Back to top

Autore Topic: Attacco injection al mio sito  (Letto 4976 volte)

Offline Soundtek

  • Esploratore
  • **
  • Post: 78
  • Sesso: Maschio
    • Mostra profilo
Attacco injection al mio sito
« il: 08 Lug 2012, 08:11:58 »
Come non detto >:( >:( dopo pochi mesi che ho tenuto la 1.5.26 ho subito un attacco injection. Questa la situazione:

La versione 1.5.26 era nella path principale del sito. Fatto backup di tutto, portato in locale, aggiornato con jUpgrade alla 2.5 e riportato in remoto nella sottocartella /newv/ per dare l'accesso a chi di dovere per la visualizzazione in anteprima dell'aggiornamento. Questo un mesetto fa.

Pochi gioni fa alcuni utenti hanno lamentato un virus nel sito (glielo segnalava il browser), ho contattato l'host che mi ha detto che è stato un attacco injection e di aggiornare i cms il prima possibile. In seguito a quest'attacco ho spostato la 1.5.26 in una sottocartella /oldv/ (poi cancellata) e la 2.5 nella path principale. Il problema sembra sussistere.
Più utenti ricevono problemi dal loro antivirus in alcuni file del template utilizzato (iFreedom) e nella cartella media/system/js. File: mootools-more.js, mootools-core.js, core.js, caption.js. Il mio Nod32 rileva il threat "Js/Kryptik.QU trojan" nel file caption.js.
Il tutto nella versione aggiornata e non appena si accede al sito.

Non riesco neanche a mettere offline il sito perchè dal backend non funzionano più i tasti "Salva" e "Salva e chiudi". Da ftp non mi fa reimportare il file configuration.php con la modifica alla prima riga per mettere offline il sito.

Di seguito il link al topic del forum dove gli utenti hanno postato alcuni screen del problema: Link

Che fare? >:( >:( il mio errore è stato quello di non aggiornare subito alla 2.5 ok ma spero si possa recuperare il danno.

Offline Npaquito

  • Abituale
  • ****
  • Post: 1832
    • Mostra profilo
Re:Attacco injection al mio sito
« Risposta #1 il: 08 Lug 2012, 08:35:11 »
Hola

Se il sito é quello della firma vedo che i file:

/media/system/js/mootools-core.js 
 /media/system/js/core.js 
 /media/system/js/caption.js 
 /media/system/js/mootools-more.js 
 /templates/ifreedom-fjt/slideshow/NivooSlider.js 
 /templates/ifreedom-fjt/slideshow/init.js 
 /templates/ifreedom-fjt/modules/jscroll.js 
 
sono stati modificati ed hanno aggiunto un codice malvagio, eliminalo

A me (con Firefox 12 e Chromium 18.0 su ubuntu) le pagine si aprono senza avvertimenti

...il mio errore è stato quello di non aggiornare subito alla 2.5 ok ma spero si possa recuperare il danno.
Te credi che non avrebbero bucato Joomla 2.5? e per che motivo credi che joomla 2.5 è piu sicura che joomla 1.5.26?

Comunque rimane l'importante: come chiuderai la porta di entrata?
« Ultima modifica: 08 Lug 2012, 08:40:20 da Npaquito »
web design, web mobile

Offline Soundtek

  • Esploratore
  • **
  • Post: 78
  • Sesso: Maschio
    • Mostra profilo
Re:Attacco injection al mio sito
« Risposta #2 il: 08 Lug 2012, 08:46:54 »
Te credi che non avrebbero bucato Joomla 2.5? e per che motivo credi che joomla 2.5 è piu sicura che joomla 1.5.26?

Comunque rimane l'importante: come chiuderai la porta di entrata?
Effettivamente se hanno bucato anche la versione 2.5 c'è ben poco da fare.. comunque come trovo il codice malevolo? li paragono con dei file puliti finche non trovo il codice da eliminare?

Per le porte in entrata non ne ho idea :o

Offline Npaquito

  • Abituale
  • ****
  • Post: 1832
    • Mostra profilo
Re:Attacco injection al mio sito
« Risposta #3 il: 08 Lug 2012, 08:55:39 »
Hola

... come trovo il codice malevolo? li paragono con dei file puliti finche non trovo il codice da eliminare?
Buona idea :faccinapolliceinsu:

Per chiudere la porta di entrata altri ne sanno piu di me, ma un'occhiata a permessi di cartelle e file io la darei
web design, web mobile

Offline Soundtek

  • Esploratore
  • **
  • Post: 78
  • Sesso: Maschio
    • Mostra profilo
Re:Attacco injection al mio sito
« Risposta #4 il: 08 Lug 2012, 09:09:07 »
Questo il codice trovato in tutti i file interessati in fondo:


*******

Tutti eliminati, faccio qualche prove e vi faccio sapere.
Intanto però rimane il problema dei tasti "Salva" e "Salva e chiudi"..

Edit: Rimosso codice malevolo.
« Ultima modifica: 08 Lug 2012, 09:16:47 da tomtomeight »

Offline tomtomeight

  • Global Moderator
  • Fuori controllo
  • ********
  • Post: 32046
  • Sesso: Maschio
  • Gli automatismi aiutano ma non insegnano nulla.
    • Mostra profilo
Re:Attacco injection al mio sito
« Risposta #5 il: 08 Lug 2012, 09:18:33 »
Non è mai una buona idea postare del codice malevolo.

Offline Soundtek

  • Esploratore
  • **
  • Post: 78
  • Sesso: Maschio
    • Mostra profilo
Re:Attacco injection al mio sito
« Risposta #6 il: 08 Lug 2012, 09:21:55 »
Chiedo scusa :-[ :-[

Sembra che tutto sia tornato alla normalità. Anche i tasti.

Per il chmod come è meglio impostarli? 777? 755? 666? tutti i file e tutte le cartelle o solo alcuni? non ho trovato guide in merito..

Offline Npaquito

  • Abituale
  • ****
  • Post: 1832
    • Mostra profilo
Re:Attacco injection al mio sito
« Risposta #7 il: 08 Lug 2012, 10:16:13 »
Hola

Si adesso mi risulta pulito, rispetto ai permessi non c'è una cifra magica dato che puó variare da server a server in base alle impostazioni di ogniuno di essi, ti consiglio di leggere questa guida di Marco Maria su permessi di cartelle e file da qui fare una ricerca su Google
web design, web mobile

 



Web Design Bolzano Kreatif