Back to top

Autore Topic: Sito web hackerato!  (Letto 9544 volte)

Offline The-BiT

  • Appassionato
  • ***
  • Post: 744
    • Mostra profilo
Sito web hackerato!
« il: 10 Feb 2009, 20:42:32 »
Buona sera,
per caso mi sono accorto, oggi, che uno dei miei siti con joomla 1.5.? è stato hackerato da qualche turco o chi per conto suo.
Fortunatamente era un sito sul quale facevo solamente delle prove.
Il messaggio in home page è:
hacked by TURKYILDIZLARI.ORG
ADMIN SECURITY NONE !?
BORDE BERELILER // Thanx : Starturk

Ovviamente mi ha cambiato la password di amministratore, ma io prima di modificarla ne ho preso la chiave md5:

solo che non sono riuscito a decriptarla.

Vorrei avere da voi un consiglio su come agire.
E' il caso di segnalare la questione al mio mantainer, oppure cosa?
Per entrare come admin, ho provato a crearmi un utente super admin tramite phpmyadmin, ho inserito una parola come passowrd criptata in md5 ma quando effettuo l'accesso mi da errore "invalid token".
Spero che risponderete alle mie domande.
Grazie.
« Ultima modifica: 11 Feb 2009, 14:32:29 da 56francesco »

Offline The-BiT

  • Appassionato
  • ***
  • Post: 744
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #1 il: 10 Feb 2009, 20:45:21 »
Un'altra cosa: credete siano entrati con brute force trovando la mia password o sfruttando qualche bug della versione di joomla? Specifico che su questa versione non avevo fatto l'aggiornamento all'ultima.

Offline gagne

  • Appassionato
  • ***
  • Post: 733
  • Sesso: Maschio
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #2 il: 10 Feb 2009, 20:47:04 »
se usavi la 1.57 è semplicissimo cambiare la password al user admin

Offline The-BiT

  • Appassionato
  • ***
  • Post: 744
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #3 il: 10 Feb 2009, 20:56:19 »
Addirittura?
Potresti dirmi come può aver fatto? Giusto a titolo informativo.
Grazie.

Offline gagne

  • Appassionato
  • ***
  • Post: 733
  • Sesso: Maschio
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #4 il: 10 Feb 2009, 21:06:04 »
richiedevano una nuova password e se come utente mettano ' inseriscano quella nuova e dato che tutti non cambiano l'user admin dopo si loggano usando come user admin e come password quella che hanno scelta + o - la cosa è cosi

Offline The-BiT

  • Appassionato
  • ***
  • Post: 744
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #5 il: 10 Feb 2009, 21:16:35 »
Scusa, ma non sto riuscendo a capire.
Potresti spiegare, un po' meglio, in che modo agirebbero?
In questo modo potrò prendere delle misure preventive, sempre se utilizzano brute-force.

Offline milkplus

  • Appassionato
  • ***
  • Post: 357
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #6 il: 10 Feb 2009, 23:48:32 »
gagne in effetti non si capisce granchè.

In ogni caso ti consiglio di tenere sempre aggiornato joomla all'ultima versione disponibile su questo sito. Segui gli aggiornamenti di tutti i tuoi componenti, ti consiglio vivamente di abbandonare tutti i componenti di progetti "morti" in quanto non seguiti più da un numero degno di "volontari" e di conseguenza le vulnerabilità (inevitabili) non vengono risolte.

Cambia le password del server mysql ftp e verifica che sul tuo sito web non ci siano file strani. dai una bella pulita.. facendo attenzione a non cancellare troppo.. ciao, in bocca al lupo

Offline The-BiT

  • Appassionato
  • ***
  • Post: 744
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #7 il: 10 Feb 2009, 23:54:35 »
Probabilmente cancellerò l'intera cartella visto che si trattava, fortunatamente, di un sito prove.
La cosa che mi interessava sapere è se è il caso di segnalare la questione al mio mantainer in modo da vedere se si riesce a trovare qualche traccia.

Offline milkplus

  • Appassionato
  • ***
  • Post: 357
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #8 il: 10 Feb 2009, 23:57:02 »
certo scrivi a loro sicuramente ci saranno tracce...

