#1 

02-09-2010 21:54:33

nico
Administrateurs
Avatar de nico
Date d'inscription:
Messages: 563
IP: 82.232.128.163
Courriel

Hors ligne


#2 

02-09-2010 21:58:38

Magun
Administrateurs
Avatar de Magun
Date d'inscription:
Messages: 910
IP: 188.93.45.30
Courriel  Site web

ok je te dit si je trouve quelque chose ... smile

Hors ligne


#3 

02-09-2010 22:03:00

Magun
Administrateurs
Avatar de Magun
Date d'inscription:
Messages: 910
IP: 188.93.45.30
Courriel  Site web

par contre suprimme le lien, pasque du coup tu donne public l'ip de tout le monde ...

Hors ligne


#4 

02-09-2010 22:05:36

nico
Administrateurs
Avatar de nico
Date d'inscription:
Messages: 563
IP: 82.232.128.163
Courriel

s'ayé smile


Hors ligne


#5 

02-09-2010 22:37:19

Magun
Administrateurs
Avatar de Magun
Date d'inscription:
Messages: 910
IP: 188.93.45.30
Courriel  Site web

j'ai parcourue le log ...

91.212.226.210
72.241.208.235
76.22.178.144
82.60.69.60
207.126.160.58
82.58.112.161

qui revienne plus de deux foix pour un "POST /register.php?action=register...", si j'en n'est pas oublier
bref, j'ai compter 43 demande, si tu veut la liste complet elle est déjà toute prêt, en tout cas s'il sagit d'un botnet le type a un resseaux sympas ...

edit de l'edit: censored smile

Hors ligne


#6 

02-09-2010 22:41:10

nico
Administrateurs
Avatar de nico
Date d'inscription:
Messages: 563
IP: 82.232.128.163
Courriel

bein si ça trouve c'est des pc zombi non ? comment savoir


Hors ligne


#7 

02-09-2010 22:46:48

Magun
Administrateurs
Avatar de Magun
Date d'inscription:
Messages: 910
IP: 188.93.45.30
Courriel  Site web

en regardant dessus ... ( zombie = botnet, enfin sa na pas d'importance )
je soucis avec les botnet c'est qu'il ne sont pas lier directement a l'utilisateur, enfin sa peut mais sa passe par des cannaux irc en général,
donc a par en regardant chaque pc, et en regardant les protocol utiliser ( pour irc ) il y a moyen ...
sinon je me voie mal éplucher chaque ip que le pc en question a utilisé à cette heure la ... enfin y a moyen tout de même ...

bref je peut regarder, mais je ne garantie rien ...

Hors ligne


#8 

02-09-2010 22:49:45

nico
Administrateurs
Avatar de nico
Date d'inscription:
Messages: 563
IP: 82.232.128.163
Courriel

ok, moi je suis pas trop branché hack lol, par contre je peu rajouter des protections au site si il faut wink


Hors ligne


#9 

02-09-2010 22:59:26

Magun
Administrateurs
Avatar de Magun
Date d'inscription:
Messages: 910
IP: 188.93.45.30
Courriel  Site web

ok, perso je pensse qu'il faut changer le system pour lancer un enregistrement, rajouter 2 ou troie lettre dans le capatcha, et changer la validation.

mais pour bien faire faudrais changer le system interne de fluxbb, il est probable qu'il y est une faille sur l'implentation du capatcha permetant de contourner ?
sinon il utilise un truc pour détecter les lettres/chiffres comme opencv se qui est possible, dans se cas il faut que ce dernier soit plus "d'éteriorer" ...

Hors ligne


#10 

02-09-2010 23:06:12

nico
Administrateurs
Avatar de nico
Date d'inscription:
Messages: 563
IP: 82.232.128.163
Courriel

j'ai vu "recaptcha" en recherchant vite fait sur le net, qu'est ce que t'en pense ?


Hors ligne


#11 

02-09-2010 23:15:54

Magun
Administrateurs
Avatar de Magun
Date d'inscription:
Messages: 910
IP: 188.93.45.30
Courriel  Site web

perso j'aime pas trop celui-ci, on comprend pas toujours se qu'il faut marquer, même si on marque toujours la bonne chose ..
je voyais plus quelque chose comme ça http://static.howstuffworks.com/gif/captcha-3.jpg, avec une fluctuation du font dans des ton aprochant celui du texte ...

