<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Jörgens liv och leverne &#187; varning</title>
	<atom:link href="http://bertholdsson.eu/tag/varning/feed/" rel="self" type="application/rss+xml" />
	<link>http://bertholdsson.eu</link>
	<description>Lite osammanhängade om Jörgen och hans liv...</description>
	<lastBuildDate>Thu, 10 May 2012 12:10:37 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.2</generator>
		<item>
		<title>WordPress tema-varning</title>
		<link>http://bertholdsson.eu/2010/12/11/wordpress-tema-varning/</link>
		<comments>http://bertholdsson.eu/2010/12/11/wordpress-tema-varning/#comments</comments>
		<pubDate>Fri, 10 Dec 2010 22:59:34 +0000</pubDate>
		<dc:creator>jorgen</dc:creator>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[Wordpress]]></category>
		<category><![CDATA[base64]]></category>
		<category><![CDATA[byterun]]></category>
		<category><![CDATA[decoder]]></category>
		<category><![CDATA[eval]]></category>
		<category><![CDATA[free]]></category>
		<category><![CDATA[gratis]]></category>
		<category><![CDATA[themes]]></category>
		<category><![CDATA[varning]]></category>
		<category><![CDATA[warning]]></category>
		<category><![CDATA[woo themes]]></category>

		<guid isPermaLink="false">http://bertholdsson.eu/2010/12/11/wordpress-tema-varning/</guid>
		<description><![CDATA[Jag fick ett infall under kvällen och började gå igenom mina teman som jag lagt in för mina wordpress bloggar. Det jag var på jakt efter var teman som innehållar fula länkar, försök att hacka min server osv. Ett vanligt sätt är att I footer.php eller functions.php lägga in en kodad sträng, te.x. &#60;?php $_F=__FILE__;$_X=&#8217;Pz4JCTxkNHYgY2wxc….MmR5Pg0KPC9odG1sPg==&#8217;;eval(base64_decode(&#8216;JF9…NDU2Jyk7JF9SPWVyZUj0wOyRfWD0wOw==&#8217;));?&#62; [...]]]></description>
			<content:encoded><![CDATA[<div class='wp_fbr_top'></div><div class='wp_fbs_top'></div><p>Jag fick ett infall under kvällen och började gå igenom mina teman som jag lagt in för mina wordpress bloggar. Det jag var på jakt efter var teman som innehållar fula länkar, försök att hacka min server osv.</p>
<p>Ett vanligt sätt är att I footer.php eller functions.php lägga in en kodad sträng, te.x.</p>
<blockquote><p>&lt;?php $_F=__FILE__;$_X=&#8217;Pz4JCTxkNHYgY2wxc….MmR5Pg0KPC9odG1sPg==&#8217;;eval(base64_decode(&#8216;JF9…NDU2Jyk7JF9SPWVyZUj0wOyRfWD0wOw==&#8217;));?&gt;</p>
</blockquote>
<p>(jag har kortat ner den, egentligen är den drygt 9000 tecken lång)</p>
<p>Om man tar den strängen och avkodar den (t.ex. på&#160; <a href="http://www.tareeinternet.com/scripts/byterun.php">http://www.tareeinternet.com/scripts/byterun.php</a> så får man en text som bland annat innehåller</p>
<blockquote><p>&lt;a href=&quot;<a href="http://jeuxde-casino.com/">http://jeuxde-casino.com/</a>&quot; title=&quot;jeux de casino&quot;&gt;jeux de casino&lt;/a&gt; by &lt;a href=&quot;<a href="http://jeuxde-casino.com/jeux-de-casino">http://jeuxde-casino.com/jeux-de-casino</a>&quot; title=&quot;jeux de casino&quot;&gt;&lt;img src=&quot;&lt;?php bloginfo(&#8216;stylesheet_directory&#8217;); ?&gt;/images/woothemes.png&quot; alt=&quot;jeux de casino&quot; /&gt;&lt;/a&gt;</p>
</blockquote>
<p>Det här var inte så farligt egentligen men det stör mig att det finns kodad information I mina teman som laddas, just det här verkar var ett sätt att få trafik till en sida med reklam som I sin tur genererar pengar. Men det kunde lika gärna ha varit en kodad sträng som laddar ner ondskefull kod till min server.</p>
<p>Jag raderade 30+ teman som till stor del kom från Woo Themes, te.x.</p>
<p>freshfolio-dev, freshnews-dev, gazette-dev, gothamnews-dev, livewire-dev, newspress-dev, openair-dev, premiumnews-dev, overeasy-dev, paalam-11, paper, pdawn-10, photog, pixeled, polaroidpress, proudfolio-dev, page-style, papercut, peaceful-rush, photon, plainscape, premiumnews-dev, pure-12, panorama, papercut-dev, pellucid-dashed, pink-tulip, poetry, primepress, purple-pastels</p>
