, 11:13

Kevinos schreef:Hoe zit het verder met jullie dataverkeer?
Die is iets hoger dan normaal, niet zorgwekkend hoger dus
Last edited by Kazango on Sat sep 23, 2004 6:35 am; edited 458 times in total

Gebruikersavatar
headout
Berichten: 1082
Lid geworden op: 11 dec 2002, 19:55
Contacteer:

Bericht door headout » 27 dec 2004, 11:28

Kevinos schreef:Hoe zit het verder met jullie dataverkeer?
Ik merk over het algemeen ook niet zo heel veel van hoger verbruik, slechts enkelen lijken wat meer te verbruiken dan normaal.

Gebruikersavatar
FlorisD
Berichten: 1595
Lid geworden op: 12 nov 2002, 21:06
Locatie: Vijfhuizen
Contacteer:

Bericht door FlorisD » 27 dec 2004, 14:05

Op phpBB.com is een .htaccess-bestand te vinden waarmee je de grote hoeveelheid bandbreedte die de santy-wormen genereren (bij een aantal forums, niet allemaal) kan laten stoppen/afnemen.

Zie voor meer informatie http://www.phpbb.com/phpBB/viewtopic.ph ... 78#1369278
MessageBoard.nl, gratis phpBB forum hosting

Gebruikersavatar
Bas
Berichten: 2741
Lid geworden op: 02 dec 2003, 17:38
Locatie: Omgeving Goslar (Duitsland)
Contacteer:

Bericht door Bas » 28 dec 2004, 14:32

Heeft er al eens iemand deze MOD gezien?
This hack blocks all known worm attacks dynamically from your phpBB. The cracking action gets locked. This hack doesn't create a session if someone tries to hack your site and safes and prevents it from affecting your phpBB.
:roll:

Gebruikersavatar
LazyTiger
Berichten: 2000
Lid geworden op: 21 okt 2003, 18:21

Bericht door LazyTiger » 28 dec 2004, 14:35

die heb ik al op 2 plaatsen ergens gepost hier ja ;) (andere topics overigens )

Gebruikersavatar
Kaza
Berichten: 604
Lid geworden op: 13 sep 2003, 07:46
Locatie: Rotterdam
Contacteer:

Bericht door Kaza » 28 dec 2004, 14:47

Ok maar werkt het?
Last edited by Kazango on Sat sep 23, 2004 6:35 am; edited 458 times in total

VGM
Berichten: 73
Lid geworden op: 14 jan 2004, 23:12
Contacteer:

Bericht door VGM » 28 dec 2004, 15:22

FlorisD schreef:Op phpBB.com is een .htaccess-bestand te vinden waarmee je de grote hoeveelheid bandbreedte die de santy-wormen genereren (bij een aantal forums, niet allemaal) kan laten stoppen/afnemen.

Zie voor meer informatie http://www.phpbb.com/phpBB/viewtopic.ph ... 78#1369278

ik zit met hetzelfde probleem ,ik heb gisteren geupgrade en heb nog steeds veel gasten ,ik heb vandaag zelfs die googlebot even geblockt ,hoe moet ik nu bovenstaande installeren?

ElbertF
Berichten: 5803
Lid geworden op: 12 okt 2004, 08:34
Contacteer:

Bericht door ElbertF » 28 dec 2004, 17:13

Je moet die tekst in een tekstbestand plaatsen, uploaden naar de root van je site er en hernoemen naar .htacces (dus zonder iets voor de punt).

VGM
Berichten: 73
Lid geworden op: 14 jan 2004, 23:12
Contacteer:

Bericht door VGM » 28 dec 2004, 17:34

en nu komt mijn tweede domme vraag ,wat is mijn root ?

Gebruikersavatar
Bas
Berichten: 2741
Lid geworden op: 02 dec 2003, 17:38
Locatie: Omgeving Goslar (Duitsland)
Contacteer:

Bericht door Bas » 28 dec 2004, 17:38

Root is bijvoorbeeld map forum op de server (of phpBB2)...

