Back to top

Autore Topic: File sospetti dopo attacco hacker  (Letto 528 volte)

Offline acquino

  • Newbie
  • *
  • Post: 20
    • Mostra profilo
File sospetti dopo attacco hacker
« il: 14 Set 2011, 22:17:19 »
Salve ragazzi,
 un mese fa ho avuto il piacere di trovarmi tutta la root www cancellata , con inserito un altro sito (non mio)!
Ho eseguito il upload  dell'intero sito e ho cominciato a controllare cartella per cartella tutti i permessi , e i file più strani.
Nella directory /administrator/templates/khepri/images/menu mi trovo un file  Predator.php.
E ' un file originale di joomla ? oppure no,esiste un qualche metodo per controllare l'intero sito  ??
Ringrazio per il vostro aiuto
Io ho la versione joomla 1.5.23 con un template ja-purity.

Offline maicolstaip

  • Global Moderator
  • Cyborg
  • ********
  • Post: 13786
  • Sesso: Maschio
    • Mostra profilo
    • http://www.hoteledelweiss.net/
Re:File sospetti dopo attacco hacker
« Risposta #1 il: 14 Set 2011, 22:21:00 »
Ciao acquino,
guarda, con un nome così fai che cancellarlo.
Sposto nella sezione sicurezza dove se leggi i post stickati ti toglierai molti dubbi.
Ciao!
Non si legge bene? Non si risponde a PM tecnici. Postate sul forum. Grazie.
Joomla devi metterlo su Server linux, altrimenti ciccia!

Offline acquino

  • Newbie
  • *
  • Post: 20
    • Mostra profilo
Re:File sospetti dopo attacco hacker
« Risposta #2 il: 14 Set 2011, 22:26:05 »
Ti ringrazio per la tua risposta , anche a me ha dato molto sospetto.
Voleva appunto la conferma che non esiste un file del genere all'interno di quella root.
Ringrazio per la tua collaborazione ;D ;D

Offline maicolstaip

  • Global Moderator
  • Cyborg
  • ********
  • Post: 13786
  • Sesso: Maschio
    • Mostra profilo
    • http://www.hoteledelweiss.net/
Re:File sospetti dopo attacco hacker
« Risposta #3 il: 14 Set 2011, 22:28:47 »
Per verificare,
scaricati un joomla 1.5.23, lo decomprimi sul tuo PC e controlli uno ad uno i files confrontandoli con quelli sul server.
Un lavoraccio!
Oppure segui i consigli di mau_develop,  nel primo post in alto della sezione.

Ciao!
Non si legge bene? Non si risponde a PM tecnici. Postate sul forum. Grazie.
Joomla devi metterlo su Server linux, altrimenti ciccia!

Offline M_W_C

  • Cyborg
  • ******
  • Post: 12306
  • Web Solutions
    • Mostra profilo
    • Milano Web City
Re:File sospetti dopo attacco hacker
« Risposta #4 il: 14 Set 2011, 22:30:44 »
Predator.php === hacker dai 12 ai 14 anni taglia media tanti brufoli fxxa 0  :):)

segui il post in testa alla sezione... quello + blu :) ... spesso non è sufficiente cancellare un file.

Tutti i tuoi segreti più reconditi ora li conosce anche predator...

ma ha vinto alien o predator? .. nn ricordo :)

M.

Offline acquino

  • Newbie
  • *
  • Post: 20
    • Mostra profilo
Re:File sospetti dopo attacco hacker
« Risposta #5 il: 14 Set 2011, 22:52:46 »
Grazie Mau per il tuo appoggio, ma non ho trovato solo questo file , ma codici con il link alle poste italiane e altre porcherie , persino una immagine di un ragazzino di etnia vietnamita (sara il bastardo);che presa per ilc...o!!.
Ho letto il post che mi ha i consigliato , e lo trovo veramente importante.
Una cosa forse non ho capito , posso tranquillamente fare una scanzione dell'intera www con un antivirus qualunque ?, oppure ne esiste uno in particolare .

Offline M_W_C

  • Cyborg
  • ******
  • Post: 12306
  • Web Solutions
    • Mostra profilo
    • Milano Web City
Re:File sospetti dopo attacco hacker
« Risposta #6 il: 14 Set 2011, 23:06:35 »
l'hai buttato quel file?

comunque non sono virus, sono shell ovvero un po' come avere un pannellino di amministrazione di joomla e qualcosina in +
se era una shell viene comunque riconosciuta come tale e segnalata da molti av
.. il problema è se è una banale funzioncina o qualcosa di modificato che consente l'accesso ... dico na scemenza... ma se toglie all'inizio di qualche file il controllo all'accesso diretto joomla funziona benissimo, l'antivirus non segnala nulla perchè non ha messo nulla però può sfruttare quando vuole quel file per fare "qualcosa... capisci?

l'idea migliore è sempre sovrascrivere tutto con un pacchetto vergine e così non perdi nulla (ATTENZIONE non tutto va sovrascritto) e fare una comparazione tra un pacchetto sano e il tuo con qualche tool per vedere se ci sono file in più.

Inoltre non è normale riuscire a uppare una shell :) come ci è riuscito?

cosa non è aggiornato? ... tutto vero?

M.

 



Web Design Bolzano Kreatif