Back to top

Autore Topic: Mail dal componente di Marcosql + strani user ftp  (Letto 2574 volte)

Offline Navi

  • Esploratore
  • **
  • Post: 172
    • Mostra profilo
Mail dal componente di Marcosql + strani user ftp
« il: 20 Gen 2011, 17:21:49 »
Oggi nella mia mail ho trovato questo bel messaggio... devo preoccuparmi o si è risolto?
Ho anche letto la guida su cosa fare in questi casi ma non trovo nulla di anomalo tranne....
 cosa che mi preoccupa di più e cioè  che su filezilla nella freccetta a destra su "connessione rapida" trovo username che non ho mai usato tipo: newuser@localhost, sftp nobody@localhost oppure nobody@localhost. Che non ho mai usato perché io uso ovviamente mionomeutente@miodominio...

** Local File Inclusion [GET:controller] => ../../../../../..etc/passwd
** Local File Inclusion [REQUEST:controller] => ../../../../../..etc/passwd

**PAGE / SERVER INFO


*REMOTE_ADDR :
78.171.178.203

*REQUEST_METHOD :
GET

*QUERY_STRING :
option=com_XXXXXXX&controller=../../../../../..etc/passwd



** SUPERGLOBALS DUMP (sanitized)


*dollaro_GET DUMP
 -[option] => com_XXXXXXXX
 -[controller] => ..etc/passwd


*dollaro_POST DUMP


*dollaro_COOKIE DUMP


*dollaro_REQUEST DUMP
 -[option] => com_XXXXXXXX
 -[controller] => ..etc/passwd


la X l'ho messa io per via del componente commerciale...
« Ultima modifica: 20 Gen 2011, 19:09:02 da Navi »

mau_develop

  • Visitatore
Re:Mail dal componente di Marcosql + strani user ftp
« Risposta #1 il: 20 Gen 2011, 19:31:44 »
route:          78.160.0.0/11
descr:          TurkTelekom

dovresti controllare se sono segnalate vulnerabilità per quel componente.
se hai notato cambiamenti su filezilla fai girare un antivirus.
quell'iniezione, a meno che il server non sia tuo, difficilmente è riuscita.
se hai altri dubbi usa lo strumento di rilevazione malware di google webmaster.
Se hai tempo da buttare leggi il post in testa a qs sezione

M.

Offline Navi

  • Esploratore
  • **
  • Post: 172
    • Mostra profilo
Re:Mail dal componente di Marcosql + strani user ftp
« Risposta #2 il: 20 Gen 2011, 19:51:22 »
route:          78.160.0.0/11
descr:          TurkTelekom

dovresti controllare se sono segnalate vulnerabilità per quel componente.
se hai notato cambiamenti su filezilla fai girare un antivirus.
quell'iniezione, a meno che il server non sia tuo, difficilmente è riuscita.
se hai altri dubbi usa lo strumento di rilevazione malware di google webmaster.
Se hai tempo da buttare leggi il post in testa a qs sezione

M.

grazie , sto RIleggendo ... in realtà avevo già letto molto ma rileggere fa sempre bene. Ho aperto una nuova discussione perché non ho trovato nulla a proposito di questi strani user ftp. In un altro post, Marco afferma che, se riceviamo il messaggio, e se si tratta di FLI dovrebbe essere tutto a posto... però mi restano i dubbi sull'ftp (in pratica sono traumatizzato e ho paura di entrare in ftp!!).

1) potresti spiegarmi meglio la tua scritta route:          78.160.0.0/11  descr:          TurkTelekom. Vuol dire che l'attacco viene dalla turchia?? Non sarebbe il primo....

2) La scansione l'ho fatta con Norton (scansione completa del sistema)... ma dice solo due coocky rilevati... serve altro? Devo scansionare qualche cartella?
3) se entro da un altro pc e scarico il sito, poi lo scansiono con norton ho la sicurezza che non sia stato infettato?

4) strumenti per webmaster come si usa? dalla Dashboard scelgo Diagnostica. Dopodiché scelgo Malwere e riporta 0. C'è altro da guardare?
5) il componente era segnalato, ma c'è stata una  patch. Come devo comportarmi in tal senso? Scrivo al produttore?  O a secunia?

GRAZIE

Il server non è mio (pensa che in questi giorni stavo per migrare ad un server dedicato ma proprio Marco mi ha indirizzato, vista la mia inesperienza e la mia necessità di risparmio, a trovare altre soluzioni e a questo punto gli do doppiamente ragione)







Offline Navi

  • Esploratore
  • **
  • Post: 172
    • Mostra profilo
Re:Mail dal componente di Marcosql + strani user ftp
« Risposta #3 il: 20 Gen 2011, 21:06:13 »
MI SA CHE SONO NEI GUAI!! HO SCARICATO IL SITO E SCANSIONANDOLO CON NORTON DICE: VIRUS....

Aiutoooooo fuggiamooooooo o moriremo tutti di epidemia....

cerco di mantenere la calma...

ok ora che mi sono calmato vedo che si riferisce ad una mail contenuta nella posta...

C:\Documents and Settings\Utente\Desktop\XXXXXX\sito 20gennaio2010\backup\XXXXXXXX.it\email\data\webmail\shop_XXXXXXXXX.it_localhost\trash

Ho eliminato la mail.. la coincidenza è che ha l'orario più o meno vicino e successivo a quello della mail buona del plugin di Marco che mi avvisa dell'attacco...
Le due cose potrebbero essere connesse?
Ora che il sito ha di nuovo la luce verde di norton posso ricaricarlo?
Ho letto la procedura file to file... ma in questo caso è necessaria?

[allegato eliminato da un amministratore]

Offline Navi

  • Esploratore
  • **
  • Post: 172
    • Mostra profilo
Re:Mail dal componente di Marcosql + strani user ftp
« Risposta #4 il: 21 Gen 2011, 00:09:17 »
quello che mi piacerebbe sapere è se dalla mail di Marco si capisce se l'attacco è stato fermato dal plugin oppure dalla patch del componente...

Offline mmleoni

  • Global Moderator
  • Instancabile
  • *****
  • Post: 5547
  • Sesso: Maschio
  • Just another *nix coder/sysadmin...
    • Mostra profilo
Re:Mail dal componente di Marcosql + strani user ftp
« Risposta #5 il: 21 Gen 2011, 14:18:52 »
a naso quel percorso non centra nulla con joomla, comunque se il mio plugin manda la mail significa che l'attacco è stato bloccato... più che altro dovresti preoccuparti quando non arriva la mail! ;D

ciao,
marco
mmleoni web consulting - creazione siti web aziendali ed e-commerce avanzati - sviluppo moduli e componenti Joomla

 



Web Design Bolzano Kreatif