Back to top

Autore Topic: [RISOLTO] Sito hackerato, non esiste un metodo per proteggersi?  (Letto 7468 volte)

Offline gianpa68

  • Nuovo arrivato
  • *
  • Post: 24
    • Mostra profilo
Lo so' è una domanda stupida, ma domenica sera dopo i soliti controlli che faccio periodicamente alle ore 21 tutto era ok come sempre, nemmeno due ore dopo apro il sito nn dal pannello admin e mi trovo la sorpresina dell'ennesimo furbetto telematico. So' che nn è ammessa la pubblicita' nei forum ma se uno cmq per proteggersi vuole capire a cosa arrivano a fare questi personaggi puo' dare un'occhiata qua' http://leuropea.altervista.org  c'è ancora il suo biglietto da visita.  Essendo un sito immobiliare, domani mi rechero' cmq a fare una denuncia nn so' quanto valida, visto che dubito possano rintracciare il colpevole.
Il sito che a fatica avevo fatto è appoggiato su altervista, e nella gestione dei files  ho gia' notato alcuni files modificati proprio nella data del fatto, tra cui la index.php  e alcuni files di configurazione, in + risulta che allora dell'attacco altervista ha avuto una richiesta di reset password.. e la cosa buffa è che il mittente ero io e idem il destinatario. Si tratta cmq di un backdoor in php (con esattezza cmd.php) , ma a questo punto a parte far partire la denuncia non so' come muovermi.  Di backup del sito ne ho due, uno di alcuni mesi fa' ma con meno dati appunto (essendo un sito immobiliare se ripristinassi quello) dovrei farmi un discretto mazzo a riportarlo a prima dell'attacco. Ne ho fatto anche uno sempre da ftp e db anche ieri, visto che il simpatico hacker a parte inserire il backdoor, mi ha lasciato i dati.. ma qua' il problema è capire cosa togliere e modificare per ripristinare. Qualche consiglio ?
Al momento il sito joomla era come vers.1.5 nn aggiornata, forse ho sbagliato a nn fare gli aggiornamenti anche se sicuramente l'attacco l'avrei avuto cmq.
Se qualcuno volesse aiutarmi o consigliargli posso elencargli i files che ho visto datati diversamente e sicuramente modificati per magari ripristinarli insieme e correggerli.
Grazie a chi mi rispondera'
Gianpa  :-\
« Ultima modifica: 23 Giu 2010, 22:54:09 da gianpa68 »

Offline gianpa68

  • Nuovo arrivato
  • *
  • Post: 24
    • Mostra profilo
dimenticavo.. il nome del back.......
« Risposta #1 il: 22 Giu 2010, 01:37:48 »
TrojanPHP/BackDoor.C99Shell
mi auguro che nn capiti a nessun altro web.... è anche odioso da vedersi con quella musichetta assurda...

Offline mmleoni

  • Global Moderator
  • Instancabile
  • *****
  • Post: 5547
  • Sesso: Maschio
  • Just another *nix coder/sysadmin...
    • Mostra profilo
Re:Sito hackerato, non esiste un metodo per proteggersi?
« Risposta #2 il: 22 Giu 2010, 07:44:34 »
ciao quel tipo di attacco funziona solo con joomla pre 1.5.16...

1. fai un backup di tutto
2. ricrea il sito su una macchina di test con tutti le estensioni che hai su quello (stessa versione) ma con joomla aggiornato.
3. spiana il filesytem in produzione  ;D
4. carica i files della nuova installazione e collegali al db.
5. dal backup ricarica le immagini mancanti (verifica che siano effettivamente immagini)
6. aggiorna le estensioni necessarie e rimuovi le altre

prova:
http://forum.joomla.it/index.php/topic,105058.0.html

ciao,
marco

mmleoni web consulting - creazione siti web aziendali ed e-commerce avanzati - sviluppo moduli e componenti Joomla

Offline gianpa68

  • Nuovo arrivato
  • *
  • Post: 24
    • Mostra profilo
Re:Sito hackerato, non esiste un metodo per proteggersi?
« Risposta #3 il: 22 Giu 2010, 14:45:57 »
Grazie marco
provo a fare come dici, ma cosa intendi x.... "spiana il filesystem in produzione" ?

