Back to top

Autore Topic: Sito hackerato nuovamente  (Letto 9582 volte)

Offline bobighorus

  • Abituale
  • ****
  • Post: 840
  • Sesso: Maschio
    • Mostra profilo
Sito hackerato nuovamente
« il: 02 Dic 2006, 22:44:55 »
Salve a tutti. Sono il webmaster di www.blackbloodysabbath.it...il mio sito è stato nuovamente hackerato e stavolta credo seriamente. >:( Non è un semplice defacement. Non funziona nemmeno il backend.
In ftp ho scoperto che hanno sovrascritto globals.php e configuration.php . Secondo voi hanno le pass dell'ftp?
Cosa posso fare?
L'altra volta erano passati da ìl componente OpenSef ma ora l'ho disinstallato.
Sono disposto a fornire password ecc. a chi volesse aiutarmi.
Grazie a tutti.

Offline bobighorus

  • Abituale
  • ****
  • Post: 840
  • Sesso: Maschio
    • Mostra profilo
Re: Sito hackerato nuovamente
« Risposta #1 il: 03 Dic 2006, 01:37:50 »
Mi dite, per favore, come mettere i permessi in maniera sicura? Grazie! :)

Offline bobighorus

  • Abituale
  • ****
  • Post: 840
  • Sesso: Maschio
    • Mostra profilo
Re: Sito hackerato nuovamente
« Risposta #2 il: 03 Dic 2006, 02:06:39 »
Ho risolto il problema...ora il sito funziona...ho ripristinato il config.php e il globals.php e funziona...sapreste dirmi ora come e perchè entrano? E come difendermi? Come impostara i permessi su file e cartelle? Grazie mille...

Offline gallus

  • Abituale
  • ****
  • Post: 1771
  • Sesso: Maschio
  • Gens Joomla
    • Mostra profilo
Re: Sito hackerato nuovamente
« Risposta #3 il: 03 Dic 2006, 09:30:33 »
Certo che la sicurezza non ti interessa molto se sei disposto a fornire password in giro :)

Per quando riguarda i permessi, molti host hanno un sistema di ripristino dei permessi.

Un valore sicuro di permessi potrebbe essere 644 = rw-r--r--
La cosa che mi stupisce è quanto il tuo sito sia preso di mira... non è che sbagli qualcosa tu?
Esperto in:
"Algoritmi concorrenti per la gestione del Gelato che si scioglie"
 TGGS - Team Gestione Gelato che si Scioglie.  Joomla! è un lavoro di squadra: tu mettici il problema, Gens Joomla la soluzione.  Gens Joomla, il sito di riferimento per Joomla: http://www.gensjoomla.org

Offline userperforum

  • Nuovo arrivato
  • *
  • Post: 17
    • Mostra profilo
Re: Sito hackerato nuovamente
« Risposta #4 il: 03 Dic 2006, 11:24:14 »
che versione di joomla hai installato?

Offline surfbit

  • Instancabile
  • ******
  • Post: 7316
  • Sesso: Maschio
  • Verranno ignorati mp tecnici
    • Mostra profilo
Re: Sito hackerato nuovamente
« Risposta #5 il: 03 Dic 2006, 12:48:11 »
Ho risolto il problema...ora il sito funziona...ho ripristinato il config.php e il globals.php e funziona...sapreste dirmi ora come e perchè entrano? E come difendermi? Come impostara i permessi su file e cartelle? Grazie mille...
Hai risolto ma spero che hai cambiato anche tutte le user e pass!!
1)Tutte quelle ke riguardano utenti di Joomla e amministrazione!!
2)Quelle ke riguardano il db
3)Quelle che riguardano il servizio hosting
A volte basta un sorriso per far felice una persona.

La guida alla scelta dell'hosting per Joomla!  Joomlaspace.it: l'hosting per Joomla

Offline bobighorus

  • Abituale
  • ****
  • Post: 840
  • Sesso: Maschio
    • Mostra profilo
Re: Sito hackerato nuovamente
« Risposta #6 il: 04 Dic 2006, 14:37:07 »
Ciao a tutti!Vi ringrazio innanzitutto per l'interesse e la disponibilità. Per evitare vari quote rispondo a tutti in questo post.
Allora...
Ero disposto a cedere le password perchè pensavo potesse essere utile a chi ne sa più di me...credo che in questo forum ci si basi su uno spirito di gruppo che prevede (o almeno dovrebbe prevedere) una fiducia reciproca| :)
Ora credo di aver impostato i permessi giusti; ho inserito RWX per il proprietario, --- per il gruppo, R-X per il resto del mondo...
Anch'io, gallus, non riesco a capire perchè il mio sito sia preso così di mira...forse perchè in Google è il primo come chiave di ricerca e tentano sempre di fare qualche exploit...
Ora ho cambiato le pass; tuttavia vorrei chiedervi una cosa...perchè riescono ad entrare? E come? Questa è la cosa che non capisco...Joomla! core è sicura per definizione, quindi possiamo escludere bug...non ho componenti di terze parti installate (ad ecc. di ZoomGallery e EasyGuest che dovrebbero essere sicuri)...come fanno quindi ad entrare?
p.s.: ho trovato i file globals.php e configuration.php sovrascritti, ma nel senso che hanno rinominato quelli precedenti (non potendo cancellarli a causa dei permessi...)la domanda è: secondo voi hanno la pass del ftp? Io non credo (spero...)
Grazie a tutti! :)

