Back to top

Autore Topic: [Risolto] L'attacco Hacker continua  (Letto 11767 volte)

Offline Altor

  • Esploratore
  • **
  • Post: 125
    • Mostra profilo
[Risolto] L'attacco Hacker continua
« il: 10 Ago 2016, 07:07:22 »
Ho cambiato due volte le password di accesso all'hosting e all FTP. L'accesso all'hosting avviene con doppia password
Rifatto un sito (ora ha joomla di base 3.48)
Gli altri sono irrangiungibili, errore 500 e pagine bianche
Impossibile accedere come amministratore (prima era possibile)
Nonostante il cambiamento delle password ho notato l'accesso ai file dei siti dove hanno modificato
- robots
- index
- templates - css
 Gli Ip portano tutti in America

i siti sono questi
www.infothaiweb.com
www.reallyyes.com
www.webonwork.com

Se i siti web sono irragiungibili come fanno a modificarli ed entrare nell'hosting?
Scusate se sono petulante
Posso rifare anche gli altri ma se hanno trovato il modo di entrare avrò sempre lo stesso problema



« Ultima modifica: 07 Set 2016, 13:32:09 da Altor »

Offline tomtomeight

  • Global Moderator
  • Fuori controllo
  • ********
  • Post: 32046
  • Sesso: Maschio
  • Gli automatismi aiutano ma non insegnano nulla.
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #1 il: 10 Ago 2016, 07:12:52 »
Se li rifai con vecchie versioni è normale quello che ti accade.

Offline amigamerlin

  • Team Joomla.it
  • Esploratore
  • *******
  • Post: 81
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #2 il: 10 Ago 2016, 07:33:08 »

Se i siti web sono irragiungibili come fanno a modificarli ed entrare nell'hosting?
Scusate se sono petulante
Posso rifare anche gli altri ma se hanno trovato il modo di entrare avrò sempre lo stesso problema

Il problema non sono le password ma sono le vulnerabilità oramai note della versione di CMS che stai utilizzando.
Quindi non entrano con le password ma effettuano degli attacchi cross scripting (xss) o sql injection.
Devi aggiornare il CMS all'ultima versione e poi ripristinare il tutto.

Ciao

Offline Altor

  • Esploratore
  • **
  • Post: 125
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #3 il: 10 Ago 2016, 08:19:54 »
Uso la versione 3.48 per www.infothaiweb.com
e 3.41 per gli altri siti

Vorrei aggiornare alla versione 3.6.2 ma ho letto che da qualche problema

Potrei rifare tutto con la nuova versione.
Se ripristino i backup non ripristino le vecchie versioni?
Alberto

Ps
Paradosso
www.infothaiweb.com improvvisamente è tornato visibile per il momento

Offline tomtomeight

  • Global Moderator
  • Fuori controllo
  • ********
  • Post: 32046
  • Sesso: Maschio
  • Gli automatismi aiutano ma non insegnano nulla.
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #4 il: 10 Ago 2016, 08:25:32 »
Le versioni bisogna aggiornarle prima che vengono compromesse, Gli ev entuali rischi di problemi durante gli aggiornamenti, capita,  sono sempre minori dei rischio di compromissione del sito e comunque i rischi di problemi durante gli aggiornamenti sono facilmente e prontamente superabili da backup preventivi.
Ora col sito compromesso non sarai mai sicuro di ripulirlo in toto, consiglio un rifacimento con export import contenuti e poi di prendere l'abitudine di tenerlo aggiornato insieme alle estensioni.

Offline amigamerlin

  • Team Joomla.it
  • Esploratore
  • *******
  • Post: 81
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #5 il: 10 Ago 2016, 08:51:53 »
Uso la versione 3.48 per www.infothaiweb.com
e 3.41 per gli altri siti

Vorrei aggiornare alla versione 3.6.2 ma ho letto che da qualche problema

Potrei rifare tutto con la nuova versione.
Se ripristino i backup non ripristino le vecchie versioni?
Alberto

Ps
Paradosso
www.infothaiweb.com improvvisamente è tornato visibile per il momento

Parto dal presupposto che il Backup in tuo possesso è integro, qualsiasi sia la sua versione di Joomla in esso contenuto.