Gian

Offline mmleoni

  • Global Moderator
  • Instancabile
  • *****
  • Post: 5547
  • Sesso: Maschio
  • Just another *nix coder/sysadmin...
    • Mostra profilo
Re:Sito hackerato, non esiste un metodo per proteggersi?
« Risposta #4 il: 22 Giu 2010, 15:34:22 »
 ;D intendevo dire "cancella tutti i files che si trovano sul server che ha subito l' hack"

ricordati il back up prima di cancellare.

ciao,
marco
mmleoni web consulting - creazione siti web aziendali ed e-commerce avanzati - sviluppo moduli e componenti Joomla

Offline gianpa68

  • Nuovo arrivato
  • *
  • Post: 24
    • Mostra profilo
Re:Sito hackerato, non esiste un metodo per proteggersi?
« Risposta #5 il: 22 Giu 2010, 15:44:51 »
ok poi ti so' dire , grazie ancora....  ::)

Offline gianpa68

  • Nuovo arrivato
  • *
  • Post: 24
    • Mostra profilo
Re:Sito hackerato, non esiste un metodo per proteggersi?
« Risposta #6 il: 23 Giu 2010, 19:49:33 »
Niente..... da fare, ora il sito ripulito è online su un altro appoggio...
Ma nulla !!! solito problema nel pannello di controllo, pur provando a seguire l'operazione recupero password admin alla lettera, solito messaggio : Fatal error: main() [function.require]: Failed opening required 'Auth/OpenID.php' (include_path='.:') in /membri/testdesigner/libraries/openid/Auth/OpenID/Consumer.php on line 166

ho letto da qualche parte che potrebbe essere un discorso di plugin di altervista, ma onestamente dalla tabella non ci ho capito molto. Chi ha qualche idea o ha avuto un problema simile, se mi risponde gliene sarei gratissimo.
Grazie GIAN

Offline mmleoni

  • Global Moderator
  • Instancabile
  • *****
  • Post: 5547
  • Sesso: Maschio
  • Just another *nix coder/sysadmin...
    • Mostra profilo
Re:Sito hackerato, non esiste un metodo per proteggersi?
« Risposta #7 il: 23 Giu 2010, 22:00:42 »
a parte che il file dovrebbe esserci, verifica che nella tabella #__plugins  il record con il campo name="Authentication - Joomla" abbia published=1 e che tutti gli altri con folder = "authentication" abbiano invece published = 0.

ciao,
marco
mmleoni web consulting - creazione siti web aziendali ed e-commerce avanzati - sviluppo moduli e componenti Joomla

Offline gianpa68

  • Nuovo arrivato
  • *
  • Post: 24
    • Mostra profilo
RISOLTO : Sito hackerato, non esiste un metodo per proteggersi?
« Risposta #8 il: 23 Giu 2010, 22:53:16 »
Grazie Marco
c'erano altri record con authentication  con published=1 , avevi ragione tu, molto gentile davvero....
Ora mi rifaccio un bel backup del tutto e poi lo risistemo nell'host hackerato...  Ma prima provo a inserire il plugin che ha usato anche balboa che hai fatto tu, sperando che almeno un poco tenga lontano i malintenzonati !!!!
CIAO e ancora grazie GIAN

