Back to top

Autore Topic: [RISOLTO] Sito defacciato e utenti cancellati:problema di ripristino  (Letto 3471 volte)

Offline MarkOne

  • Appassionato
  • ***
  • Post: 597
  • Sesso: Maschio
    • Mostra profilo
Ciao a tutti,
il sito che gestisco: Infermierionline.net è stato defacciato, la password di superamministratore cambiata e archiviati tutti gli articoli lasciando unicamente un wrapper puntato su un sito ***.
Non ho faticato troppo a ripristinare i miei permessi, a ripubblicare gli articoli e a buttare fuori il wrapper ma il danno maggiore è che sono stati cancellati 3/4 degli utenti registrati (complessivamente 1500).

Non ho grande esperienza sui database mysql e uso poco phpmyadmin (diciamo il minimo di legge), ho cercato di importare nuovamente la tabella users da una copia di backup dopo averla estratta  in locale utilizzando phpmyadmin su xampp. Il file sql è di circa 65 Mb e circa 15 Mb se compresso con GZ.
La cosa in locale è andata a buon fine ma quando cerco di importarla in remoto impiega moltissimo tempo e mi appare un messaggio di errore:
Errore

query SQL:

-- -- Dump dei dati per la tabella `bak_acajoom_lists` -- INSERT INTO `bak_acajoom_lists` (`id`, `list_name`, `list_desc`, `list_type`, `sendername`, `senderemail`, `bounceadres`, `layout`, `template`, `subscribemessage`, `unsubscribemessage`, `unsubscribesend`, `auto_add`, `user_choose`, `cat_id`, `delay_min`, `delay_max`, `follow_up`, `html`, `hidden`, `published`, `createdate`, `acc_level`, `acc_id`, `notification`, `owner`, `footer`, `notify_id`, `next_date`, `start_date`, `params`) VALUES (1, 'Registrati', '', 1, 'Webmaster AIOL', 'xxxxx@infermierionline.net', 'xxxxxx@infermierionline.net', '
\r\n\r\n\r\n
\r\n\r\n\r\n\r\n\r\n[...]

Messaggio di MySQL: Documentazione
#1062 - Duplicate entry '1' for key 1


Qualche idea o consiglio?

Inoltre dal tipo di aggressione sembra quasi che il soggetto malefico sia entrato nel backend per disattivare tutti gli articoli tutti e generare il wrapper; questo è inquietante.
Consigli oltre a cambiare tutte le password compreso il database?

grazie
« Ultima modifica: 23 Mag 2010, 17:24:40 da MarkOne »
Mark One
Everybody is ignorant, only on different subjects.
(W. Rogers)

Offline MarkOne

  • Appassionato
  • ***
  • Post: 597
  • Sesso: Maschio
    • Mostra profilo
Re:Sito defacciato e utenti cancellati
« Risposta #1 il: 23 Mag 2010, 02:10:33 »
Lasciate stare per l'importazione della tabella users (sono un tacchino! me lo dico da solo!), portate pazienza.
Evidentemente nel fare il dump invece di esportare solo la tabella users avevo inserito tutto il db e caricare i dati su tabelle non vuote genera errore.
Bastava leggere il codice dell'errore per accorgersene, ma ora c'è un altro problema
Ma come mai se la tabella riporta diciamo oltre 1000 contatti sul sito nella gestione utenti del backend ne vedo solo 350 circa?
Il contatore dei registrati riporta il dato corretto ma in gestione utenti no.
cosa si è disallineato e come rimediare?
Qualcuno ha una opinione e un consiglio?

grazie
« Ultima modifica: 23 Mag 2010, 02:45:01 da MarkOne »
Mark One
Everybody is ignorant, only on different subjects.
(W. Rogers)

Offline MarkOne

  • Appassionato
  • ***
  • Post: 597
  • Sesso: Maschio
    • Mostra profilo
Re:Sito defacciato e utenti cancellati:problema di ripristino
« Risposta #2 il: 23 Mag 2010, 17:24:04 »
A costo di sembrare monotono mi autorispondo da solo; infatti nell'attesa dell'aiuto di qualche santo, come si dice mi sono dato da fare leggendo la documentazione ...
questo topic è stato esaustivo
http://forum.joomla.it/index.php/topic,39319.0.html
ho risolto tutto
Grazie bobking!
« Ultima modifica: 23 Mag 2010, 17:26:50 da MarkOne »
Mark One
Everybody is ignorant, only on different subjects.
(W. Rogers)