Ripristina il backup ed esegui l'aggiornamento al 3.6.2 esclusivamente via FTP. Una volta collegato, (via FTP) sovrascrivi i file contenuti (non sostituire) ed assicurati che i permessi assegnati ai file siano quelli corretti. Una volta ultimato il trasferimento FTP, collegati lato Admin vai in Estensioni ---> Gestione---> Database e clicca sul pulsante correggi.
Fatto questo dovresti avere tutto funzionante.
Il 3.6.2 non ha alcun problema se aggiorni via FTP. Con alcuni ISP l'aggiornamento lato Admin può causare qualche problemino.

PS: Assicurati di avere tutti i componenti /moduli/plugin all'ultima versione.
Buona fortuna.
« Ultima modifica: 10 Ago 2016, 08:53:44 da amigamerlin »

Offline amigamerlin

  • Team Joomla.it
  • Esploratore
  • *******
  • Post: 81
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #6 il: 10 Ago 2016, 09:22:04 »
Altra buona norma ... installa solo i componenti / moduli / Plugin strettamente necessari e tienili aggiornati al pari del CMS. Non installare roba che pensi di utilizzare poi. Installa solo "al momento del bisogno"  :D . Te ne ringrazierà in primis la velocità operativa del sito, in secundis il database, in terzis la sicurezza del sito stesso.

Offline giusebos

  • Fuori controllo
  • *
  • Post: 21748
  • Sesso: Maschio
  • Giuseppe Serbelloni Mazzanti Viendalmare
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #7 il: 10 Ago 2016, 10:13:49 »
Citazione
........Vorrei aggiornare alla versione 3.6.2 ma ho letto che da qualche problema......


Forse non hai letto dei consigli e delle soluzioni ;)
« Ultima modifica: 10 Ago 2016, 14:43:05 da giusebos »
su www.icagenda.it guide e tutorial con esempi di chronoforms e chronoconnectivity

Offline Altor

  • Esploratore
  • **
  • Post: 125
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #8 il: 10 Ago 2016, 14:05:19 »
Aggiornati due siti alla versione 3.6.2 via FTP e Seguendo le istruzioni
Un sito funziona
Uno riesco ad accedere come amministratore
Da entrambi sono sparite le lingue.
Da gestione estensione non si riesce a trovare la lingua italiana e quella Thai
MI da questo errore
"The requested URL /webonwork/en/ was not found on this server. Additionally, a 404 Not Found error was encountered while trying to use an ErrorDocument to handle the request."
Sicuramente è risolvibile
Domani Proverò con il terzo sito e da ultimo quello più importante
I backup dovrebbero essere integri

Fortunatamente ne ho fatti due prima dell'attacco


Grazie
« Ultima modifica: 10 Ago 2016, 14:13:01 da Altor »

Offline amigamerlin

  • Team Joomla.it
  • Esploratore
  • *******
  • Post: 81
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #9 il: 10 Ago 2016, 14:37:21 »
.... I backup dovrebbero essere integri

Il condizionale non giova e non aiuta.
Salvo errori nel DB procedendo nel modo seguente dovresti risolvere tutti i tuoi problemi relativi a files incoerenti:

1) Scarica il Pacchetto: Joomla_3.6.2_ita-Stable.zip;
2) Scompattalo in locale;
3) Elimina la directory installation;
4) Via FTP sovrascrivi i file del tuo sito.

Questo dovrebbe garantiti che tutti i file del CORE di joomla siano integri e di conseguenza anche i files lingua.

Ciao

Offline Altor

  • Esploratore
  • **
  • Post: 125
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #10 il: 12 Ago 2016, 09:35:17 »
Ho ripristinato i vecchi backup
tutto funziona.
I siti dovrebbero essere puliti (il backup era stato fatto prima degli attacchi)
Ora procederemo nuovamente agli aggiornamenti di joomla 3.6.2 sito per sito.
Ora sono tutti alla versione 3.4.8 e tutti i compoanenti aggiornati.
Una domanda:
Come posso sapere se i siti sono veramente puliti? google ogni quanto analizza il sito?
Grazie dei consigli preziosi
Alberto

Offline tomtomeight

  • Global Moderator
  • Fuori controllo
  • ********
  • Post: 32046
  • Sesso: Maschio
  • Gli automatismi aiutano ma non insegnano nulla.
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #11 il: 12 Ago 2016, 12:36:40 »
Fai una scansione su sucuri

https://sitecheck.sucuri.net//

in ogni caso la sicurezza piena è difficile averla, i malware possono essere dormienti e attivarsi dopo molto tempo rendendo inutili anche i backup, in verità una situazione nera come questa è molto rara, anche se a me è capitata molto tempo fa e su  vecchia versione non aggiornata.