Offline surfbit

  • Instancabile
  • ******
  • Post: 7316
  • Sesso: Maschio
  • Verranno ignorati mp tecnici
    • Mostra profilo
Re: Sito hackerato nuovamente
« Risposta #7 il: 04 Dic 2006, 14:40:37 »
Io cambierei anche le pass ftp e di tutto l'account del tuo provider!!
A volte basta un sorriso per far felice una persona.

La guida alla scelta dell'hosting per Joomla!  Joomlaspace.it: l'hosting per Joomla

Offline napo

  • Instancabile
  • ******
  • Post: 6532
  • Sesso: Maschio
  • NO MP TECNICI, verranno ignorati
    • Mostra profilo
Re: Sito hackerato nuovamente
« Risposta #8 il: 04 Dic 2006, 14:41:07 »
Ora credo di aver impostato i permessi giusti; ho inserito RWX per il proprietario, --- per il gruppo, R-X per il resto del mondo...

A cosa?
I file dovrebbero essere 644 e le cartelle 755.


AllOne.it Consulting: http://www.allone.it Gens Joomla, il : http://www.gensjoomla.org  [url=http://www.allone.it/jooml

Offline bobighorus

  • Abituale
  • ****
  • Post: 840
  • Sesso: Maschio
    • Mostra profilo
Re: Sito hackerato nuovamente
« Risposta #9 il: 04 Dic 2006, 15:03:26 »
Ora credo di aver impostato i permessi giusti; ho inserito RWX per il proprietario, --- per il gruppo, R-X per il resto del mondo...

A cosa?
I file dovrebbero essere 644 e le cartelle 755.
Avevo messo 705 sia ai file sia alle cartelle...ora le imposto come dici tu...
Ma nessuna idea di come facciano ad entrare?Anche in altri siti...nessuna notizia?

Offline bobighorus

  • Abituale
  • ****
  • Post: 840
  • Sesso: Maschio
    • Mostra profilo
Re: Sito hackerato nuovamente
« Risposta #10 il: 04 Dic 2006, 18:22:11 »
Allora...praticamente ho capito che sono riusciti a fare operazioni di scrittura e cambio permessi sui file.
Escludendo bug di Joomla credo cha abbiano avuto accesso all'ftp...voi che ne dite? Le uniche porte aperte sul sito sono la 20 e la 21 dell'ftp e il PhpMyAdmin...

Offline surfbit

  • Instancabile
  • ******
  • Post: 7316
  • Sesso: Maschio
  • Verranno ignorati mp tecnici
    • Mostra profilo
Re: Sito hackerato nuovamente
« Risposta #11 il: 04 Dic 2006, 18:25:42 »
Allora...praticamente ho capito che sono riusciti a fare operazioni di scrittura e cambio permessi sui file.
Escludendo bug di Joomla credo cha abbiano avuto accesso all'ftp...voi che ne dite? Le uniche porte aperte sul sito sono la 20 e la 21 dell'ftp e il PhpMyAdmin...
Scusa ma a questo punto ti chiedo se hai qualche "cavallino di troia" nel tuo pc!! User e pass ftp in genere non è così facile beccarle!!
A volte basta un sorriso per far felice una persona.

La guida alla scelta dell'hosting per Joomla!  Joomlaspace.it: l'hosting per Joomla

Offline napo

  • Instancabile
  • ******
  • Post: 6532
  • Sesso: Maschio
  • NO MP TECNICI, verranno ignorati
    • Mostra profilo
Re: Sito hackerato nuovamente
« Risposta #12 il: 04 Dic 2006, 18:28:01 »
Scusa ma a questo punto ti chiedo se hai qualche "cavallino di troia" nel tuo pc!! User e pass ftp in genere non è così facile beccarle!!

Anche perchè vengono trasmesse in chiaro.