Offline RiccardoS

  • Appassionato
  • ***
  • Post: 509
    • Mostra profilo
per curiosità, come mai sono riusciti ad entrare?
che versione avevi di joomla?
come si chiamava l'utente administrator (avevi lasciato il consueto "admin")?

grazie.  ;)

Offline MarkOne

  • Appassionato
  • ***
  • Post: 597
  • Sesso: Maschio
    • Mostra profilo
Ciao RiccardoS,
bella domanda sul come sono riusciti ad entrare! se lo sapessi !!!
Ho cambiato il nome dell'admin, ho cambiato password, da non molto avendo subito un altro attacco con inserimento di codice maligno, avevo fatto cambiare la password dall'host; cerco di tenere aggiornato il sito ed estensioni e non faccio prove di componenti, moduli o plugin  (per quelle ho un dominio che uso come palestra) e ciò che non uso disinstallo.
Ho un antivirus aggiornato costantemente.
Ho pensato che il posizionamento in top 100 possa rappresentare una invitante lista di siti da attaccare da parte degli acari e sto meditando di rinunciarvi.
Inoltre un "burlone" oggi mi ha sostituito una immagine in home page con una vignetta sexy; mi piacerebbe sapere se sia possibile farlo dal frontend senza lasciare tracce visto che pochi utenti registrati hanno eseguito l'accesso oggi.
Non vorrei che si sia lasciato una porta per entrare nel backend che io non riesco a vedere (ma anche qui senza lasciare orme?).
L'unico vero sistema di sicurezza minimamente efficace sembra essere il backup del sito che ho cominciato a fare un paio di volte a settimana e il cambio password ...
mah, sono un po' depresso.
Mark One
Everybody is ignorant, only on different subjects.
(W. Rogers)

Offline RiccardoS

  • Appassionato
  • ***
  • Post: 509
    • Mostra profilo
mmhhh non saprei se sia possibile risalire a chi ha fatto le modifiche... joomla di per sè non lo mostra, dovresti guardare nei log di chi ti fa l'hosting (perchè hai fatto cambiare la pwd da loro? non lo gestisci interamente tu? o intendi quella per entrare nel pannello di amministrazione dell'host?) ed assicurarti che siano un'azienda seria che lavora bene.

se ti hanno sottratto i dati una volta, forse hanno i dati di accesso di qualche utente...

il backup cmq è fondamentale farlo molto spesso  ;)


p.s. dimenticavo: complimenti per il sito, bello stilisticamente, graficamente e ben strutturato. se posso permettermi, cambierei un attimino la posizione del menù orizzontale o della scritta "associazione infermierionline" perchè le voci "presentazione" e "chi siamo" si sovrappongono ad essa.
« Ultima modifica: 31 Mag 2010, 10:14:01 da RiccardoS »

Offline MarkOne

  • Appassionato
  • ***
  • Post: 597
  • Sesso: Maschio
    • Mostra profilo
Ciao RiccardoS,
ho fatto cambiare la pw di accesso al pannello di controllo dell'host sgaragnao, ho cambiato la mia pw ma forano il sito, anche stasera hanno modificato il file layout.css reindirizzando solo l'immagine prelevata da un forum di videogames.
Mi sa che per agire sul template debbano avere permessi di superadmin, il template è riserva di caccia.
Purtroppo il sito è quello di una associazione e ci sono i membri del direttivo che hanno permessi di amministrazione minori ma nessuno di loro risulta aver effettuato l'accesso.
Non sono attacchi malevoli, un paio di volte sostituita la foto di un articolo, stasera dei gatti sul bannerone in home page ma è sgradevole la sensazione di violazione.

Citazione
cambierei un attimino la posizione del menù orizzontale o della scritta "associazione infermierionline" perchè le voci "presentazione" e "chi siamo" si sovrappongono ad essa
Ho rimediato il problema che dicevi, era praticamente una delle voci di esempio dell'installazione che ho ripubblicato per errore, ora a partire da una definizione schermo di un migliaio di pxl in su non si accavalla nulla.
grazie e ... mi sa che siamo andati un po' OT
ciao

P.S. mi sa che posto la cosa sul forum Sicurezza
Mark One
Everybody is ignorant, only on different subjects.
(W. Rogers)

 



Web Design Bolzano Kreatif