Offline sali40

  • Global Moderator
  • Instancabile
  • ********
  • Post: 4791
  • Sesso: Maschio
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #9 il: 10 Feb 2009, 23:57:55 »
non credo che ce ne siano. nessuna traccia. viene sfruttata una vulnerabilità (sanata con la 1.5.8) mediante la quale era possibile reimpostare la password di amministratore conoscendone il nome utente. E siccome in tanti ... troppi ... lasciano "admin" ...  :-[

Offline milkplus

  • Appassionato
  • ***
  • Post: 357
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #10 il: 11 Feb 2009, 00:05:22 »
sarebbe opportuno cambiare lo user admin, ed usare i nomi degli utenti per gli account degli amministratori diversi dal utente per il login, giusto?

per lo meno io faccio cosi :D

Offline sali40

  • Global Moderator
  • Instancabile
  • ********
  • Post: 4791
  • Sesso: Maschio
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #11 il: 11 Feb 2009, 00:14:08 »
sarebbe opportuno cambiare lo user admin, ed usare i nomi degli utenti per gli account degli amministratori diversi dal utente per il login, giusto?

per lo meno io faccio cosi :D

aspetta che non ho ben compreso, puoi chiarire?
Per gli admin, è importante utilizzare nomi utente di fantasia. Se poi sono abbastanza complessi e non previsti in alcun dizionario sarebbe anche meglio.

Mettere come username per l'admin una stringa che sia quasi una password forte è ancora meglio ;)

Se poi aggiungessi una protezione htaccess/htpasswd per l'accesso alla cartella /administrator è ancora meglio

Offline The-BiT

  • Appassionato
  • ***
  • Post: 744
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #12 il: 11 Feb 2009, 00:18:28 »
Io però, non perchè ostinato, vorrei cercare di capire la vulnerabilità usata per reimpostare la passoword.
E' solo per mia cultura personale. Se possibile.

Offline milkplus

  • Appassionato
  • ***
  • Post: 357
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #13 il: 11 Feb 2009, 00:25:35 »
sali intendevo dire che il nome utente (quello utilizzato nel login) e il nome (quello visibile nel frontend ad esempio nella creazione degli articoli) nn corrispondono..

htpasswd e htaccess anche questi li imposto qual'ora sia necessario, anche l'ip statico imposto, dove è fattibile, penso sia un'ottima soluzione

Offline sali40

  • Global Moderator
  • Instancabile
  • ********
  • Post: 4791
  • Sesso: Maschio
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #14 il: 11 Feb 2009, 00:35:10 »
sali intendevo dire che il nome utente (quello utilizzato nel login) e il nome (quello visibile nel frontend ad esempio nella creazione degli articoli) nn corrispondono..

htpasswd e htaccess anche questi li imposto qual'ora sia necessario, anche l'ip statico imposto, dove è fattibile, penso sia un'ottima soluzione
a si certo. scusami non avevo ben compreso :)

The-Bit, se cerchi in giro trovi tutto. Non qui sul forum, in effetti. Ma d'altro canto ... non ti pare che dare idee a chi ne ha già fin troppe sia eccessivo?

Lamers e Script kiddies utilizzano proprio le precise indicazioni che trovano in rete. Siccome suppongo che in molti (purtroppo, aggiungo) non tengono il sito aggiornato, creare una ulteriore valanga di siti bucati mi pare davvero "politically scorrect" ;)

Offline The-BiT

  • Appassionato
  • ***
  • Post: 744
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #15 il: 11 Feb 2009, 00:42:58 »
Ok, come volete. Cercherò in giro.
Se volete mandarmi un pvt esplicativo, però, sarà ben accetto eh!  :D :D :D :D

Offline tito7400

  • Nuovo arrivato
  • *
  • Post: 11
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #16 il: 11 Feb 2009, 00:44:31 »
non credo che ce ne siano. nessuna traccia. viene sfruttata una vulnerabilità (sanata con la 1.5.8) mediante la quale era possibile reimpostare la password di amministratore conoscendone il nome utente. E siccome in tanti ... troppi ... lasciano "admin" ...  :-[

buono a sapersi  ::)

Offline = odino =

  • Instancabile
  • ******
  • Post: 5696
  • Sesso: Maschio
  • "In realtà li trasforma in menomati" Danzel
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #17 il: 11 Feb 2009, 10:17:29 »

E' il caso di segnalare la questione al mio mantainer, oppure cosa?

te lo consiglio vivamente


dopodiche...hai cambiato password FTP e MySQL ovviasmente....

