Back to top

Autore Topic: errore re indirizzamento  (Letto 15996 volte)

Offline fotovideoplay

  • Nuovo arrivato
  • *
  • Post: 41
  • Sesso: Maschio
    • Mostra profilo
Re:errore re indirizzamento
« Risposta #20 il: 28 Apr 2012, 19:05:32 »
Io ho cambiato accesso ftp, ho provato a lasciare il suo file ma modificando il redirect ( reindirizzandolo al al mio :))) ma si è accorge che è stato modificato ( penso prenda l'ora della modifica) e me lo riscrive!!!!
Cavolo non sono riuscito a capire che cavolo sta succedendo e d ho tutto aggiornato !! Anche io la versione 2.5 !!
“Io divento vecchio imparando sempre molte cose.”
 Foto Video Play snc

mau_develop

  • Visitatore
Re:errore re indirizzamento
« Risposta #21 il: 28 Apr 2012, 19:38:36 »
non puoi fare .. metà...

le scansioni antivirus le hai fatte?
hai cercato trasferendo i files in locale, se hanno iniettato backdoor?

M.

copio anche quì:
se a qualcuno interessa capire di più:
http://blog.sucuri.net/2011/05/understanding-htaccess-attacks-part-1.html

e quì i malware e come vengono distribuiti
http://blog.sucuri.net/2012/04/sucuri-sitecheck-web-malware-distribution-march-2012.html
« Ultima modifica: 28 Apr 2012, 19:48:15 da mau_develop »

mau_develop

  • Visitatore
Re:errore re indirizzamento
« Risposta #22 il: 28 Apr 2012, 21:41:49 »
! Anche io la versione 2.5 !!
------------------------------------------

ma sei sicuro?
dai tuoi headers vedo qs:   <meta name="generator" content="Joomla! 1.5 - Open Source Content Management" />

 M

Offline fotovideoplay

  • Nuovo arrivato
  • *
  • Post: 41
  • Sesso: Maschio
    • Mostra profilo
Re:errore re indirizzamento
« Risposta #23 il: 28 Apr 2012, 22:34:10 »
non puoi fare .. metà...

le scansioni antivirus le hai fatte?
hai cercato trasferendo i files in locale, se hanno iniettato backdoor?

M.

copio anche quì:
se a qualcuno interessa capire di più:
http://blog.sucuri.net/2011/05/understanding-htaccess-attacks-part-1.html

e quì i malware e come vengono distribuiti
http://blog.sucuri.net/2012/04/sucuri-sitecheck-web-malware-distribution-march-2012.html
Scusa ma io sono proprio un pivello,dopo che ho trasferito i files in locale come faccio a vedee se mi hanno iniettato backdoor?
Grazie e scusa la mia ignoranza..
“Io divento vecchio imparando sempre molte cose.”
 Foto Video Play snc

mau_develop

  • Visitatore
Re:errore re indirizzamento
« Risposta #24 il: 29 Apr 2012, 10:06:52 »
...anche questo lo avevo già scritto.....

----------------------------------------
inoltre spesso vengono inserite backdoor, prova a cercare in locale con un text finder se trovi qualche eval(
------------------------------------------

M.

Offline secestato

  • Nuovo arrivato
  • *
  • Post: 24
    • Mostra profilo
Re:errore re indirizzamento
« Risposta #25 il: 29 Apr 2012, 12:24:57 »
Allora ragazzi, per il momento pare di aver risolto, ma continuerò a monitorare il sito per tutto il giorno per esserne sicuro, ecco la procedura che dovrete seguire.


1) Scaricate due o tre antivirus diversi, soprattutto quelli specializzati per il malware, lanciateli e ripulite il pc, cancellate da locale eventuali copie di joomla perchè potrebbero essere infette e potrebbero riuscire ad infettarsi anche da locale a locale.


2) Dovete cancellare tutto ciò che avete nella root del sito, ogni file e cartella, mi dispiace ma è l'unica, il codice si ficca dappertutto, non avete alternativa. Quindi dovete rimontare un joomla pulito, appena scaricato da joomla.it, e ripeto non dovete sovrascrivere il nuovo joomla pulito ma cancellare il vecchio e poi copiare il nuovo, in modo da evitare che resti qualcosa. Quindi dovete agganciare il nuovo joomla al vecchio database, non dovrebbe crearvi problemi ma perderete le estensioni, meglio così, reinstallatele come nuiove, per disinstallare quelle che gia avete e che non si disinstalleranno dovete agire direttamente sul database, cancellarle e reinstallarle, state attenti se non siete esperti rischiate di danneggiare il database.


3) Lanciate questo scan (http://sitecheck.sucuri.net/scanner/) e vedete si va da il sito pulito e tenetelo sott'occhio per un bel pò.