<p>Om du själv är orolig över dina teman så kan jag rekommendera ett plugin till wordpress som heter TAC (Theme Authenicity Checker) och det finns här <a href="http://wordpress.org/extend/plugins/tac">http://wordpress.org/extend/plugins/tac</a></p>
<p>Det pluginet gör är att scanna igenom alla teman efter suspect kod, tänk på att det kan finnas falska postivia träffar, jag såg t.ex. att en del teman hade en base64 funktion I contact.php. Den funktionen användes där för att koda e-postadresser så att adresserna inte fångas upp av spamrobotar.. och det är ju bra.</p>
<p>Nu sover jag lite skönare iallafall, jag tycker att du borde se över dina teman du också, skadar inte och det är gratis <img style="border-bottom-style: none; border-right-style: none; border-top-style: none; border-left-style: none" class="wlEmoticon wlEmoticon-smile" alt="Smile" src="http://jorgen.bertholdsson.com/wp-content/uploads/2010/12/wlEmoticon-smile.png" /></p>
<p>Titta även på den här filmen, den förklarar en del också <a href="http://weblogtoolscollection.com/archives/2010/12/10/theme-malware-anatomy/">http://weblogtoolscollection.com/archives/2010/12/10/theme-malware-anatomy/</a></p>
]]></content:encoded>
			<wfw:commentRss>http://bertholdsson.eu/2010/12/11/wordpress-tema-varning/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>RKHunter</title>
		<link>http://bertholdsson.eu/2009/01/18/rkhunter/</link>
		<comments>http://bertholdsson.eu/2009/01/18/rkhunter/#comments</comments>
		<pubDate>Sun, 18 Jan 2009 11:00:46 +0000</pubDate>
		<dc:creator>jorgen</dc:creator>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[rkhunter]]></category>
		<category><![CDATA[root kit]]></category>
		<category><![CDATA[scanna]]></category>
		<category><![CDATA[varning]]></category>

		<guid isPermaLink="false">http://bertholdsson.eu/2009/01/18/rkhunter/</guid>
		<description><![CDATA[Om du har satt igång rkhunter på ditt system och scannar varje natt så kanske du sett den här texten i dina loggar Warning: The file properties have changed: &#160;&#160;&#160;&#160;&#160;&#160;&#160; File: /bin/login &#160;&#160;&#160;&#160;&#160;&#160;&#160; Current hash: 1869895965de0ebab025e5b76ccfe7ff3b53905b &#160;&#160;&#160;&#160;&#160;&#160;&#160; Stored hash : 0ba3a17f19a617036f9aa21d064109f1834eb46f &#160;&#160;&#160;&#160;&#160;&#160;&#160; Current inode: 23560211&#160;&#160;&#160; Stored inode: 23560198 &#160;&#160;&#160;&#160;&#160;&#160;&#160; Current file modification time: 1226559073 &#160;&#160;&#160;&#160;&#160;&#160;&#160; [...]]]></description>
			<content:encoded><![CDATA[<div class='wp_fbr_top'></div><div class='wp_fbs_top'></div><p>Om du har satt igång rkhunter på ditt system och scannar varje natt så kanske du sett den här texten i dina loggar</p>
<blockquote><p>Warning: The file properties have changed:     <br />&#160;&#160;&#160;&#160;&#160;&#160;&#160; File: /bin/login      <br />&#160;&#160;&#160;&#160;&#160;&#160;&#160; Current hash: 1869895965de0ebab025e5b76ccfe7ff3b53905b      <br />&#160;&#160;&#160;&#160;&#160;&#160;&#160; Stored hash : 0ba3a17f19a617036f9aa21d064109f1834eb46f      <br />&#160;&#160;&#160;&#160;&#160;&#160;&#160; Current inode: 23560211&#160;&#160;&#160; Stored inode: 23560198      <br />&#160;&#160;&#160;&#160;&#160;&#160;&#160; Current file modification time: 1226559073      <br />&#160;&#160;&#160;&#160;&#160;&#160;&#160; Stored file modification time : 1207184931</p>
</blockquote>
<p>Själv så fick jag lite ångest och började tro att något kommit in i systemet <img src='http://bertholdsson.eu/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' />  Men du behöver inte vara rädd!</p>
<p>Jag har gjort en apt-get update/apt-get upgrade och då har filerna förändrats och rkhunter flaggar dom som ändrade. För att lära rkhunter att du uppdaterat och dom nya filerna är ok kör du bara kommandot</p>
<blockquote><p>sudo rkhunter –propupd </p>
</blockquote>
<p>Nu kommer du inte att få dessa varningar (helt i onödan) längre.</p>
