Deleted
mardi 12 septembre 2006 à 10:55
Bonjour à tous,
J'ai vu que que personne n'en a parlé alors je me lance.
Un nouveau virus (si on peu appeler ca comme ca) s'attaque aux forums IPB et phpbb et post un message du type:
CITATION
Hi! Is here present my macho lover Bradd?.....
I hope you're here...
from Katties with love
Avec des variantes dans le post et pour speudo MissKatties. L'email semble russe et l'ip semble Bulgare.
J'ai eu un post sur mon forum (supprimé) : forum-seo.com (forum IPB)
Un post sur le forum: -http://galaxie-net.com/forum/topic91.html (forum phpBB)
Et on m'a aussi signalé un post sur le forum: -http://www.emule-conseil.com/forum/upload/index.php?showtopic=2930 (forum IPB)
Y'en a t'il d'autre dans ce cas ?
Et comment peuvent t'ils s'inscrire alors qu'il y a un cryptogramme visuel ? Car la se n'est pas seulement un type de forum, mais deux.
Et sa se propage
http://fr.search.yahoo.com/search?fr=fp-ta...&meta=vc%3D++ Deleter23
Dan
mardi 12 septembre 2006 à 11:00
C'est toujours le même email et la même IP ?
A part poster cela, elle fait quoi ?
Dan
Deleted
mardi 12 septembre 2006 à 11:14
Pour le mail et l'ip c'est les meme sur mes deux forums. Pour l'ipb j'ai tout bloqué, nom de membre, ip et le membre.
Apparement ca ne fait que poster ce message et puis s'en va
Mais comme on le vois dans le lien yahoo il y a de plus en plus de forums touchés. Sachant qu'hier la recherche ne donnée aucun resultat.
Le hub n'a pas etait touché ?
++ Deleter23
Helpeur
mardi 12 septembre 2006 à 12:38
Salut.
On pourrait avoir quelques infos supplémentaires ?
IP, adresse mail...
Merci
Deleted
mardi 12 septembre 2006 à 12:58
IP: 217.10.38.30
Mail: misskatties_AT_mail.ru
Fait toi plaisir ;-)
Maintenant present sur google avec plus de 900 resultats:
http://www.google.fr/search?hl=fr&q=Mi...tties&meta=
Anonymus
mardi 12 septembre 2006 à 13:03
Je vois 9000 résultats :/
Pour le cryptogramme visuel, il est utilisé uniquement si la personne utilise le formulaire classique, pour s'inscrire. S'il s'inscrit en allant directement dans la base de données, il n'en a pas besoin.
Keroin
mardi 12 septembre 2006 à 15:42
Lol merci de l'info, "elle" s'est enregistré sur mon forum (phpbb) mais je pense qu'elle n'a pas aimé mon captcha car l'inscription n'est pas finalisée et elle n'a pas eu le temps de poster...après ces infos je la vire
petit-ourson
mardi 12 septembre 2006 à 17:55
Elle est passée sur un de mes forums punbb qui ne demande pas d'inscription et pas de système de cryptogramme visuel :s
Jocelyn
jeudi 14 septembre 2006 à 18:15
CITATION(Deleter23 @ mardi 12 septembre 2006, 13h58)

IP: 217.10.38.30
Mail: misskatties_AT_mail.ru
Fait toi plaisir ;-)
Maintenant present sur google avec plus de 900 resultats:
http://www.google.fr/search?hl=fr&q=Mi...tties&meta=Egalement inscrite sur mon forum (maintenant dans le groupe des bannis)
L'IP et l'adresse e-mail utilisées sont identiques à ceux ci-dessus !
50200 résultats sur Google actuellement...
CITATION(Anonymus @ mardi 12 septembre 2006, 14h03)

Je vois 9000 résultats :/
Pour le cryptogramme visuel, il est utilisé uniquement si la personne utilise le formulaire classique, pour s'inscrire. S'il s'inscrit en allant directement dans la base de données, il n'en a pas besoin.
Que veux-tu dire ?
Seuls les admins du site/forum ont accès à la base de données et peuvent éventuellement s'y inscrire directement. Donc "MissKatties" ne peut pas s'inscrire directement sans passer par le cryptogramme visuel.
Ou alors j'ai mal compris quelque chose...
captain_torche
jeudi 14 septembre 2006 à 18:42
J'imagine qu'"elle" profite d'une faille de sécurité.
Deleted
jeudi 14 septembre 2006 à 19:39
c'est pas possible qu'il y ai la meme sur plusieure scripts different
Théo B.
jeudi 14 septembre 2006 à 21:05
Ou tout simplement peut-être arrive-t-elle à décoder le captcha, c'est très probable.
guymauve
jeudi 14 septembre 2006 à 21:21
Perso j'ai bannis il y a qq temps tous les .ru ...
Je doute avoir des visiteurs russes sur mon site.
rba01672
jeudi 14 septembre 2006 à 21:46
Je viens de consulter ma base de données.
Il s'est inscrit ce 10 septembre, n'a rien posté.
Je viens de bannir son adresse, et aussi Ip
Jeromnimo
vendredi 15 septembre 2006 à 08:22
Il y en a pas un de vous qui a accès à ses logs apache sur un dédié ? Il suffit de tracer son IP pour voir les requetes qu"'elle" a executé pour s'inscrire ? ça permettra eventuellement de trouver la faille (et de la corriger...)
suede
vendredi 15 septembre 2006 à 09:58
CITATION(Jeromnimo @ vendredi 15 septembre 2006, 09h22)

