Back to top

Autore Topic: Il mio sito viene continuamente hackerato  (Letto 11551 volte)

Offline marco3253

  • Esploratore
  • **
  • Post: 74
    • Mostra profilo
Il mio sito viene continuamente hackerato
« il: 23 Ott 2013, 21:01:18 »
Ciao a tutti sono disperato il mio sito viene continuamente hackerato.


prima usavo joomla 1.5 e virtuemart 1.0, veniva bucato e installati file che mandavano email di spam a milioni e il sito mi veniva bloccato dal mantainer.
dopo varie pulizie e infezioni continue migro presso altro mantainer.
Inizialmente tutto bene poi di nuovo, bucato e sospeso dal mantainer.
A questo punto mi decido cancello tutto e installo joomla 2.5 con virtuemart 2.0 e un template nuovo da rockettheme.


inizialmente tutto bene poi di nuovo, 1GB occupato sull'host perchè c'erano milioni di email in uscita pronte di spam.
a quel punto mi stupisco perchè pensavo che risolvessi con la versione nuova...
l'unica cosa ho portato alcune tabelle dal db vecchio tipo lista utenti e lista prodotti, articoli etc.
ora non so più che fare....quando mi collego addirittura ora vedo la schermata in allegato..


siamo hacker turchi, il tempo perdona ma noi non siamo il tempo...


cosa posso fare più? mi hanno preso di mira? come funzionano ste cose?


aiutatemi se avete consigli sono ben accetti...





[allegato eliminato automaticamente dopo un anno]

Offline giusebos

  • Fuori controllo
  • *
  • Post: 21748
  • Sesso: Maschio
  • Giuseppe Serbelloni Mazzanti Viendalmare
    • Mostra profilo
Re:Il mio sito viene continuamente hackerato
« Risposta #1 il: 23 Ott 2013, 21:57:10 »
leggi la discussione in rilievo in questa sezione
su www.icagenda.it guide e tutorial con esempi di chronoforms e chronoconnectivity

Offline marco3253

  • Esploratore
  • **
  • Post: 74
    • Mostra profilo
Re:Il mio sito viene continuamente hackerato
« Risposta #2 il: 23 Ott 2013, 22:46:30 »
quale discussione in particolare?

Offline giusebos

  • Fuori controllo
  • *
  • Post: 21748
  • Sesso: Maschio
  • Giuseppe Serbelloni Mazzanti Viendalmare
    • Mostra profilo
Re:Il mio sito viene continuamente hackerato
« Risposta #3 il: 23 Ott 2013, 23:25:37 »
...perchè sei nella sezione sbagliata.


qui c'è tutto ciò che devi sapere per il tuo ripristino
http://forum.joomla.it/index.php/topic,117151.0.html
su www.icagenda.it guide e tutorial con esempi di chronoforms e chronoconnectivity

Offline marco3253

  • Esploratore
  • **
  • Post: 74
    • Mostra profilo
Re:Il mio sito viene continuamente hackerato
« Risposta #4 il: 24 Ott 2013, 00:19:57 »
letto tutto, praticamente le infezioni possono essere ovunque...
purtroppo l'articolo non cita mac e safari...come provare a ripulire? dove si annidano le infezioni? moduli? password? cookie?


Offline giusebos

  • Fuori controllo
  • *
  • Post: 21748
  • Sesso: Maschio
  • Giuseppe Serbelloni Mazzanti Viendalmare
    • Mostra profilo
Re:Il mio sito viene continuamente hackerato
« Risposta #5 il: 24 Ott 2013, 00:57:33 »
Citazione
...non cita mac e safari...come provare a ripulire? dove si annidano le infezioni? moduli? password? cookie?

Stai vaneggiando, cosa centrano mac cookie e safari con il fatto che ti hanno defacciato il sito.

leggi bene l'articolo, tutto quello che serve per il ripristino è li.
su www.icagenda.it guide e tutorial con esempi di chronoforms e chronoconnectivity

Offline marco3253

  • Esploratore
  • **
  • Post: 74
    • Mostra profilo
Re:Il mio sito viene continuamente hackerato
« Risposta #6 il: 24 Ott 2013, 09:47:40 »
poi mi drogherò anche io...ma l'articolo parla che i primi infetti sono i browser e i client ftp, volendo..come faccio a controllare che il problema non sia proprio io?

Offline il_kreatore

  • Esploratore
  • **
  • Post: 148
  • Sesso: Maschio
    • Mostra profilo
Re:Il mio sito viene continuamente hackerato
« Risposta #7 il: 24 Ott 2013, 11:27:53 »
Un antivirus?
Gavino

Offline marco3253

  • Esploratore
  • **
  • Post: 74
    • Mostra profilo
Re:Il mio sito viene continuamente hackerato
« Risposta #8 il: 24 Ott 2013, 11:37:01 »
su mac?