<p>Om du inte vet vad rkhunter är så finns all information här: <a href="http://www.rootkit.nl/projects/rootkit_hunter.html">www.rootkit.nl/projects/rootkit_hunter.html</a></p>
]]></content:encoded>
			<wfw:commentRss>http://bertholdsson.eu/2009/01/18/rkhunter/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Varning f&#246;r Do Networks</title>
		<link>http://bertholdsson.eu/2007/07/06/varning-fr-do-networks/</link>
		<comments>http://bertholdsson.eu/2007/07/06/varning-fr-do-networks/#comments</comments>
		<pubDate>Fri, 06 Jul 2007 20:21:19 +0000</pubDate>
		<dc:creator>jorgen</dc:creator>
				<category><![CDATA[Tyckerier]]></category>
		<category><![CDATA[do networks]]></category>
		<category><![CDATA[varning]]></category>

		<guid isPermaLink="false">http://bertholdsson.eu/2007/07/06/varning-fr-do-networks/</guid>
		<description><![CDATA[Jag vill varna för Do Networks och eventuella fotterbolag dom driver. Hemmanet som var ett dotterbolag sattes i dag i konkurs och ett stor antal kunder (ca 1500) blev strandsatta&#8230;&#160; Kommentaren från VD Do Hellbom var (fritt översatt): Kunderna, dom skiter vi i, bolaget är satt i konkurs så jag kan inte göra något alls. [...]]]></description>
			<content:encoded><![CDATA[<div class='wp_fbr_top'></div><div class='wp_fbs_top'></div><p>Jag vill varna för Do Networks och eventuella fotterbolag dom driver. Hemmanet som var ett dotterbolag sattes i dag i konkurs och ett stor antal kunder (ca 1500) blev strandsatta&#8230;&nbsp; Kommentaren från VD Do Hellbom var (fritt översatt): Kunderna, dom skiter vi i, bolaget är satt i konkurs så jag kan inte göra något alls.</p>
<p>De ansvariga:</p>
<blockquote><p>Do Hellbom, VD: DO Networks Sverige AB (publ) <br />070-777425. e-post: <a href="mailto:do.hellbom@donetworks.se">do.hellbom@donetworks.se</a> </p>
<p>Bernth Harnesk, Styrelseordförande: DO Networks Sverige AB (publ) <br />070-5158950</p>
</blockquote>
<p>Attans skitföretag..&nbsp; <img src='http://bertholdsson.eu/wp-includes/images/smilies/icon_sad.gif' alt=':-(' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://bertholdsson.eu/2007/07/06/varning-fr-do-networks/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Varning för Do Networks</title>
		<link>http://bertholdsson.eu/2007/07/06/varning-fr-do-networks-2/</link>
		<comments>http://bertholdsson.eu/2007/07/06/varning-fr-do-networks-2/#comments</comments>
		<pubDate>Fri, 06 Jul 2007 20:21:19 +0000</pubDate>
		<dc:creator>Jörgen</dc:creator>
				<category><![CDATA[Tyckerier]]></category>
		<category><![CDATA[do networks]]></category>
		<category><![CDATA[varning]]></category>

		<guid isPermaLink="false">http://bertholdsson.eu/2007/07/06/varning-fr-do-networks/</guid>
		<description><![CDATA[Jag vill varna för Do Networks och eventuella fotterbolag dom driver. Hemmanet som var ett dotterbolag sattes i dag i konkurs och ett stor antal kunder (ca 1500) blev strandsatta&#8230;&#160; Kommentaren från VD Do Hellbom var (fritt översatt): Kunderna, dom skiter vi i, bolaget är satt i konkurs så jag kan inte göra något alls. [...]]]></description>
			<content:encoded><![CDATA[<div class='wp_fbr_top'></div><div class='wp_fbs_top'></div><p>Jag vill varna för Do Networks och eventuella fotterbolag dom driver. Hemmanet som var ett dotterbolag sattes i dag i konkurs och ett stor antal kunder (ca 1500) blev strandsatta&#8230;&nbsp; Kommentaren från VD Do Hellbom var (fritt översatt): Kunderna, dom skiter vi i, bolaget är satt i konkurs så jag kan inte göra något alls.</p>
<p>De ansvariga:</p>
<blockquote><p>Do Hellbom, VD: DO Networks Sverige AB (publ) <br />070-777425. e-post: <a href="mailto:do.hellbom@donetworks.se">do.hellbom@donetworks.se</a> </p>
<p>Bernth Harnesk, Styrelseordförande: DO Networks Sverige AB (publ) <br />070-5158950</p>
</blockquote>
<p>Attans skitföretag..&nbsp; <img src='http://bertholdsson.eu/wp-includes/images/smilies/icon_sad.gif' alt=':-(' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://bertholdsson.eu/2007/07/06/varning-fr-do-networks-2/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
	</channel>
</rss>