mais recaptcha feras la faire, si tu ne veut pas t'embêter, bien que je pensse qu'étant un programme libre, l'algo est donc public ...
a toi de voire

edit: oui et tu pourrais aussi vérifier si l'utilisateur qui tante de s'inscrire n'est pas déjà répertorier ? exemple un simple array des ip des membre déjà inscrit ?
et le meust est de modifier cette array a chaque connection de l'utilisateur ( pour les utilisateur "nomade" )

mais sa commence a faire beaucoup non ? wink
ps: je vais pas tarder a me coucher je me lève tot pour la "rentré"

Hors ligne


#12 

02-09-2010 23:25:25

nico
Administrateurs
Avatar de nico
Date d'inscription:
Messages: 563
IP: 82.232.128.163
Courriel

Magun Ecris:

edit: oui et tu pourrais aussi vérifier si l'utilisateur qui tante de s'inscrire n'est pas déjà répertorier ? exemple un simple array des ip des membre déjà inscrit ?)

dans quel but ? à chaque fois le spam vient d'ip différentes.


Hors ligne


#13 

02-09-2010 23:44:54

Magun
Administrateurs
Avatar de Magun
Date d'inscription:
Messages: 910
IP: 188.93.45.30
Courriel  Site web

oui et non les ip revienne entre 2 et 4fois pour les compte valider
sinon effectivement il y a des ip unique qui vienne dont les compte ne sont pas toujours valider, va savoir pourquoi smile

s'il sagit d'un botnet ses même ip reviendrons sans cesse ... et dans tout les cas, sa embêteras le spammer qui seras liminiter a une machine = un compte
sa l'embêteras d'autemps plus que pour faire un botnet il faut un certain temps, on va dire entre 10min et +1h suivant sont niveaux

Hors ligne


#14 

03-09-2010 00:01:06

nico
Administrateurs
Avatar de nico
Date d'inscription:
Messages: 563
IP: 82.232.128.163
Courriel

bon déjà je vais mettre recaptcha en attendant afin de rétablir les inscriptions et on verra ce week end en cas si on prend des mesures plus poussés smile


Hors ligne


#15 

03-09-2010 01:20:40

nico
Administrateurs
Avatar de nico
Date d'inscription:
Messages: 563
IP: 82.232.128.163
Courriel

lol,après avoir mis recaptcha y a eu 2 nouveaux spams sad


Hors ligne


#16 

03-09-2010 05:16:31

Magun
Administrateurs
Avatar de Magun
Date d'inscription:
Messages: 910
IP: 188.93.45.30
Courriel  Site web

ouai donc sa confirme que c'est un probleme avec fluxbb

et de mon coter je confirme que c'est des botnet

Hors ligne


#17 

03-09-2010 15:27:21

nico
Administrateurs
Avatar de nico
Date d'inscription:
Messages: 563
IP: 82.232.128.163
Courriel

oups je m'était manqué dans les test du captcha, là ça marche en principe, mais il y a quand meme eu un spam depuis, donc peut etre qu'il y a des humain qui spam aussi.
Là j'ai enlevé l'affichage de la signatures dans les profil pour voir....


Hors ligne


#18 

03-09-2010 19:46:33

Magun
Administrateurs
Avatar de Magun
Date d'inscription:
Messages: 910
IP: 188.93.45.30
Courriel  Site web

faudrais changer les mdp des admin, pasque y a quelque semain j'est uh la même chose sur mon propre forum ... j'ai laisser courir
étant un forum avec ... juste moi ... je supose qu'il y a fait c'est teste en premier lieux, les comptes provienne touse de 174.44.138.93, le password était de la même longeur que le mien ( 19 )

je n'est pas fait le raprochement jusque ici, car il n'avais alors qu'un compte, et maintenant 4 ... identique en tout point sauf le pseudo
apperement fluxbb et phpbb vériefie l'adresse email a partir du second champ qui est visiblement contournable car il y est mentioner mon pseudo au lieux de l'email ...

edit: fait une anonce général pour changer les mdp a la rigeur ...
edit: ( la pose petit histoire ><" ) je pensse qu'il parle russe il y avais poster un lien vers une page référencent des lien porno ... en russe...
je lui avais envoyer un message ou il m'avait "répondue" ( Hack again ? ) ...
d'après les références d'ip que j'ai il est au usa, enfin s'il n'utilise pas d'ip dynamic entre autre ... mais faut pas trop çi fier ... il est pour le moment offline

Hors ligne


#19 

03-09-2010 20:56:14

nabouill
Membres
Avatar de nabouill
Date d'inscription:
Messages: 242
IP: 79.92.239.57
Courriel

salut
si tu veux bien Nico, tu peux m'envoyer une copie de ton log. On dispose de pas mal d'outil pour tracer tous ça (qui? ou? quoi? comment?.. ça "renifle" de l'extérieur) a mon job, on est tous les jour confronté à ce problème, donc si vous voulez un coup de main faite signe.