Offline il_kreatore

  • Esploratore
  • **
  • Post: 148
  • Sesso: Maschio
    • Mostra profilo
Re:Il mio sito viene continuamente hackerato
« Risposta #9 il: 24 Ott 2013, 12:01:29 »
Prendi un grande respiro e ragiona su quello che dici da un post e l'altro... Poi si può continuare
Gavino

Offline tomtomeight

  • Global Moderator
  • Fuori controllo
  • ********
  • Post: 32046
  • Sesso: Maschio
  • Gli automatismi aiutano ma non insegnano nulla.
    • Mostra profilo
Re:Il mio sito viene continuamente hackerato
« Risposta #10 il: 24 Ott 2013, 12:12:48 »
Perché credi che i mac siano immuni agli antivirus? E' una falsa credenza.
http://apple.hdblog.it/2012/11/16/virus-per-mac-ecco-i-10-malware-piu-temuti-fino-ad-oggi/

Offline ventus85

  • Instancabile
  • ******
  • Post: 6538
  • Sesso: Femmina
  • Affetta da Joomlaite
    • Mostra profilo
Re:Il mio sito viene continuamente hackerato
« Risposta #11 il: 24 Ott 2013, 12:13:53 »
Ciao.

Vediamo un po' come possiamo aiutarti.
Intanto prova a rispondere alle domande qui di seguito, magari ti sembrano stupide oppure hai già risposto, ma ripetere non fa male:

  • hai cambiato password di accesso, per il db e per l'ftp?
  • hai un hosting dedicato o condiviso?
  • hai nel sito solo Joomla e sue estensioni, o anche altre pagine (per esempio php)?
  • Joomla ed estensioni sono tutti aggiornati?
  • hai qualcosa (nelle estensioni o altro) che ti possa dire gli indirizzi ip di eventuali accessi e spam in ricezione?
  • hai installato qualcosa che ti filtra le richieste php e blocca quelle "maligne"(o ti avverte)?
  • i diversi attacchi si possono dire simili tra loro?
  • te fai accesso sempre dal solito pc?
Se volete aiuto non mandate messaggi privati, ma usate la funzione Cerca e postate sul forum, grazie!

Born in the wind, born to be wild!

Offline marco3253

  • Esploratore
  • **
  • Post: 74
    • Mostra profilo
Re:Il mio sito viene continuamente hackerato
« Risposta #12 il: 24 Ott 2013, 12:58:15 »
Ciao ventus provo a rispondere per quello che so, per il resto mi documento e poi riaggiorno.

  • si ho cambiato password di accesso, per il db e per l'ftp
  • se hosting condiviso significa con altri siti insieme al mio sulla stessa macchina immagino di si (chiedo conferma all'host)
  • nel sito joomla ho solo installato virtuemart, e un template da missiletheme (scrivo così sennò mi banna il forum) comprato originale e installato.
  • joomla è la 2.5 aggiornata all'ultima versione, tutti i componenti e plugin sono aggiornati (il sito "nuovo" cioè da quando son partito con la 2.5 è praticamente asettico come robaccia installata)
  • dal cpanel posso vedere alcune cose, tipo "lastest visitors" e vedo che mi arrivano migliaia di visite da due siti, ma non riesco a fermarli, ho provato a bloccare via htaccess sia gli ip che i nomi dns (questo non toglie che le visite le vedo sempre ma non ho capito bene se poi vengono rimbalzate o meno)
  • no non ho installato niente come dicevo a parte virtuemart e template, se avete consigli...son qui
  • i primi attacchi erano simili in quanto erano mirati a mettere dentro una cartella che poi aveva degli script per inviare spam, l'ultimo invece sembra mirato a cambiarmi la home, ma non invia spam
  • faccio accesso ftp sempre dal mio mac dove non ci sono installate schifezze, via admin di joomla anche da altri pc windows.

Offline mmleoni

  • Global Moderator
  • Instancabile
  • *****
  • Post: 5547
  • Sesso: Maschio
  • Just another *nix coder/sysadmin...
    • Mostra profilo
Re:Il mio sito viene continuamente hackerato
« Risposta #13 il: 30 Ott 2013, 11:39:26 »
ciao marco3253,

capire da dove entrano gli hacker è sempre cosa lunga e difficile, vedrò di consigliarti per quanto non ha detto ventus85 (ciao ventus!).
le principali vie di accesso degli hacker sono, in ordine di importanza e diffusione:

1. cms ed estensioni vulnerabili
questa è la casistica più diffusa

2. server non correttamente configurato (intenzionalmente o non)
in hosting condiviso chi buca un sito accede anche agli altri, anche se non fanno capo al medesimo account.