Il y en a pas un de vous qui a accès à ses logs apache sur un dédié ? Il suffit de tracer son IP pour voir les requetes qu"'elle" a executé pour s'inscrire ? ça permettra eventuellement de trouver la faille (et de la corriger...)
Pourquoi une faille ?
Il suffit de s'inscrire par la voie normale.
Les Capchat sont loin d'etre efficace.
Jeromnimo
vendredi 15 septembre 2006 à 10:01
Tout a fait d'accord avec toi, mais en verifiant les logs, cela permettrait d'etre sûr que cette "MissKatties" s'inscrit par la voie normale, et non via une faille ;-)
Jocelyn
vendredi 15 septembre 2006 à 13:23
CITATION(Jeromnimo @ vendredi 15 septembre 2006, 09h22)

Il y en a pas un de vous qui a accès à ses logs apache sur un dédié ? Il suffit de tracer son IP pour voir les requetes qu"'elle" a executé pour s'inscrire ? ça permettra eventuellement de trouver la faille (et de la corriger...)
J'ai accès aux logs Apache sur mon serveur, je posterai les logs ce WE.
A mon avis c'est un script qui est capable de décoder le CAPTCHA (l'image antispam).
Il faut bien admettre que le CAPTCHA d'IPB est vraiment peu évolué :
- contient uniquement les chiffres 0 à 9
- ils sont écrits toujours dans la même police, bien droit
Il y a certes 2 couleurs de fond aléatoires et quelques parasitages de l'image pour rendre un peu plus compliqué le décodage de l'image, mais je suis persuadé qu'il existe des programmes capables de décoder ces images assez simples.
patric35
vendredi 15 septembre 2006 à 23:22
Je pense aussi que certains robots sont capables de déchiffrer les captcha simples (et celui de phpbb ne me semble pas vraiment compliqué...) Un outil de squelettisation de l'image me semble suffisant!! Il n'y a que des lettre noires sur fond gris inscrites en bien gros (caractères gras) et bien droites.
Bon ceci dit ce n'est pas non plus l'affluence (1 à 2 inscriptions type spam par jour)
Pour moi misskaties n'est qu'un robot de plus parmi les autres (il n'est pas encore passé sur mes forums, de toute façon je veille...).
Dash
samedi 16 septembre 2006 à 00:28
CITATION(Dan @ mardi 12 septembre 2006, 12h00)

A part poster cela, elle fait quoi ?
Meme question que Dan...
Des inscriptions sans interet il y en a des dizaines par jour. Que ce soit via des robots ou des personnes qui s'inscrivent "juste pour voir".
Quels sont les degats causes par MissKatties ? Un unique post ? C'est tout ? Un alteration de la base de donnees ? Une corruption des fichiers sources ? Pourquoi s'alarmer particulierement pour cette demoiselle russe ?
Anonymus
samedi 16 septembre 2006 à 01:20
D'ailleurs, ca n'est peut être pas un virus, mais bien une personne réelle
ZepX3
samedi 16 septembre 2006 à 02:17
Qui, a ce moment même, est en train de rire de nous!
Jeromnimo
dimanche 17 septembre 2006 à 17:12
D'où la consultation des logs, si cela passe par les pages "normales" d'inscription, on sera fixés ;-)
Par contre s on voit une belle url contenant un injection, ca sent la faille de sécurité ;-)
(Et honnetement, 52000 inscriptions (nombre de reponses google) en deux jours, c'est une sacré "geekette" :-P)
Keroin
dimanche 24 septembre 2006 à 09:47
J'en ai eu un autre qui apparement tourne bien aussi sur les plateformes IPB et PHPBB, c'est teddy1290
=>
http://www.google.com/search?hl=fr&lr=...amp;q=teddy1290Il n'a pas réussi à passer les protections pour devenir actif mais son inscription est quand même passée (comme pour Misskatie)
c.klouchi
dimanche 24 septembre 2006 à 16:08
avec une signature en plus ...
YoyoS
samedi 14 octobre 2006 à 00:24
le mieux reste de poser une question personnalisée à l'inscription. Avec une réponse évidente mais que le bot ne peut découvrir. Evidemment c'est contournable, mais au moins, ce n'est pas un système avec une même questions sur des millions de forums. Mieux vaut ne pas laisser les options par défaut, celles que la plupart des forums possèdent et donc les vicitimes des bots
daza
lundi 13 novembre 2006 à 19:09
Pour moi c'est plus grave, environ une trentaine de messages par jour, pseudo + email + Ip = toujours différents.
Pourtant l'inscription du forum demande de remplir des champs personnalisés.
Personne n'a une solution contre ça ?
Dan
lundi 13 novembre 2006 à 19:14
Tu as des modules ajoutés sur ton IPB 2.1.7 ?
As-tu passé les derniers patches de sécurité ?
Dan
YoyoS
lundi 13 novembre 2006 à 19:15
Le mieux serait donc que tu utilises un captcha. Des images aléatoires si ce n'est fait
daza
lundi 13 novembre 2006 à 19:28
Le forum est à jour avec la version 2.1.7, à moins qu'il y ai eu des mises à jour après cette version. Il y a déjà les chiffres de confirmation à remplir avant de valider le formulaire d’inscription. Sont installés les mods d'envoie automatique de MP à l'inscription et aussi le mods des stats.
tom_sawyer
lundi 13 novembre 2006 à 20:00
Ca vient de softs pourris dans ce genre :
CODE
http://www.botmaster.net/
je présume
Ceci est une version "bas débit" de notre forum. Pour voir la version complète avec plus d'information, la mise en page et les images, veuillez
cliquer ici.