En het moet niet .htacces heten, maar .htaccess :wink:

The Sting
Berichten: 762
Lid geworden op: 11 okt 2004, 16:12
Locatie: Brabant

Bericht door The Sting » 28 dec 2004, 17:38

VGM schreef:en nu komt mijn tweede domme vraag ,wat is mijn root ?
waar je config.php staat.
Met groet, The Sting

VGM
Berichten: 73
Lid geworden op: 14 jan 2004, 23:12
Contacteer:

Bericht door VGM » 28 dec 2004, 17:49

oke aangepast bedankt

The Sting
Berichten: 762
Lid geworden op: 11 okt 2004, 16:12
Locatie: Brabant

Bericht door The Sting » 28 dec 2004, 18:26

Spambot schreef:Je moet die tekst in een tekstbestand plaatsen, uploaden naar de root van je site er en hernoemen naar .htacces (dus zonder iets voor de punt).
Bij mij staat er nu

Files 403.shtml>
order allow,deny
allow from all
</Files>

deny from XX.225.XXX.XX
deny from XX.234.XXX.XX


Wat moet erbij of af?.
Met groet, The Sting

Gebruikersavatar
KevinS
Berichten: 363
Lid geworden op: 23 apr 2003, 10:31

Bericht door KevinS » 28 dec 2004, 18:57

Wij hebben het onderstaande in een .htaccess bestand geplaatst in onze root. De worm is weg of dit help het voor een groot deel tegen te houden!

RewriteEngine On

# prevent access from santy webworm a-e
RewriteCond %{QUERY_STRING} ^(.*)highlight=\%2527 [OR]
RewriteCond %{QUERY_STRING} ^(.*)rush=\%65\%63\%68 [OR]
RewriteCond %{QUERY_STRING} ^(.*)rush=echo [OR]
RewriteCond %{QUERY_STRING} ^(.*)wget\%20
RewriteRule ^.*$ http://127.0.0.1/ [R,L]

# prevent pre php 4.3.10 bug
RewriteCond %{HTTP_COOKIE}% s:(.*):\%22test1\%22\%3b
RewriteRule ^.*$ http://127.0.0.1/ [R,L]

# prevent perl user agent (most often used by santy)
RewriteCond %{HTTP_USER_AGENT} ^lwp.* [NC]
RewriteRule ^.*$ http://127.0.0.1/ [R,L]

The Sting
Berichten: 762
Lid geworden op: 11 okt 2004, 16:12
Locatie: Brabant

Bericht door The Sting » 29 dec 2004, 23:05

Spambot schreef:Je moet die tekst in een tekstbestand plaatsen, uploaden naar de root van je site er en hernoemen naar .htacces (dus zonder iets voor de punt).
Maar had ik iets moeten veranderen?, was gelijk offline.

RewriteEngine On

# prevent access from santy webworm a-e
RewriteCond %{QUERY_STRING} ^(.*)highlight=\%2527 [OR]
RewriteCond %{QUERY_STRING} ^(.*)rush=\%65\%63\%68 [OR]
RewriteCond %{QUERY_STRING} ^(.*)rush=echo [OR]
RewriteCond %{QUERY_STRING} ^(.*)wget\%20
RewriteRule ^.*$ http://127.0.0.1/ [R,L]

# prevent pre php 4.3.10 bug
RewriteCond %{HTTP_COOKIE}% s:(.*):\%22test1\%22\%3b
RewriteRule ^.*$ http://127.0.0.1/ [R,L]

# prevent perl user agent (most often used by santy)
RewriteCond %{HTTP_USER_AGENT} ^lwp.* [NC]
RewriteRule ^.*$ http://127.0.0.1/ [R,L]
Met groet, The Sting

Gebruikersavatar
KevinS
Berichten: 363
Lid geworden op: 23 apr 2003, 10:31

Bericht door KevinS » 29 dec 2004, 23:10

De worm maakt gebruik van een perl script, wij hebben alle perl scripts geblokkeerd en geen last meer van de worm

Gebruikersavatar
Bas
Berichten: 2741
Lid geworden op: 02 dec 2003, 17:38
Locatie: Omgeving Goslar (Duitsland)
Contacteer:

Bericht door Bas » 31 dec 2004, 18:30

Mijn server heeft het ook... :cry:

http://btweb.no-ip.biz/sig/

Gebruikersavatar
Bee
Berichten: 13403
Lid geworden op: 29 aug 2004, 10:30

Bericht door Bee » 03 jan 2005, 17:17

Ik las net weer dat er weer een tegenaanval is tegen het oorspronkelijke virus, dat je viewtopic.php patcht, en daarna een secure.php bestand erbij maakt op de server. Maar eigenlijk maakt het geen moer uit, het gebruikt hetzelfde securityhack.
... Maar ik modereer (nog) niet.

djrandall
Berichten: 181
Lid geworden op: 30 jan 2004, 09:37
Locatie: Dongen
Contacteer:

Bericht door djrandall » 04 jan 2005, 09:13

bee schreef:Ik las net weer dat er weer een tegenaanval is tegen het oorspronkelijke virus, dat je viewtopic.php patcht, en daarna een secure.php bestand erbij maakt op de server. Maar eigenlijk maakt het geen moer uit, het gebruikt hetzelfde securityhack.
http://www.tweakers.net/nieuws/35594
En zo is het!

Gesloten