3. recupero di pw ftp/sql/admin
questa mi è capitata molto di rado nella mia esperienza professionale.

purtroppo devo dirti che vm2, ma la mia esperienza si ferma a maggio, ha diversi problemi nel codice. ma, come dicevo mi fermo a maggio: sono scappato ad altra soluzione e-commerce.

dovresti provare con una analisi dei log di access, cercando stringhe sql o 'spulciando' le richieste nei giorni in cui presumibilmente è avvenuto l'hack alla ricerca di operazioni 'strane'. il problema è che, anche all'occhio esperto, è difficile capire che cosa è strano.

Citazione
mi arrivano migliaia di visite da due siti

come referer o come origine? se come origine guarda nei file di log a che pagina puntano. semmai carica i file di log in un foglio di calcolo e conta quante richieste con pagine uguali ci sono: potresti trovare dov'è l'hack. poi c'è da capire da dove sono entrati.

buona fortuna,
marco
 



mmleoni web consulting - creazione siti web aziendali ed e-commerce avanzati - sviluppo moduli e componenti Joomla

Offline marco3253

  • Esploratore
  • **
  • Post: 74
    • Mostra profilo
Re:Il mio sito viene continuamente hackerato
« Risposta #14 il: 30 Ott 2013, 12:14:43 »
Buongiorno a tutti ovviamente ho qualche news visto che indago...

Allora prima di tutto ho scaricato i files e DB e ho fatto una scansione con un antivirus e mi trova trojan e backdoor, potete vedere i file infetti dov'erano nell'immagine allegata (schermata bla bla)
Non ho aperto i php per capire cosa facessero, anche perchè ho installato xampp su una macchina virtuale e sto lavorando con un joomla 2.5 pulito nuovo ma col db vecchio collegato facendo una pulizia sugli utenti.

nel frattempo sull'host c'è solo 1 file html e una cartella immagini che fornisce le immagini all'html che avvisa che il sito è in manutenzione.
tutto il resto è pulito da ripristino da zero.

se vado in cpanel come dicevo vedevo queste strane visite, ho indagato ed ecco i risultati:

le visite vengono da 3 siti in particolare, i quali erano sulla stessa macchina in cui c'era il mio prima della migrazione presso host attuale.
tutte le richieste sono di questo tipo:

<script type="text/javascript" src="http://www.nomemiosito.com/modules/mod_404/temp/faim.php"></script></head>

quindi tutti gli utenti che accedono a quei siti fanno questo tipo di richiesta inconsapevole al mio, ovviamente quella pagina faim.php non esiste più già da un po' probabilmente era uno dei vecchi hack che ho subito prima della migrazione quindi ottengono tutti un 404 in risposta, ma mi da fastidio però che vengano da me a impallarmi i log di immondizia.
ho indagato e il faim.php potete trovare uno screenshot in allegato (screenshot.php.jpg), sembra facesse qualcosa con dei cookie ma non so di preciso cosa.

Ora il sistemista di quegli altri siti sta rimuovendo quel link che punta al mio, non so quanto questo mi proteggerà, magari non mi fa saltare all'occhio di ulteriori attacchi, magari quei siti sono bucati e se dentro c'è un link al mio è ovvio che mi fanno visita...

Fatto sta che ora, solo col file html caricato, nessuno ha bucato niente quindi mi verrebbe da pensare che l'host è sicuro...
però allo stesso tempo impazzisco perchè joomla era nuovo...bah!






[allegato eliminato automaticamente dopo un anno]

Offline mmleoni

  • Global Moderator
  • Instancabile
  • *****
  • Post: 5547
  • Sesso: Maschio
  • Just another *nix coder/sysadmin...
    • Mostra profilo
Re:Il mio sito viene continuamente hackerato
« Risposta #15 il: 30 Ott 2013, 13:03:54 »
Citazione
sto lavorando con un joomla 2.5 pulito nuovo ma col db vecchio collegato facendo una pulizia sugli utenti.

questa è un'ottima iniziativa, dato che non poi fidarti di nulla che sia contenuto nel vecchio sito. oltre agli utenti verifica anche eventuali plugin e i contenuti degli articoli, questi ultimi, ovviamente, solo per xss.

la prassi ottima è installare in locale tutto ex novo come era in produzione e caricare il db recuperato dal server in produzione, e mi pare sia quello che tu stai facendo.

quanto all'hosting sicuro devi aspettare un po' di giorni prima di essere sicuro :(

comunque, senza fare ovviamente nomi, basta non scegliere gli hosting straeconomici. del resto se devi usare l'hosting per una attività commerciale è implicito che determinati costi vadano affrontati.