PS: c'est vrai qu'il y a quelque temps, j'ai reçu un mail sur ma boite perso de "admin@irrlicht-fr.org" qui me disait "je suis banquier..blabla.. un mec est mort et a laisser un compte avec 1.5 millions de dollars dessus...blabla... appel moi et on partage... blabla...
Truc typique d'un certain pays que je connais bien pour ce genre d'arnaque. Sur le coup j'ai laissé tomber pensant que vous étiez déjà sur le truc.

Mais si vous voulez un coup de main pour mettre fin a ce problème, n'hésiter pas. Mais il me faudrais un log

Hors ligne


#20 

03-09-2010 21:09:35

nico
Administrateurs
Avatar de nico
Date d'inscription:
Messages: 563
IP: 82.232.128.163
Courriel

nabouill Ecris:

PS: c'est vrai qu'il y a quelque temps, j'ai reçu un mail sur ma boite perso de "admin@irrlicht-fr.org" qui me disait "je suis banquier..blabla.. un mec est mort et a laisser un compte avec 1.5 millions de dollars dessus...blabla... appel moi et on partage... blabla...
Truc typique d'un certain pays que je connais bien pour ce genre d'arnaque. Sur le coup j'ai laissé tomber pensant que vous étiez déjà sur le truc.

ha non j'étais pas au courant merci de le signaler,

nabouill Ecris:

salut
si tu veux bien Nico, tu peux m'envoyer une copie de ton log. On dispose de pas mal d'outil pour tracer tous ça (qui? ou? quoi? comment?.. ça "renifle" de l'extérieur) a mon job, on est tous les jour confronté à ce problème, donc si vous voulez un coup de main faite signe.

ok je vais t'envoyer ça, perso c'est la première fois que j'ai affaire à ce fléau donc je vous remerci pour votre aide.


Hors ligne


#21 

03-09-2010 21:20:01

nico
Administrateurs
Avatar de nico
Date d'inscription:
Messages: 563
IP: 82.232.128.163
Courriel

Magun Ecris:

faudrais changer les mdp des admin

je pense pas, j'ai regardé les "last_visit" et y a pas d'admin dedan !?


Hors ligne


#22 

03-09-2010 21:38:12

nabouill
Membres
Avatar de nabouill
Date d'inscription:
Messages: 242
IP: 79.92.239.57
Courriel

ok, je te log ça.
(je vais jeter un oeil ce week-end rapidement mais je te promet rien je suis encore en vacance, par contre je reprend le boulot Lundi, je vais suivre ça de pret)

Hors ligne


#23 

03-09-2010 21:41:04

nico
Administrateurs
Avatar de nico
Date d'inscription:
Messages: 563
IP: 82.232.128.163
Courriel

ok merci wink


Hors ligne


#24 

03-09-2010 21:55:32

nabouill
Membres
Avatar de nabouill
Date d'inscription:
Messages: 242
IP: 79.92.239.57
Courriel

annonce Ecris:

ip suspectes:
97.102.220.112
173.208.23.254
66.249.66.34

66.249.66.34 => google bot : RAS

173.208.23.254 => IP dynamique, invérifiable a cet heure si, elle n'est plus attribuer a personne, nos relais DNS on perdu sa trace (elle a été dernièrement délivrer par Bresnan Communications situer a New-york)

97.102.220.112 => Road Runner HoldCo : provider Internet US, je le surveille pour voir.

Magun Ecris:

es comptes provienne touse de 174.44.138.93

174.44.138.93 => Bresnan Communications situer a New-york. Tient le revoilà lui !!

Hors ligne


#25 

03-09-2010 22:16:14

nico
Administrateurs
Avatar de nico
Date d'inscription:
Messages: 563
IP: 82.232.128.163
Courriel

nabouill Ecris:

66.249.66.34 => google bot : RAS

MDR smile
Merci pour toutes ces infos, sinon dans flubb je peut mettre la validation par mail, vous en pensez quoi ?


Hors ligne


Options Liens officiels Caractéristiques Statistiques Communauté
Préférences cookies
Corrections
irrlicht
irrklang
irredit
irrxml
Propulsé par Django
xhtml 1.0
css 2.1
884 membres
1440 sujets
11337 messages
Dernier membre inscrit: Saidov17
160 invités en ligne
membre en ligne: -
RSS Feed