Back to top

Autore Topic: Attacco hacker dal Brasile [RISOLTO]  (Letto 24435 volte)

Offline criscar

  • Nuovo arrivato
  • *
  • Post: 8
    • Mostra profilo
Attacco hacker dal Brasile [RISOLTO]
« il: 04 Gen 2013, 23:51:49 »
 Salve, questa notte il simpaticone dal Brasile che si chiama Leandro ha attaccato (con successo) anche il  sito del mio istituto www.icvittorioveneto2.it e  appare la seguente scritta:
Hackeado por HighTech Brazil HackTeam
No\One - CrazyDuck - Otrasher - L34NDR0

ha praticamente sostituito questo testo con il materiale della homepage. Le altre pagine sono ancora visibili. Il sito è su joomla 1.5.
Cosa posso fare, se è entrato adesso potrà farlo ancora, soprattutto, da dove passa?       Segnala al moderatore    93.144.126.254   
« Ultima modifica: 05 Gen 2013, 15:18:38 da criscar »

Offline giovi

  • Instancabile
  • ******
  • Post: 9835
  • Sesso: Maschio
    • Mostra profilo
Re:Attacco hacker dal Brasile
« Risposta #1 il: 05 Gen 2013, 00:15:25 »
che versione di joomla? 1.5.26 o inferiore? Quali estensioni hai installato? Qualcuna è stata indicata come vulnerabile? Perché copi pari pari i post degli altri utenti, ti accodi ai loro topic e poi ne apri uno tale e quale in una sezione che non c'entra nulla invece di aprire direttamente il tuo nella sezione dedicata?
« Ultima modifica: 05 Gen 2013, 00:17:09 da giovi »

Offline ferro

  • Nuovo arrivato
  • *
  • Post: 49
    • Mostra profilo
Re:Attacco hacker dal Brasile
« Risposta #2 il: 05 Gen 2013, 07:11:59 »
Sostituiscono il file configuratio.php
Chissà se lo sostituiscono o lo scaricano perchè appunto nel file ci sono tutti i dati importanti!

Offline giovi

  • Instancabile
  • ******
  • Post: 9835
  • Sesso: Maschio
    • Mostra profilo
Re:Attacco hacker dal Brasile
« Risposta #3 il: 05 Gen 2013, 10:33:17 »
ferro la tua teoria è inverosimile, perchè se così fosse il resto del sito non avrebbe continuato a funzionare...

Offline criscar

  • Nuovo arrivato
  • *
  • Post: 8
    • Mostra profilo
Re:Attacco hacker dal Brasile
« Risposta #4 il: 05 Gen 2013, 11:56:55 »
Scusatemi per l'incompetenza a partecipare al vostro forum, mi sono da poco iscritta. Non ho avuto il tempo materiale di documentarmi in merito. Ho l'urgenza di risolvere il mio problema in quanto mi occupo del sito del mio istituto. Ho verificato nel ftp che è stato inserito un nuovo file xk.txt nell'indice con i dati che compaiono nella home page del sito e che sono stati aggiunti anche dei file nelle cartelle cache, index e tmp. secondo voi che posso fare?

Offline giovi

  • Instancabile
  • ******
  • Post: 9835
  • Sesso: Maschio
    • Mostra profilo
Re:Attacco hacker dal Brasile
« Risposta #5 il: 05 Gen 2013, 12:11:29 »
il brasiliano che ha "bucato" il tuo sito è solo un burlone :) Cancella la pagina index.html che hai nella root e tutto tornerà a funzionare... il tuo sito infatti è ancora intatto, guarda tu stessa: http://www.icvittorioveneto2.it/index.php


Chiedi al provider di cambiare le credenziali di accesso ftp e spiegagli cosa è successo: qualcuno deve prendere delle misure di sicurezza sopratutto dal momento che si tratta di un sito di una pubblica amm.


Se è attivo, disabilita da configurazione globale il layer ftp (se presente) e cancella la password ftp se l'hai salvata

Offline criscar

  • Nuovo arrivato
  • *
  • Post: 8
    • Mostra profilo
Re:Attacco hacker dal Brasile
« Risposta #6 il: 05 Gen 2013, 13:50:51 »
Nella root ftp in joomla non c'è scritta alcuna pagina. Entrando in indice ftp nella cartella  httpdocs vedo la pagina index.htlm generata ieri dall'hacker ma non riesco a cancellarla. Come posso fare ad eliminarla?
Grazie dell'aiuto.

Offline criscar

  • Nuovo arrivato
  • *
  • Post: 8
    • Mostra profilo
Re:Attacco hacker dal Brasile
« Risposta #7 il: 05 Gen 2013, 14:40:43 »
Grazie per l'aiuto datomi. Sono riuscita a cancellare il file index.htlm entrando con l'editor htlm di explorer. Ora è tutto sistemato , contatterò il provvider come da te suggeritomi per implementare la sicurezza.
Nuovamente ringrazio e buona giornata.

Offline giovi

  • Instancabile
  • ******
  • Post: 9835
  • Sesso: Maschio
    • Mostra profilo
Re:Attacco hacker dal Brasile
« Risposta #8 il: 05 Gen 2013, 15:00:53 »
di niente, ma ricorda di inserire [RISOLTO] nel titolo del primo post, grazie

Offline ferro

  • Nuovo arrivato
  • *
  • Post: 49
    • Mostra profilo
Re:Attacco hacker dal Brasile
« Risposta #9 il: 05 Gen 2013, 23:26:50 »
ferro la tua teoria è inverosimile, perchè se così fosse il resto del sito non avrebbe continuato a funzionare...

