Back to top

Autore Topic: Virus: index.php modificato  (Letto 6506 volte)

Offline giovapd

  • Appassionato
  • ***
  • Post: 307
  • Sesso: Maschio
  • Mi no digo gnente, ma gnanca no taso.
    • Mostra profilo
Virus: index.php modificato
« il: 12 Mar 2010, 12:06:40 »
Ciao a tutti
è gia la seconda volta che mi succede
mi sono trovato l'index di un sito modificato con una valanga di codice indecifrabile che comincia così:

Codice: [Seleziona]
joomla <?php ob_start('security_update'); function security_update($buffer)
me ne sono accorto perchè accedendo con explorer mi dava rischio virus.

a voi è capitato?

quale puo essere il problema?

grazie

Offline 56francesco

  • Fuori controllo
  • *
  • Post: 29585
  • Sesso: Maschio
    • Mostra profilo
Re:Virus: index.php modificato
« Risposta #1 il: 12 Mar 2010, 12:25:45 »
puoi specificare la versione di joomla e indicare un link al sito?

(uso XP perchè win98 non si installa) 
PS: non sono un dipendente dello sbonzor quindi è necessario un "per favore" alla richiesta e un "grazie" alla risposta, sempre! PPS: non scrivo mai per primo in MP, in caso contrario chiedimi una conferma, Grazie.

Offline giovapd

  • Appassionato
  • ***
  • Post: 307
  • Sesso: Maschio
  • Mi no digo gnente, ma gnanca no taso.
    • Mostra profilo
Re:Virus: index.php modificato
« Risposta #2 il: 12 Mar 2010, 12:41:10 »
la versione è 1.5.14 per quanto riguarda il link posso dartelo in PM perchè mi è stata fatta richiesta di non pubblicarlo

Grazie

Offline 56francesco

  • Fuori controllo
  • *
  • Post: 29585
  • Sesso: Maschio
    • Mostra profilo
Re:Virus: index.php modificato
« Risposta #3 il: 12 Mar 2010, 12:45:43 »
aggiornare.. aggiornare.. aggiornare..
siamo alla 1.5.15

il link fa niente, ma probabilmente tieni il solito contatore di visite o qualche altro servizio esterno installato, toglili ed avvisa/chiedi alla assistenza hosting..

poi fai le copie e ripulisci i files dalla monnezza che gli spammers ci hanno messo..
cambia tutte le credenziali di accesso database ed ftp comprese e ricarica tutto..
aspetta anche la risposta della assistenza loro possono sapere o vedere di più, anzi tutto.
auguri..
(uso XP perchè win98 non si installa) 
PS: non sono un dipendente dello sbonzor quindi è necessario un "per favore" alla richiesta e un "grazie" alla risposta, sempre! PPS: non scrivo mai per primo in MP, in caso contrario chiedimi una conferma, Grazie.

mau_develop

  • Visitatore
Re:Virus: index.php modificato
« Risposta #4 il: 12 Mar 2010, 13:48:50 »
...però siete ***....

Se leggete in questa sezione TUTTI i problemi sono generati da

- versione core NON aggiornata
- addons con versioni datatissime e mai più aggiornate

Non cercate strani perchè, non siete vittime del mondo malvagio, siete vittime della vostra poca cura di un'importante strumento quale un sito internet.

ovviamente qs discorso non è direttamente rivolto a giovapd ma è una semplice riflessione dopo essermi spulciato un po' tutta qs sezione.

C'è anche un altro punto comune: quando alla fine si ripristina il tutto sorge quasi naturale il bisogno di installare tool di difesa.

I tool di difesa non servono assolutamente a nulla ad un normale user, anzi rischiano di introdurre ulteriori vulnerabilità.
Per installare uno qualsiasi di qs pacchetti bisogna essere un'attimino più "avanzati".
Capire su cosa e dove vanno ad operare e se l'ambiente in cui sono ospitati e runnati è in grado di lavorare in cooperazione.

Joomla non si buca col brute force e nemmeno con le blindsql, gli attacchi sono molto più complicati e coinvolgono le api, il dom, la coabitazione con sw vulnerabili e la configurazione della macchina.
Discorso non valido per le extension, ma Joomla non si carica di qs responsabilità.

M.
« Ultima modifica: 12 Mar 2010, 19:31:51 da ste »

Offline giovapd

  • Appassionato
  • ***
  • Post: 307
  • Sesso: Maschio
  • Mi no digo gnente, ma gnanca no taso.
    • Mostra profilo
Re:Virus: index.php modificato
« Risposta #5 il: 12 Mar 2010, 14:35:43 »
avete ragione sul fatto che devo aggiornare pero ci tengo a sottolineare che 3 gg fa lo stesso identico problema ce l'ho avuto sulla .15 !!