Offline Altor

  • Esploratore
  • **
  • Post: 125
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #12 il: 13 Ago 2016, 05:42:01 »
Ho fatto una prova
ho testato i siti con https://sitecheck.sucuri.net//
Bollino verde ma con il suggerimento di aggiornare al più presto la versione di joomla.

Aggiornato un sito alla versione 3.62, reinstallato template e componenti e aggiornati.

Fatto la scansione di questo sito.
risultato bollino rosso.
Infezione con "Infected With SEO Spam" - Immediate Action is Required
Da quello che ho capito si tratta di una specie di porta che riporta ad altri siti, con un script
Basta cancellarlo..
Dove si annida questo spam?

Proverò ad aggiornare anche il secondo sito e vediamo cosa succede.

Grazie



Offline amigamerlin

  • Team Joomla.it
  • Esploratore
  • *******
  • Post: 81
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #13 il: 13 Ago 2016, 11:14:19 »
Sicuramente la scansione rileva la presenza dei file infetti, ma a mio avviso, se hai ripristinato secondo la seconda procedura il Malware non viene "attivato" in quanto non viene richiamato e quindi attivato da nessun file.
Ovviamente preoccupati di reinstallare anche i vari componenti / moduli / Plug-in  non inclusi nella distribuzione di Joomla.

Dai anche un'occhiata e valuta se eseguire o meno quanto in presente in questo link.
« Ultima modifica: 13 Ago 2016, 11:19:06 da amigamerlin »

Offline tomtomeight

  • Global Moderator
  • Fuori controllo
  • ********
  • Post: 32046
  • Sesso: Maschio
  • Gli automatismi aiutano ma non insegnano nulla.
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #14 il: 13 Ago 2016, 11:27:39 »
@amigamerlin

Sovrascrivere i file non garantisce che file infetti vengano eliminati.

Offline amigamerlin

  • Team Joomla.it
  • Esploratore
  • *******
  • Post: 81
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #15 il: 13 Ago 2016, 11:46:22 »
@amigamerlin

Sovrascrivere i file non garantisce che file infetti vengano eliminati.

Corretto ... i file infetti rimangono ma sono degli zombie in quanto non sono richiamata da nessun file PHP.

Offline tomtomeight

  • Global Moderator
  • Fuori controllo
  • ********
  • Post: 32046
  • Sesso: Maschio
  • Gli automatismi aiutano ma non insegnano nulla.
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #16 il: 13 Ago 2016, 11:52:29 »
No, i file zombie vengono richiamati dall'hacker, magari con script chron, così anche dopo la pulitura riprendono il controllo.

Offline maxzilla

  • Appassionato
  • ***
  • Post: 620
  • Sesso: Maschio
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #17 il: 13 Ago 2016, 11:55:09 »

Citazione
Corretto ... i file infetti rimangono ma sono degli zombie in quanto non sono richiamata da nessun file PHP.

Ciao
tu dici che il 100% di questi files restano zombi? un piccolo dubbio mi rimarrebbe
Ikonart Informatica - Trento

"Mangia prodotti italiani. W il made in Italy"

Offline amigamerlin

  • Team Joomla.it
  • Esploratore
  • *******
  • Post: 81
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #18 il: 13 Ago 2016, 11:59:46 »
No, i file zombie vengono richiamati dall'hacker, magari con script chron, così anche dopo la pulitura riprendono il controllo.

sono reduce di 2 infezioni. A me non è mai successo. Nel mio caso l'infezione partiva dal file index.php del template.

