Back to top

Autore Topic: AIUTO: attacco hacker che ha inserito file malevoli nel dominio  (Letto 6943 volte)

Offline PaolaOM

  • Esploratore
  • **
  • Post: 95
    • Mostra profilo
Vi riporto quanto accaduto tramite corrispondenza con l'assistenza del mio hosting linux:

MIA DOMANDA: "Salve, in data odierna, non riuscendo più ad accedere al pannello amministrativo di joomla (v. agg. 3.5.0) ho controllato sul database e ho trovato il plug-in authentication_joomla disabilitato. Ho risolto riabilitandolo "colonna enable: 1". Ora mi chiedevo se per qualche motivo siete stati voi a disibalitarlo, magari per un'operazione di manutenzione, perchè a me non risulta averlo disabilitato. Cosa può eserre successo? Grazie per l'attenzione. Saluti."

RISPOSTA ASSISTENZA HOSTING: "
Gentile cliente, il problema è stato generato da un attacco hacker che ha inserito file malevoli nel dominio e che ha modificato alcuni dei file del pacchetto originale di Joomla. Dalle analisi eseguite, riteniamo che siano state sfruttate le vulnerabilità di Joomla e dei componenti in esso installati. Le consigliamo di eliminare tutto il contenuto dello spazio web e di pubblicare una copia pulita dell'installazione di Joomla all'interno dello spazio web e di aggiornare il prima possibile all'ultima versione disponibile core e componenti. Ciò è importante perché senza il passaggio della cancellazione, i file malevoli non appartenenti a Joomla non verrebbero eliminati e il problema della sicurezza non verrebbe quindi risolto". Consigliano quindi di cambiare password joomla e database.

Ora il sito funziona bene, la risposta sembra abbastanza standard. Mi chiedevo se prima di imbattermi nel ripristino all'ultimo backup che comporterebbe anche un downgrade alla v. 3.4.8 e perdita degli ultimi contenuti inseriti è possibile verificare la presenza di questi files malevoli. O se eventualmente esiste un rimedio alternativo senza ripristino del backup. Che mi consigliate? Chiedo aiuto please!

P.S.: uso sempre password alfanumeriche piuttosto lunghe e articolate....
Grazie in anticipo per le risposte.
« Ultima modifica: 30 Mar 2016, 14:43:50 da PaolaOM »

Offline giusebos

  • Fuori controllo
  • *
  • Post: 21748
  • Sesso: Maschio
  • Giuseppe Serbelloni Mazzanti Viendalmare
    • Mostra profilo
Re:AIUTO: attacco hacker che ha inserito file malevoli nel dominio
« Risposta #1 il: 30 Mar 2016, 18:20:10 »
tutto nasce dal non tenere aggiornato joomla (prima della versione 3.5 magari era alla 3.2 chissà. Stessa cosa per le estensioni: inutile avere l'ultima versione di joomla se la comprometti con icagenda 2.1.

Se vai nel forum sicurezza (dove sarà spostato questo 3d) il primo post ti farà capire cosa devi fare.
su www.icagenda.it guide e tutorial con esempi di chronoforms e chronoconnectivity

Offline PaolaOM

  • Esploratore
  • **
  • Post: 95
    • Mostra profilo
Re:AIUTO: attacco hacker che ha inserito file malevoli nel dominio
« Risposta #2 il: 30 Mar 2016, 18:29:57 »
ciao giusebos, quello che prospetti non è proprio il mi caso: joomla l'ho sempre aggiornato all'ultima versione stabile, uso un template nativo di joomla, non uso moduli di terze parti, uso solo 2 plugin che sono xmap e social 2s (sempre aggornati all'ultima v disponibile). icagenda non so nemmeno cosa sia.
Le tue mi sembrano conclusioni affrettate.
Ad ogni modo vado di sicuro a rileggere il primo post del forum sicurezza.
Mi scuso per aver sbagliato sezione del topic.
Grazie cmq della risposta.

Offline giusebos

  • Fuori controllo
  • *
  • Post: 21748
  • Sesso: Maschio
  • Giuseppe Serbelloni Mazzanti Viendalmare
    • Mostra profilo
Re:AIUTO: attacco hacker che ha inserito file malevoli nel dominio
« Risposta #3 il: 30 Mar 2016, 18:45:37 »
le mie sono conclusioni affrettate perchè la casistica è ampia e tu sei stata avara di particolari.

Icagenda era un esempio, come dire inutile che tieni a posto il motore dell'auto se poi le gomme non sono all'altezza......