consiglio questa mia:
http://extensions.joomla.org/extensions/access-a-security/site-security/site-protection/12731

mi ha salvato non poche volte, soprattutto da estensioni non proprio perfette...

ciao,
marco


mmleoni web consulting - creazione siti web aziendali ed e-commerce avanzati - sviluppo moduli e componenti Joomla

Offline marco3253

  • Esploratore
  • **
  • Post: 74
    • Mostra profilo
Re:Il mio sito viene continuamente hackerato
« Risposta #16 il: 30 Ott 2013, 14:35:38 »
questa è un'ottima iniziativa, dato che non poi fidarti di nulla che sia contenuto nel vecchio sito. oltre agli utenti verifica anche eventuali plugin e i contenuti degli articoli, questi ultimi, ovviamente, solo per xss.

la prassi ottima è installare in locale tutto ex novo come era in produzione e caricare il db recuperato dal server in produzione, e mi pare sia quello che tu stai facendo.

quanto all'hosting sicuro devi aspettare un po' di giorni prima di essere sicuro :(

comunque, senza fare ovviamente nomi, basta non scegliere gli hosting straeconomici. del resto se devi usare l'hosting per una attività commerciale è implicito che determinati costi vadano affrontati.

consiglio questa mia:
http://extensions.joomla.org/extensions/access-a-security/site-security/site-protection/12731

mi ha salvato non poche volte, soprattutto da estensioni non proprio perfette...

ciao,
marco

grazie per il tuo incoraggiamento!

ora come ora i plugin installati sono solo quelli del framework del template (nota marca per joomla se scrivo mi censura il link) quindi direi che sono affidabili, ovviamente nel db potrebbero esserci riferimenti a vecchi plugin, come posso vedere? semplicemente dal nome tabelle? le elimino di sana pianta previo backup?

poi non ho capito la questione degli articoli, potrebbero esserci codici anche nell'html dell'articolo? che significa xss?

ho installato un modulo che si chiama backup akeeba, fa il backup in un secondo di tutto anche DB e ti salva senza sovrascrivere il precedente..
può essere utile, la cartella di salvataggio è al di fuori della root del sito, non so quanto questo mi protegga...ma meglio che niente..

poi l'hosting mi ha consigliato un plugin non mi ricordo il nome, praticamente per come ho capito tira fuori un captcha ogni volta che vengono inviate tot richieste simultanee (anomale)

ora provo a guardare anche quello che mi consigli tu, e grazie ancora!

Offline mmleoni

  • Global Moderator
  • Instancabile
  • *****
  • Post: 5547
  • Sesso: Maschio
  • Just another *nix coder/sysadmin...
    • Mostra profilo
Re:Il mio sito viene continuamente hackerato
« Risposta #17 il: 30 Ott 2013, 15:50:33 »
0. sicuri ed affidabili perché a pagamento?
eviterei di aprire una su ciò  ;D ;D ;D

1. tabella #__extension
vedi che c'è in coda a questa tabella. non essendoci più i files (dato che l'installazione è nuova) non dovresti avere problemi, ma un controllo non fa male, anzi potrebbe svelarti alcune strategie hacker. altre tabelle, senza php a gestirle non danno problemi.

2. xss: cross site scripting
ovvero il js che veniva creato da faim.php. richiami a questi file esterni, specie con il tag script, possono trovarsi in qualsiasi parte del sito, anche negli articoli (news e prodotti, in senso lato). non compromette la sicurezza del tuo sito, ma potresti essere bloccato dai motori di ricerca.

3. akeba
io preferisco il backup manuale, ma akeba mi ha raramente deluso.

4. plugin sicurezza
quello che ti ho consigliato lo ho scritto io. appena trova il pattern di un attacco stronca la connessione...
è abbastanza usato e finora ha superato vari intrusion test
qual è quello consigliato dal provider? (se non è a pagamento)

ciao,
marco


mmleoni web consulting - creazione siti web aziendali ed e-commerce avanzati - sviluppo moduli e componenti Joomla

Offline marco3253

  • Esploratore
  • **
  • Post: 74
    • Mostra profilo
Re:Il mio sito viene continuamente hackerato
« Risposta #18 il: 30 Ott 2013, 16:32:11 »
1) provo a darci un occhio, grazie della dritta
2) anche qui come sopra
3) a parte il backup manuale che farò ovviamente, uno strumento veloce quando non ho tempo fa sempre comodo
4) appena accendo il mac tiro su la virtuale ti dico!

Offline marco3253

  • Esploratore
  • **
  • Post: 74
    • Mostra profilo
Re:Il mio sito viene continuamente hackerato
« Risposta #19 il: 31 Ott 2013, 20:24:19 »
4) cloudflare plugin, questo il nome che ti dicevo del plugin del captcha

 



Web Design Bolzano Kreatif