4) Utilizzate il sito e controlalte sempre con lo scan, io sono arrivato a questo punto e mi da tutto pulito, se l'infezione riparte allora c'è da pensare che possa essere collegata al database e li sono cazzi.






mau_develop

  • Visitatore
Re:errore re indirizzamento
« Risposta #26 il: 29 Apr 2012, 15:25:34 »
azz! ... finalmente qualcuno che ha capito... e si che non è complicato :)

allora c'è da pensare che possa essere collegata al database
-------------------------------------------------------------------------------------
...guarda... per esperienza ne ho visti veramente pochi... capita certo, ma anche quì non è difficile, basta scaricare il db in un file sql sul desktop e da li fare una ricerca di "cose strane" tipo tag script, funzioni, insomma cose che in un db difficilmente si trovano. (a meno dei soliti pasticci per inserire script negli articoli).

Poi mi fa piacere che hai dedicato del tempo se non altro a scorrere gli articoli linkati, insegnano veramente molto.

Anche gli editor vanno aggiornati... è una mia impressione però J non pone molta attenzione all'integrazione di questi, infatti è possibile l'accesso diretto a molti files tra cui il moxieplayer.swf al quale è possibile appendere un url per far caricare un filmato se la cosa non viene gestita è banale caricare un flv "malevolo" attraverso altri siti... fino a Dicembre era possibile ora bisogna inventarsi qualcosa di un po' più complicato :)

M.
« Ultima modifica: 29 Apr 2012, 15:28:21 da mau_develop »

Offline fotovideoplay

  • Nuovo arrivato
  • *
  • Post: 41
  • Sesso: Maschio
    • Mostra profilo
RISOLTO Re:errore re indirizzamento
« Risposta #27 il: 29 Apr 2012, 18:36:33 »
Scusate , ma io ad oggi sono 12 ore che ho il sito su.... ho seguito le indicazioni di robinmaster !!!
Il file infetto risiede inella cartella temp ed ha estensione .php
Basta cancellare tutti i file nella cartella tmp, eliminare i file .htaccess cretai e io per ora ho risolto !!!
Almeno spero !!!
Buona fortuna a tutti !!!
Volevo cmq sapere come cavolo è successo !!!
“Io divento vecchio imparando sempre molte cose.”
 Foto Video Play snc

mau_develop

  • Visitatore
Re:errore re indirizzamento
« Risposta #28 il: 29 Apr 2012, 19:17:54 »
@ secestato, dimenticavo ..ed è importante: cambia le credenziali di ftp e db ... quelle probabilmente le possiede.

se è un automatismo avrà una latenza di qualche giorno, poi ci riproverà.
Non ti dico di aggiornare perchè se hai dovuto rimettere le estensioni penso tu abbia preso le ultime versioni.

M.

Offline fotovideoplay

  • Nuovo arrivato
  • *
  • Post: 41
  • Sesso: Maschio
    • Mostra profilo
Re:errore re indirizzamento
« Risposta #29 il: 29 Apr 2012, 21:43:00 »
 ;) ho cambiato l'accesso ftp.. per il DB non penso sia riuscito a bucarlo.. solo quelo che volevo capire è come ha fatto ad bentrare !! Penso più ad una falla di J2.5...
Speriamoche non si riaffacci più questo problema .. è stata la prima volta ma mi sono cag.... sotto :(
Grazie a tutto il forum per l'interessamento..
“Io divento vecchio imparando sempre molte cose.”
 Foto Video Play snc

mau_develop

  • Visitatore
Re:errore re indirizzamento
« Risposta #30 il: 29 Apr 2012, 21:54:52 »
Penso più ad una falla di J2.5...
------------------------------------------

io penso tu abbia seguito questo post un po' a modo tuo per questo non capisci ancora....

ma poi i problemi li hai sul tuo sito? quello linkato nel tuo profilo?

M.

Offline fotovideoplay

  • Nuovo arrivato
  • *
  • Post: 41
  • Sesso: Maschio
    • Mostra profilo
Re:errore re indirizzamento
« Risposta #31 il: 29 Apr 2012, 22:07:17 »
si www.fotovideoplay.it ... ma perchè mi dici che ho seguito il post a modo mio...?
Io sono ignorante in materia, ma ho risolto il problema con l'aiuto di uno che mi ha parlato in maniera semplice...scusa ma con le tue parole mi hai creato solo confusione.. sempre perchè io "non sono all'altezza" e mi diletto a smanettare.. cercando di imparare.. ma mi hai riempito di belle parole senza darmi un valido aiuto terra terra.. lo vedi dal mio log che sono un pivello..dovresti usare parole e spiegazioni che possano aiutare i pistola come me....
Se non ci fosi riuscito probabilmente mi sarei affidato ad un professionista... del web !!
Grazie cmq perchè ho sempre imparato qualcosa di novo da questa esperienza..
“Io divento vecchio imparando sempre molte cose.”
 Foto Video Play snc

mau_develop

  • Visitatore
Re:errore re indirizzamento
« Risposta #32 il: 29 Apr 2012, 23:27:17 »
nessun problema anzi, se ti ho confuso con le mie soluzioni quando ne esisteva una più semplice, mi scuso

M.