Ma se è come dici: che hai solo joomla e nessuna estensione, e giuri che prima di di aggiornare alla 3.5 avevi la 3.4.8, penso che dovresti cambiare provider in quanto quello che ti ha scritto mi pare più una supercazzola da rivogare a chi ne sa poco.
su www.icagenda.it guide e tutorial con esempi di chronoforms e chronoconnectivity

Offline giusebos

  • Fuori controllo
  • *
  • Post: 21748
  • Sesso: Maschio
  • Giuseppe Serbelloni Mazzanti Viendalmare
    • Mostra profilo
Re:AIUTO: attacco hacker che ha inserito file malevoli nel dominio
« Risposta #4 il: 30 Mar 2016, 18:52:25 »
a proposito di xmap mi pare che sia li il problema, l'estensione non è più supportata da anni e potrebbe essere il tallone d'achille del sito.
su www.icagenda.it guide e tutorial con esempi di chronoforms e chronoconnectivity

Offline giusebos

  • Fuori controllo
  • *
  • Post: 21748
  • Sesso: Maschio
  • Giuseppe Serbelloni Mazzanti Viendalmare
    • Mostra profilo
Re:AIUTO: attacco hacker che ha inserito file malevoli nel dominio
« Risposta #5 il: 30 Mar 2016, 18:55:24 »
vedi qui è del 2015 ;)

acunetix.com/vulnerabilities/network/vulnerability/joomla-com_xmap-sql-injection-vulnerability/
su www.icagenda.it guide e tutorial con esempi di chronoforms e chronoconnectivity

Offline PaolaOM

  • Esploratore
  • **
  • Post: 95
    • Mostra profilo
Re:AIUTO: attacco hacker che ha inserito file malevoli nel dominio
« Risposta #6 il: 30 Mar 2016, 19:15:08 »
grazie per le risposte, giuro che venivo dalla v. 3.4.8. Provvedo a togliere xmap e cercare qualche valido sostituto. Consigli?
Tornando all'intrusione mi sono ritrovata 3 file .php nella cartella /images (le sottocartelle stories e banners invece sono puite). Per il resto non trovo altro, ma rimane cmq una ricerca difficile (per il livello delle mie conoscenze) senza sapere di preciso come, dove e cosa cercare. Anche in questo caso chiedo consigli per estirpare eventuali altri files grami....
grazie 1000.

Offline miao

  • Appassionato
  • ***
  • Post: 577
    • Mostra profilo
Re:AIUTO: attacco hacker che ha inserito file malevoli nel dominio
« Risposta #7 il: 30 Mar 2016, 19:18:02 »
vedi qui è del 2015 ;)

acunetix.com/vulnerabilities/network/vulnerability/joomla-com_xmap-sql-injection-vulnerability/


PARLA DELLA 1.2.11


SIAMO ALLA  2.34


Offline giusebos

  • Fuori controllo
  • *
  • Post: 21748
  • Sesso: Maschio
  • Giuseppe Serbelloni Mazzanti Viendalmare
    • Mostra profilo
Re:AIUTO: attacco hacker che ha inserito file malevoli nel dominio
« Risposta #8 il: 30 Mar 2016, 19:28:54 »
sono più di 3 anni che quella estensione è abbandonata, ma certamente uno è libero di continuarla ad usare pure se è stata bandita dalla jed.....
su www.icagenda.it guide e tutorial con esempi di chronoforms e chronoconnectivity

Offline PaolaOM

  • Esploratore
  • **
  • Post: 95
    • Mostra profilo
Re:AIUTO: attacco hacker che ha inserito file malevoli nel dominio
« Risposta #9 il: 30 Mar 2016, 19:32:24 »
SIAMO ALLA  2.34

io tra le voci che ho abilitato dal pacchetto xmap ho solo:
la v. 2.3.4 componente xmap lato amministratore
la v. 2.0.4 xmap content plugin lato sito
tutti gli altri plugin xmap li ho disabilitati.
cmq la elimino al più presto
« Ultima modifica: 30 Mar 2016, 19:38:29 da PaolaOM »

Offline miao

  • Appassionato
  • ***
  • Post: 577
    • Mostra profilo
Re:AIUTO: attacco hacker che ha inserito file malevoli nel dominio
« Risposta #10 il: 30 Mar 2016, 19:37:56 »
sono più di 3 anni che quella estensione è abbandonata, ma certamente uno è libero di continuarla ad usare pure se è stata bandita dalla jed.....


alternativa valida e testata?
Grazie

Offline giusebos

  • Fuori controllo
  • *
  • Post: 21748
  • Sesso: Maschio
  • Giuseppe Serbelloni Mazzanti Viendalmare
    • Mostra profilo
Re:AIUTO: attacco hacker che ha inserito file malevoli nel dominio
« Risposta #11 il: 30 Mar 2016, 20:07:12 »

alternativa valida e testata?
Grazie

ma tu una ricerca non la fai mai?
Certo ci sono e se nè discusso.
Sono talmente compatibili con xmap che ne convertono le impostazioni.
su www.icagenda.it guide e tutorial con esempi di chronoforms e chronoconnectivity

Offline miao

  • Appassionato
  • ***
  • Post: 577
    • Mostra profilo
Re:AIUTO: attacco hacker che ha inserito file malevoli nel dominio
« Risposta #12 il: 31 Mar 2016, 08:11:57 »
magari
invece di provare 10 plugin  sporcare il db anche se di prova , perdere del tempo etc
non è più conveniente ricevere un consiglio e ringraziare!!