Offline ste

  • Instancabile
  • ******
  • Post: 8774
  • Sesso: Femmina
    • Mostra profilo
Re:Virus: index.php modificato
« Risposta #6 il: 12 Mar 2010, 19:45:17 »
...però siete ***....
Queste espressioni non sono gradite sul forum di Joomla.it
mau_develop, ti ho inviato un messaggio privato.
TTI - Team Traduzione Italiano di Joomla.it - Guide su Joomla

mau_develop

  • Visitatore
Re:Virus: index.php modificato
« Risposta #7 il: 12 Mar 2010, 20:57:09 »
Queste espressioni non sono gradite sul forum di Joomla.it
----------------------------------------------------------

sorry.

interpretate l'espressione come "mi sono stancato di leggere sempre le stesse storie"


3 gg fa lo stesso identico problema ce l'ho avuto sulla .15 !!
----------------------------------------------------------------
.. vedi... anche questo non è possibile se avevi tutte le addons aggiornate, oppure sono passati dal server, oppure hanno scelto te come prima persona su cui sperimentare un priv8 Joomla

M.

Offline lorixmod

  • Nuovo arrivato
  • *
  • Post: 23
    • Mostra profilo
Re:Virus: index.php modificato
« Risposta #8 il: 29 Apr 2010, 14:54:50 »
Queste espressioni non sono gradite sul forum di Joomla.it
----------------------------------------------------------

3 gg fa lo stesso identico problema ce l'ho avuto sulla .15 !!


Se sei su Hosting Linux (XXXXX-Deleted)  è in atto un attacco su larga scala non dipende da Joombla sfruttano qualche buco FTP su oltre 40 domini che ho con loro ho trovato il codice ovunque anche in quelli appena attivati dove è presente il solo index.php inserito da loro. Quindi non è un problema di Joomla... Anche altri provider potrebbero avere un problema analogo, se si tratta di un exploit nuovo.
« Ultima modifica: 29 Apr 2010, 23:19:01 da mmleoni »

Offline mmleoni

  • Global Moderator
  • Instancabile
  • *****
  • Post: 5547
  • Sesso: Maschio
  • Just another *nix coder/sysadmin...
    • Mostra profilo
Re:Virus: index.php modificato
« Risposta #9 il: 29 Apr 2010, 23:18:21 »
 >:( lorixmod per cortesia rispetta le regole:

E' vietato inserire sul forum riferimenti a prodotti e servizi a pagamento e non Open Source.

modificare il nome per eludere il controllo non è un comportamento gradito.

btw: se i vari siti hanno lo stesso owner, una volta che ne hanno bucato uno, molto probabilmente, li hanno bucati tutti.

ciao,
marco

mmleoni web consulting - creazione siti web aziendali ed e-commerce avanzati - sviluppo moduli e componenti Joomla

Offline lorixmod

  • Nuovo arrivato
  • *
  • Post: 23
    • Mostra profilo
Re:Virus: index.php modificato
« Risposta #10 il: 01 Apr 2011, 20:45:06 »
>:( lorixmod per cortesia rispetta le regole:
E' vietato inserire sul forum riferimenti a prodotti e servizi a pagamento e non Open Source.

Mi scuso visto che se giungo qui arrivo da Google e non mi leggo di norma i regolamenti dei forum, soprattutto quando non li posso condividere.

Il software OPEN SOURGE come il software GNU/GPL non è sempre GRATIS...

Free in inglese va tradotto come LIBERO e non come GRATIS

Questa politica creata da una confusione non permette soluzioni valide a problemi comuni, quando queste giungono da componenti GNU/GPL rilasciati dietro abbonamento o compenso.
E in tuttti i casi molte volte qualcosa a pagamento può sempre essere utile e pure d'ispirazione... e non vendo nulla di male a contribuire a un qualsiasi progetto con denaro ove, e non solo con volontariato.

Offline 56francesco

  • Fuori controllo
  • *
  • Post: 29585
  • Sesso: Maschio
    • Mostra profilo
Re:Virus: index.php modificato
« Risposta #11 il: 01 Apr 2011, 20:55:53 »
lorixmod  non c'entra niente quello che dici.

la scelta di non supportare e di non accettare riferimenti a  prodotti e servizi commerciali e a software non open source ha ben altre solide ragioni e motivazioni,   se necessario te lo spiegheremo in tanti e ciascuno di noi magari aggiungerà motivazioni diverse e validissime,  spero non sia necessario anche perchè è un argomento trattato più volte nel forum.

 
(uso XP perchè win98 non si installa) 
PS: non sono un dipendente dello sbonzor quindi è necessario un "per favore" alla richiesta e un "grazie" alla risposta, sempre! PPS: non scrivo mai per primo in MP, in caso contrario chiedimi una conferma, Grazie.

Offline lorixmod

  • Nuovo arrivato
  • *
  • Post: 23
    • Mostra profilo
Re:Virus: index.php modificato
« Risposta #12 il: 02 Apr 2011, 19:46:23 »
lorixmod  non c'entra niente quello che dici.

la scelta di non supportare e di non accettare riferimenti a  prodotti e servizi commerciali e a software non open source ha ben altre solide ragioni e motivazioni,   se necessario te lo spiegheremo in tanti e ciascuno di noi magari aggiungerà motivazioni diverse e validissime,  spero non sia necessario anche perchè è un argomento trattato più volte nel forum.

Gurdare la data del post no...  ;D ;D pesciolino d'Aprile!
Comunque open source va benissimo, anche quello a pagamento però come su http://www.joomla.org/

 



Web Design Bolzano Kreatif