Caro Giovi, nel mio caso l'individuo ha modificato il file configuration.php.
Ripristinato, il sito web è tornato a funzionare.
http://www.2t-special.it
Saluti

Offline giovi

  • Instancabile
  • ******
  • Post: 9835
  • Sesso: Maschio
    • Mostra profilo
Re:Attacco hacker dal Brasile [RISOLTO]
« Risposta #10 il: 06 Gen 2013, 00:46:14 »
ma, come hai potuto notare, non era questo il caso di criscar... infatti nel suo caso il resto del sito funzionava correttamente.
Bisogna prestare attenzione alle informazioni che danno gli utenti altrimenti si divaga senza dare un aiuto concreto a chi magari è nel panico... è utile che tu condivida la tua esperienza ma devi farlo anche nel modo più appropriato, altrimenti diventa un aiuto distruttivo.

Offline ferro

  • Nuovo arrivato
  • *
  • Post: 49
    • Mostra profilo
Re:Attacco hacker dal Brasile [RISOLTO]
« Risposta #11 il: 06 Gen 2013, 14:58:26 »
Ok ho capito cosa intendi, io ho cercato di dire la mia di esperienza, non potevo
sapere le intenzioni dell'hackero e cioè che cambia "comportamento" ogni sito web che riesce a bucare.
Intanto ho visto che continua a modificarmi i files  (in totale una decina tutti con estensione .php)
Ho provveduto alla sostituzione della passw sia per l'accesso FTP  che per l'accesso al pannello di controllo.
Loading........

Offline egmont

  • Nuovo arrivato
  • *
  • Post: 1
    • Mostra profilo
Re:Attacco hacker dal Brasile [RISOLTO]
« Risposta #12 il: 06 Gen 2013, 15:29:10 »
Solo per dire che ho ricevuto lo stesso tipo di attacco sul mio sito http://www.marcoiegre.it con il cambiamento del file configuration.php, ripristinato è tornato tutto a posto, cambiate anche pwd sia di joomla che FTP. Grazie a tutti per le informazioni.

Offline giovi

  • Instancabile
  • ******
  • Post: 9835
  • Sesso: Maschio
    • Mostra profilo
Re:Attacco hacker dal Brasile [RISOLTO]
« Risposta #13 il: 06 Gen 2013, 23:17:05 »
ferro prova a sentire criscar in pvt, confrontatevi e vedete se il provider è lo stesso. Probabilmente è una falla del server

Offline ferro

  • Nuovo arrivato
  • *
  • Post: 49
    • Mostra profilo
Re:Attacco hacker dal Brasile [RISOLTO]
« Risposta #14 il: 07 Gen 2013, 13:58:23 »
ok fatto ma come dire......già me lo immagino!  ;D

Offline ferro

  • Nuovo arrivato
  • *
  • Post: 49
    • Mostra profilo
Re:Attacco hacker dal Brasile [RISOLTO]
« Risposta #15 il: 08 Gen 2013, 21:45:56 »
Previsone sbagliata, gli hosting son differenti!
Invece ho letto che sul forum che altri utenti hanno avuto problemi analoghi
e il "buco" deriva da una falla di alcuni (o quanto meno uno in specifico) template!


Offline giovi

  • Instancabile
  • ******
  • Post: 9835
  • Sesso: Maschio
    • Mostra profilo
Re:Attacco hacker dal Brasile [RISOLTO]
« Risposta #16 il: 08 Gen 2013, 22:56:54 »
si è vero, il template ja_purity nativo di Joomla 1.5 conteneva un bug risolto poi nella seconda versione del template ma purtroppo le cause possono essere svariate!

Offline ferro

  • Nuovo arrivato
  • *
  • Post: 49
    • Mostra profilo
Re:Attacco hacker dal Brasile [RISOLTO]
« Risposta #17 il: 09 Gen 2013, 14:08:58 »
ok le cause possono essere molteplici, nel mio caso specifico vedo che il template esiste
ma non è quello di default! Quindi entrano ugualmente? ???::)
Intanto l'ho disinstallato......basta oppure devo rimuovere da ftp???
 
« Ultima modifica: 09 Gen 2013, 14:11:25 da ferro »

Offline giovi

  • Instancabile
  • ******
  • Post: 9835
  • Sesso: Maschio
    • Mostra profilo
Re:Attacco hacker dal Brasile [RISOLTO]
« Risposta #18 il: 09 Gen 2013, 14:26:13 »
quando disinstalli cancelli anche i file quindi non server cancellare la cartella via ftp.
Un template è accessibile anche quando non è attivo, basta aggiungere la stringa per le anteprime delle posizioni al termine della url: ?template=ja_purity

Offline ferro

  • Nuovo arrivato
  • *
  • Post: 49
    • Mostra profilo
Re:Attacco hacker dal Brasile [RISOLTO]
« Risposta #19 il: 09 Gen 2013, 14:27:58 »
ok grazie, ho verificato e in effetti nella cartella templates non c'è più.


 



Web Design Bolzano Kreatif