Offline PaolaOM

  • Esploratore
  • **
  • Post: 95
    • Mostra profilo
Re:AIUTO: attacco hacker che ha inserito file malevoli nel dominio
« Risposta #13 il: 31 Mar 2016, 08:32:30 »
io ho optato per osmap, lo consigliava anche giusebos tempo fa....non c'è neanche bisogno di disinstallare xmap, che viene rimosso e sostituito. le funzioni sono le stesse...sembra la nuova copia....
Io però vi chiederei ancora consigli sull'oggetto del topic: la situazione è sempre che ho rimosso i 3 files .php dalla cartella /images e non ho più trovato nulla. Dall'assistenza hosting mi dicono che non basta. Che dite? Extention valide da usare del tipo di antivirus website protection?
Grazie 1000
« Ultima modifica: 31 Mar 2016, 08:46:48 da PaolaOM »

Offline miao

  • Appassionato
  • ***
  • Post: 577
    • Mostra profilo
Re:AIUTO: attacco hacker che ha inserito file malevoli nel dominio
« Risposta #14 il: 31 Mar 2016, 08:50:24 »
Grazie
Se hai trovato tre file non di joomla serve poco rimuoverli.. li rimetterrano
se probabilmente hanno messo un backdoor
Non consoco webprotation
Purtroppo o si torna indietro a un backup pulito o il provvider ti bloccherà sempre
ciao

Offline PaolaOM

  • Esploratore
  • **
  • Post: 95
    • Mostra profilo
Re:AIUTO: attacco hacker che ha inserito file malevoli nel dominio
« Risposta #15 il: 31 Mar 2016, 09:10:33 »
Grazie, il provider non mi ha bloccato, ho provato molti strumenti si scansione più quotati online ed in remoto ma non viene rilevato nulla....
Ho trovato questo topic: http://forum.joomla.it/index.php?topic=256123.0
« Ultima modifica: 31 Mar 2016, 09:33:45 da PaolaOM »

Offline PaolaOM

  • Esploratore
  • **
  • Post: 95
    • Mostra profilo
Re:AIUTO: attacco hacker che ha inserito file malevoli nel dominio
« Risposta #16 il: 31 Mar 2016, 11:46:47 »
dall'assistenza hosting mi consigliano "un restore del core da pacchetto originale, tale procedura non è di facile realizzazione" . esiste una giuda? consigli ?

Offline miao

  • Appassionato
  • ***
  • Post: 577
    • Mostra profilo
Re:AIUTO: attacco hacker che ha inserito file malevoli nel dominio
« Risposta #17 il: 31 Mar 2016, 12:10:09 »
intendono


Scarica joomla  scompattarlo e via ftp ricaricare tutti i files!! sovrascrivendo i vecchi
Non succede nulla se non hai fatto modiche ai files ...
ma non risolve il problema
se sono entrati una volta rintrano
ciao

Offline giusebos

  • Fuori controllo
  • *
  • Post: 21748
  • Sesso: Maschio
  • Giuseppe Serbelloni Mazzanti Viendalmare
    • Mostra profilo
Re:AIUTO: attacco hacker che ha inserito file malevoli nel dominio
« Risposta #18 il: 31 Mar 2016, 12:16:39 »
appunto, sovrascrive i file. Non elimina file che non devo starci.
su www.icagenda.it guide e tutorial con esempi di chronoforms e chronoconnectivity

Offline PaolaOM

  • Esploratore
  • **
  • Post: 95
    • Mostra profilo
Re:AIUTO: attacco hacker che ha inserito file malevoli nel dominio
« Risposta #19 il: 31 Mar 2016, 15:17:28 »
io pensavo di creare una cartella test di copiarvi dentro la 3.5.0 ita Stable pulita completa (senza cartella installation, sovrascrivergli la cartella images controllata e configuration.php controllato) insieme alle cartelle dei plugin in uso, collegarla al db, e se poi funziona cancellare tutto joomla dalla root del sito (tranne cartella test) e poi  trasfere il contenuto della cartella test nella root del sito. Sbaglio sicuramente qualcosa. Cosa? Grazie...

 



Web Design Bolzano Kreatif