Offline maxzilla

  • Appassionato
  • ***
  • Post: 620
  • Sesso: Maschio
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #19 il: 13 Ago 2016, 12:03:43 »
ma i casi che si possono presentare non sono tutti uguali ai tuoi

Comunque, per darti un consiglio Altor, io rimuoverei i files sospetti o contenenti potenziali minacce
« Ultima modifica: 13 Ago 2016, 12:07:08 da maxzilla »
Ikonart Informatica - Trento

"Mangia prodotti italiani. W il made in Italy"

Offline tomtomeight

  • Global Moderator
  • Fuori controllo
  • ********
  • Post: 32046
  • Sesso: Maschio
  • Gli automatismi aiutano ma non insegnano nulla.
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #20 il: 13 Ago 2016, 12:10:38 »
Non è l'infezione che parte dall'index ma i suoi effetti. I zombi (file malevoli che non sono stati rimossi dalla sovrascrittura) possono reinfettare anche l'index se vengono richiamati per attivarli.
Magari hai ancora file infetti dormienti e prima o poi potrebbero risvegliarsi.

Offline amigamerlin

  • Team Joomla.it
  • Esploratore
  • *******
  • Post: 81
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #21 il: 13 Ago 2016, 12:26:33 »
ma i casi che si possono presentare non sono tutti uguali ai tuoi

Comunque, per darti un consiglio Altor, io rimuoverei i files sospetti o contenenti potenziali minacce

Certo sarebbe l'ottimo ma è come cercare un ago in un pagliaio 😑

Offline amigamerlin

  • Team Joomla.it
  • Esploratore
  • *******
  • Post: 81
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #22 il: 13 Ago 2016, 12:31:03 »
Non è l'infezione che parte dall'index ma i suoi effetti. I zombi (file malevoli che non sono stati rimossi dalla sovrascrittura) possono reinfettare anche l'index se vengono richiamati per attivarli.
Magari hai ancora file infetti dormienti e prima o poi potrebbero risvegliarsi.
Sono consapevole.

Offline maxzilla

  • Appassionato
  • ***
  • Post: 620
  • Sesso: Maschio
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #23 il: 13 Ago 2016, 12:51:21 »
Citazione
Certo sarebbe l'ottimo ma è come cercare un ago in un pagliaio

tanto per cominiciare ci sono diverse estensioni che ti possono essere d'aiuto
http://extensions.joomla.org/category/access-a-security/site-security
Ikonart Informatica - Trento

"Mangia prodotti italiani. W il made in Italy"

Offline amigamerlin

  • Team Joomla.it
  • Esploratore
  • *******
  • Post: 81
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #24 il: 13 Ago 2016, 13:27:31 »
tanto per cominiciare ci sono diverse estensioni che ti possono essere d'aiuto
http://extensions.joomla.org/category/access-a-security/site-security

Nel caso oggetto di discussione quale utility consigli?

Offline maxzilla

  • Appassionato
  • ***
  • Post: 620
  • Sesso: Maschio
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #25 il: 13 Ago 2016, 13:53:28 »
Per non savrapporre le richieste di questo post, attendiamo Altror per capire a che punto si trova con la risoluzione del suo problema e consigliare la procedura piu' idonea

Se hai delle richieste specifiche ti consiglio di aprire una nuova discussione.
Ikonart Informatica - Trento

"Mangia prodotti italiani. W il made in Italy"

Offline amigamerlin

  • Team Joomla.it
  • Esploratore
  • *******
  • Post: 81
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #26 il: 13 Ago 2016, 14:40:05 »
Per non savrapporre le richieste di questo post, attendiamo Altror per capire a che punto si trova con la risoluzione del suo problema e consigliare la procedura piu' idonea

Se hai delle richieste specifiche ti consiglio di aprire una nuova discussione.

Scusa Maxzilla ma ho scritto "Nel caso oggetto di discussione quale utility consigli?" ... non mi sembra di avere espresso richieste specifiche off topic. Credo che quanto da me richiesto sia di interesse di Altror in primis, di tutti coloro che leggono poi !!!


Offline giusebos

  • Fuori controllo
  • *
  • Post: 21748
  • Sesso: Maschio
  • Giuseppe Serbelloni Mazzanti Viendalmare
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #27 il: 13 Ago 2016, 14:59:44 »
esiste questa estensione, che se pur limitata nella versione free, aiuta molto nello scovare file infetti e fili aggiunti nella nostra installazione di joomla:

http://extensions.joomla.org/extensions/extension/access-a-security/site-security/antivirus-website-protection

la limitazione è data dal fatto che riporta in chiaro i percorsi dei file solo per le prime 4 occorrenze, quindi se un sito avesse una violazionea 5 file, il quinto verrebbe visualizzato senza percorso con il solo nome del file.

la cosa però è limitante solo fino ad un certo punto, in quanto se scaricate i file in locale e effettuate una ricerca di quel file indicato nella lista, vedrete che lo troverete molto facilmente.