AllOne.it Consulting: http://www.allone.it Gens Joomla, il : http://www.gensjoomla.org  [url=http://www.allone.it/jooml

Offline bobighorus

  • Abituale
  • ****
  • Post: 840
  • Sesso: Maschio
    • Mostra profilo
Re: Sito hackerato nuovamente
« Risposta #13 il: 04 Dic 2006, 18:28:57 »
Ciao!No, non ne ho...oltretutto mi collego sempre da mille computer diversi...
A questo punto comincio a dubitare dell'hosting...
Perchè anche tu pensi che abbiano avuto accesso all'ftp, vero?
Per fare defacent hanno modificato globals.php, cancellato configuration.php e messo tutti i permessi a 777...tutto questo implica l'accesso in ftp...da phpMyAdmin non si possono fare queste cose... ???

Offline napo

  • Instancabile
  • ******
  • Post: 6532
  • Sesso: Maschio
  • NO MP TECNICI, verranno ignorati
    • Mostra profilo
Re: Sito hackerato nuovamente
« Risposta #14 il: 04 Dic 2006, 18:31:46 »
Diciamo che da phpmyadmin non dovrebbero riuscire a passare.
Potrebbero anche essere passati da un altro sito del server e poi arrivati al tuo.
Potresti chiedere al tuo provider di controllare nei log FTP chi ha fatto accesso ai file modificati.
Non te lo diranno mai, ma almento sapere se notano qualcosa di insolito.


AllOne.it Consulting: http://www.allone.it Gens Joomla, il : http://www.gensjoomla.org  [url=http://www.allone.it/jooml

Offline bobighorus

  • Abituale
  • ****
  • Post: 840
  • Sesso: Maschio
    • Mostra profilo
Re: Sito hackerato nuovamente
« Risposta #15 il: 04 Dic 2006, 18:36:29 »
Non te lo diranno mai, ma almento sapere se notano qualcosa di insolito.
Si infatti ho provveduto già a mandare una mail...
Quello che purtroppo posso dirt, ahimè, è che il register_globals è ad ON--- >:( Dici che è questa la causa di tutto? Anche se mi sembra strano che con questo settaggio si possano compiere operazioni a livello ftp...

Offline surfbit

  • Instancabile
  • ******
  • Post: 7316
  • Sesso: Maschio
  • Verranno ignorati mp tecnici
    • Mostra profilo
Re: Sito hackerato nuovamente
« Risposta #16 il: 04 Dic 2006, 18:37:32 »
Ciao!No, non ne ho...oltretutto mi collego sempre da mille computer diversi...

Questo non è un indice di sicurezza!!! Che computer sono!! Internet Point ?? 
A volte basta un sorriso per far felice una persona.

La guida alla scelta dell'hosting per Joomla!  Joomlaspace.it: l'hosting per Joomla

Offline bobighorus

  • Abituale
  • ****
  • Post: 840
  • Sesso: Maschio
    • Mostra profilo
Re: Sito hackerato nuovamente
« Risposta #17 il: 04 Dic 2006, 18:40:03 »
Ciao!No, non ne ho...oltretutto mi collego sempre da mille computer diversi...

Questo non è un indice di sicurezza!!! Che computer sono!! Internet Point ?? 
No, è la rete interna dell'università che, a quanto ne so, è molto protetta...  ;)
Che ne pensi a proposito del register_globals ad ON?
« Ultima modifica: 04 Dic 2006, 18:42:11 da boBigHorus »

Offline surfbit

  • Instancabile
  • ******
  • Post: 7316
  • Sesso: Maschio
  • Verranno ignorati mp tecnici
    • Mostra profilo
Re: Sito hackerato nuovamente
« Risposta #18 il: 04 Dic 2006, 18:41:40 »
Ciao!No, non ne ho...oltretutto mi collego sempre da mille computer diversi...

Questo non è un indice di sicurezza!!! Che computer sono!! Internet Point ?? 
No, è la rete interna dell'università che, a quanto ne so, è molto protetta...  ;)
Come il formaggio con i buchi  ;)
A volte basta un sorriso per far felice una persona.

La guida alla scelta dell'hosting per Joomla!  Joomlaspace.it: l'hosting per Joomla

Offline bobighorus

  • Abituale
  • ****
  • Post: 840
  • Sesso: Maschio
    • Mostra profilo
Re: Sito hackerato nuovamente
« Risposta #19 il: 04 Dic 2006, 18:43:27 »
Ciao!No, non ne ho...oltretutto mi collego sempre da mille computer diversi...

Questo non è un indice di sicurezza!!! Che computer sono!! Internet Point ?? 
No, è la rete interna dell'università che, a quanto ne so, è molto protetta...  ;)
Come il formaggio con i buchi  ;)
No, scherzi a parte, è molto protetta; ci sono amministratori seri. Figurati che sono disabilitate anche le porte 20 e 21...posso escludere trojan...

 



Web Design Bolzano Kreatif