Offline secestato

  • Nuovo arrivato
  • *
  • Post: 24
    • Mostra profilo
Re:errore re indirizzamento
« Risposta #33 il: 30 Apr 2012, 17:08:48 »
Grazie Mau  :D

Comunque si, penso che sia un automatismo, ne sono quasi sicuro, per la frequenza con cui ricreava htaccess non dovrebbe essere altrimenti.

Sto monitorando, effettivamente non ho ancora cambiato credenziali ftp e database, anche se è molto piu probabile che il codice acquisisica quelle del database che può prelevare da configuration.php mentre è molto piu' improbabile che acquisisica i dati ftp (ovviamente se non sono stati settati su configuration.php durante l'installazione di joomla o successivamente) cosa che a questo punto sconsiglierei di fare per sicurezza.

C'è la possibilità che possa ancora essere annidato nel database e re infetterà il sito non appena l'articolo che contiene il contenuto malware sarà aperto da qualche utente.

Non voglio additare estensioni, ma sono arrivato alla conclusione che chrono comments sia insicuro, è preferibile utilizzare j comments.

Un altro consiglio che vorrei dare, se non avete particolari necessità, disattivate dalle preferenze lato server motori come pearl e altra roba, mantenete solo apache attivo, in questo modo riducete le probabilità che codici di vario genere vengano messi in funzione, anche se questo particolare malware che credo sia molto diffuso utilizzi esclusivamente php.

Fino ad adesso sta andando tutto bene, il sito è clean da 2 giorni ormai, l'automatismo dovrebbe agire a livello di ore, tranne che abbia intervalli non regolare con pause ogni tanto di piu giorni, cosa molto malefica perchè destabilizza chi pensava di aver risolto.

Non abbassate la guardia, l'ultima tappa di questo processo deve assolutamente essere l'analisi del database, eccovi un consiglio per come agire:

1 - scaricate il database in sql sul desktop, analizzatelo con un software che ricerca malware, ne trovate decine sulla rete scrivendo su google scan malware for site, alcuni analizzando solo siti, ad alcuni potete sottoporre anche file ed è meglio usare servizi predisposti per siti che analizzano anche file in quanto piu specializzati al web.

2 - fatto questo, non e detto che il servizio trovi il malware, allora fate una ricerca all'interno del file cercando come parole chiave .ru, dato che la maggior parte di questo codice malevolo rimanda a siti malware con estensione .ru e di solito il codice infetto (quello ad esempio da me tovato su htaccess non riesce a nascondere tale indirizzo ma lo esibisce apertamente), questo potrebbe farvi risparmiare tempo nel caso in cui possedete database molto grandi.

Se trovate codice malevolo nel database rimuovetelo manualmente stando attenti a non compromettere il database, e se lo trovate, allora molto probabilmente il problema sta o nell utilizzo di qualche gestore di commenti non aggiornato come vecchie versioni di chrono comments, o dovete rivedere i permessi di registrazione e utilizzo dei vari utenti, un altra cosa che potete fare e cercare ed eliminare utenti registrati sospetti, soprattutto da author in su, li riconoscete perchè di solito sono registrati da automatismi e possiedono nomi ed e mail strani e difficilmente veri.

Offline secestato

  • Nuovo arrivato
  • *
  • Post: 24
    • Mostra profilo
Re:errore re indirizzamento
« Risposta #34 il: 30 Apr 2012, 17:32:59 »
AGGIORNAMENTO IMPORTANTE

Ok ragazzi, se avete problemi di re inderizzamento a siti malware con estensione .ru, modifica di htaccess eccetera come da discussione, è ufficiale, il problema è anche nel database.

Ho trovato codice strano con estensione .ru in parte delle tabelle del database, negli articoli, e in numerosi commenti chrono comments.

Se non agite sul database AVRETE NUOVAMENTE L'INFEZIONE non appena il codice sarà visualizzato da qualche utente che apre quello specifico articolo o commento.

Correggo quanto sopra, non c'è bisogno di scaricare il database in sql, se volete potete farlo per maggiore sicurezza, vi basterà co0munqu utilizzare il cerca nelle tabelle del database, cercate .ru, eliminate tutte le corrispondenze trovate, articoli e commenti, se volete essere piu percisi scaricate in sql e agite riga per riga ma io consiglio la rimozione degli articoli infetti.

Se agite solo nei files di joomla risolverete solo per un pò, passaerà un giorno, una settimana un mese, riavrete l'infezione.

Fatto ciò agite sui settaggi dei gestori dei commenti, inibite l'html, aggiornate le estensioni, evitate se possibile chrono comments e optate per j comments.

Se non ripulite il database riavrete l'infezione.

 



Web Design Bolzano Kreatif