L'estensione è molto valida e mi ha aiutato moltissimo a risolvere casi disperati.

Una volta installata, vi chiederà di premere un pulsante per l'invio del nome del sito e della mail collegata all'amministratore (la mail è possibile cambiarla direttamente nella casella ove ve ne fosse necessità).

Una volta inviata la richiesta di creazione account (di questo si tratta in effetti), vi verrà inviata una email con key da inserire nelle opzioni (in alto a dx), dopodiche sarà possibile eseguire un check del sito dove seguirà un report (in inglese) dei file corrotti/aggiunti che non fanno parte di joomla e delle sue estensioni.

Il componente fa anche altre cose ma poichè sono caratteristiche a pagamente non ne parlerò qui.

su www.icagenda.it guide e tutorial con esempi di chronoforms e chronoconnectivity

Offline Altor

  • Esploratore
  • **
  • Post: 125
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #28 il: 15 Ago 2016, 03:39:12 »
Grazie a tutti
Due siti sono aggiornati
La scansione dell'antivirus mi ha segnalato dei malware su dei plugins
.../plugins/system/languagecode/user.php  (levato)
...media/plg_system_highlight/error18.php (levato)
.../layout/libraries/cms/error.php (levato)

Ora i siti funzionano se disattivo "attiva url SEF"
Altrimenti si apre la pagina home ma poi da errore nella navigazione

Ora rimangono altri due siti
« Ultima modifica: 15 Ago 2016, 06:32:29 da Altor »

Offline Altor

  • Esploratore
  • **
  • Post: 125
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #29 il: 17 Ago 2016, 13:00:12 »
Anche con l'aggiornamento ho avuto dei problemi.
Ho scaricato in locale tutti i siti.
Ho tolto tre siti dall'hosting e reinstallato joomla 3.62.
Entro breve procederò con il quarto sito,quello più complesso.
Vorrei installare Centora Security Firewall. E' gratuito
Cosa ne pensate?
Entro quanto google toglierà la segnalazione si sito compromesso?
Grazie ancora
Alberto



Offline giusebos

  • Fuori controllo
  • *
  • Post: 21748
  • Sesso: Maschio
  • Giuseppe Serbelloni Mazzanti Viendalmare
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #30 il: 17 Ago 2016, 14:57:49 »
secondo te questo firewal cosa farebbe, lo sai configurare, il server dovrebbe già avere tutto quello di cui ha bisogno un sito per funzionare.............come dire che l'auto continua a lasciarti a piedi e ti insisti a voler rifare la convergenza alle gomme.
su www.icagenda.it guide e tutorial con esempi di chronoforms e chronoconnectivity

Offline Altor

  • Esploratore
  • **
  • Post: 125
    • Mostra profilo
Re:L'attacco Hacker continua
« Risposta #31 il: 18 Ago 2016, 11:41:41 »
Hai ragione, il server dovrebbe avere gia tutto.
Ma ho paura di un nuovo attacco.
Una cosa però non riesco a capire.
Prima con joomla 3.48 I siti funzionavano con la funziona (URL sef) attiva, ora devo disattivarla.
Ora pazienza e tanto olio di gomito.
Grazie dell'aiuto. Se non ho problemi penso che potremmo mettere risolto.
Alberto

Offline Altor

  • Esploratore
  • **
  • Post: 125
    • Mostra profilo
[Risolto] :L'attacco Hacker continua
« Risposta #32 il: 07 Set 2016, 13:31:34 »
Salve amici
Ho risolto il problema alla radice.
Ho rimosso tutti i siti, (scaricati in locale).
Installato il nuovo joomla 3.62 e installato i componenti necessari con i loro aggiornamenti.
Notificato a google che i siti sono in rifacimento.
Ora tutto e a posto. Olio di gomito e lavoro.
Grazie ancora

 



Web Design Bolzano Kreatif