Offline gbs6822

  • Nuovo arrivato
  • *
  • Post: 5
    • Mostra profilo
Re:[RISOLTO] Sito hackerato, non esiste un metodo per proteggersi?
« Risposta #9 il: 29 Giu 2010, 16:25:22 »
Innanzitutto chiedo scusa in anticipo,perchè sicuramente sbaglierò qualcosa,nell etichetta dei forum,e siccome non sono pratico,di forum metto le mani avanti,dopodichè vorrei sapere anche io come risolvere lo stesso problema dell'utente che ha risolto " Fatal error: main() [function.require]: Failed opening required 'Auth/OpenID.php' (include_path='.:') in /membri/archiviogbs6822/libraries/openid/Auth/OpenID/Consumer.php on line 166
libraries/openid/Auth/OpenID/Consumer.php ",tenendo conto che non sono un esperto,vorrei sapere se e possibile un aiutino,il sito e online ma quando cerco di entrare nel pannello d amministrazione vien fuori,la scritta sopra,ora io non credo di aver ricevuto un attacco da qualche hacker,anzi e piu facile che abbia fatto io dei casini stamane nei moduli che ho attivato.Grazie in anticipo e abbiate pazienza

mau_develop

  • Visitatore
Re:Sito hackerato, non esiste un metodo per proteggersi?
« Risposta #10 il: 29 Giu 2010, 18:05:26 »
a parte che il file dovrebbe esserci, verifica che nella tabella #__plugins  il record con il campo name="Authentication - Joomla" abbia published=1 e che tutti gli altri con folder = "authentication" abbiano invece published = 0.

ciao,
marco

perchè a te questo non funziona?

M.

Offline gbs6822

  • Nuovo arrivato
  • *
  • Post: 5
    • Mostra profilo
Re:[RISOLTO] Sito hackerato, non esiste un metodo per proteggersi?
« Risposta #11 il: 29 Giu 2010, 18:51:58 »
 :-\Non capisco se ti riferisci alla tua citazione o al mio quesito comunque in entrambi i casi la risposta e no.Per il mio quesito Non sono tanto pratico e per questo che chiedevo aiuto e leggendo il problema di un altro utente anche lui con il sito su altervista,li non si puo abilitare l'open id,ora cercavo di disabiltare l open id,ma non ci riesco o pure provato a scambiare la cartella open id con quella che avevo scaricato un mese fa ma nulla cambia.Ripeto non sono un esperto del settore.

mau_develop

  • Visitatore
Re:[RISOLTO] Sito hackerato, non esiste un metodo per proteggersi?
« Risposta #12 il: 29 Giu 2010, 19:07:47 »
...riprovo:

verifica che nella tabella #__plugins  il record con il campo name="Authentication - Joomla" abbia published=1 e che tutti gli altri con folder = "authentication" abbiano invece published = 0.

M.

Offline gbs6822

  • Nuovo arrivato
  • *
  • Post: 5
    • Mostra profilo
Re:[RISOLTO] Sito hackerato, non esiste un metodo per proteggersi?
« Risposta #13 il: 29 Giu 2010, 21:14:30 »
[RISOLTO][RISOLTO][RISOLTO]

 8) 8)come si dice dalle mie parti "chi fa da se fa per tre" grazie a tutti,mi avete davvero risposto in tantissimi,sopratutto i "cosidetti" professionisti del settore comunque se ci fossero altre persone con il mio stesso problema,lo si risolve dal phpMyAdmin,era fin troppo semplice,mi sono preuccupato per nulla vi do anche il link in inglese,con più dettagli.Ciao e spero a mai più :P :P chiedere aiuto.
http://forum.joomla.org/viewtopic.php?p=1810191

mau_develop

  • Visitatore
Re:[RISOLTO] Sito hackerato, non esiste un metodo per proteggersi?
« Risposta #14 il: 29 Giu 2010, 22:14:46 »
O non sai leggere, o capisci meglio l'inglese dell'italiano o qualcosa non va...

The information about installed plugins and their status are stored in the database. The table name is jos_plugins. This table have columns such as published - 1 means published and 0 means not published. You can access your database using phpMyAdmin and make appropriate changes.

 ;D ;D ;D è la stessa cosa detta in inglese ah no verò... non ti abbiamo detto che per il database si usava phpmyadmin... ma va va...

Ciao e spero a mai più
------------------------------

pregherò ogni sera perchè questo sia il futuro... che gente...

M.
« Ultima modifica: 29 Giu 2010, 23:29:42 da mau_develop »

 



Web Design Bolzano Kreatif