Offline gagne

  • Appassionato
  • ***
  • Post: 733
  • Sesso: Maschio
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #18 il: 11 Feb 2009, 10:21:12 »
sono stato vago è vero ma c'è un motivo, cmq per essere un pochino più preciso faccio un'altro esempio vago.

per prima cosa il male intenzionato fa una cosa del genere:

va su un sito joomla e prova ad aggiungere un pezzo di url tipo questo:

/index.php?option=com_user&view=reset

cioè

www.nomedelsito.ext/index.php?option=com_user&view=reset

inserisce '

fatto questo gli chiedeva di inserire la nuova password la

inseriva e poi si loggava con admin + la nuova password

Offline The-BiT

  • Appassionato
  • ***
  • Post: 744
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #19 il: 11 Feb 2009, 11:10:02 »
@Odino: non ho cambiato passowrd ftp per il semplice motivo che questo joomla risiedeva in una sottocartella del mio wwwroot, del tipo:
-wwwroot
----joomla1.5
----joomla1.0
----altri file

Per questo escludo l'idea che sia potuto entrare tramite FTP, anche la password ftp è veramente complessa. La password MySQL ancora non l'ho cambiata, ma tanto butterò tutto a terra. Grazie per il tuo consiglio.

@Gagne: spiegazione molto esauriente, grazie. Ci tenevo a capirlo perchè così so ome prevenirlo (qualora su alcuni siti non potessi aggiornare joomla all'ultima versione).
Chissà se si risolverebbe il problema se si impostasse il mod-rewrite agli urls.

Offline = odino =

  • Instancabile
  • ******
  • Post: 5696
  • Sesso: Maschio
  • "In realtà li trasforma in menomati" Danzel
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #20 il: 11 Feb 2009, 11:16:31 »
@Odino: non ho cambiato passowrd ftp per il semplice motivo che questo joomla risiedeva in una sottocartella del mio wwwroot, del tipo:
-wwwroot
----joomla1.5
----joomla1.0
----altri file

Per questo escludo l'idea che sia potuto entrare tramite FTP, anche la password ftp è veramente complessa. La password MySQL ancora non l'ho cambiata, ma tanto butterò tutto a terra. Grazie per il tuo consiglio.

MA SVEGLIA!

Secondo te se lui ha dato un occhiata al configuration.php non ha tirato giu tutto il suo contenuto???

Leggi, rileggi, e fatti una terza passata...


Offline The-BiT

  • Appassionato
  • ***
  • Post: 744
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #21 il: 11 Feb 2009, 11:28:50 »
Quello che mi interessa sapere è, a parte la questione del database (che è diverso per ogni applicazione che ho sul mio spazio web) sul quale cambierò la password.
Vorrei sapere se tramite accesso a joomla riescono a risalire di una cartella del tipo ../ e quindi arrrivare alla root principale.
Nel frattempo cambio le password.

Offline = odino =

  • Instancabile
  • ******
  • Post: 5696
  • Sesso: Maschio
  • "In realtà li trasforma in menomati" Danzel
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #22 il: 11 Feb 2009, 12:16:09 »
certo che ci può risalire se l'utente FTP è abilitato ad entrare in root

Offline The-BiT

  • Appassionato
  • ***
  • Post: 744
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #23 il: 11 Feb 2009, 12:19:04 »
Ho appena aperto il configuration.php e, con mio dispiacere, ho notato che in chiaro vi era anche user e pass della mia email. Dati che ho subito cambiato.
Un'ultima cosa Odino: potresti dirmi, per sommi capi, in che modo l'utente maligno può risalire all'intero root e cosa posso fare, in questo caso, per vedere è tutto in ordine nel mio root.
Grazie per le tue informazioni.

Offline milkplus

  • Appassionato
  • ***
  • Post: 357
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #24 il: 11 Feb 2009, 12:20:48 »
nel file configuration.php ci sono quei dati perchè sono quelli che vengono immessi quando effettui l'installazione.

Offline The-BiT

  • Appassionato
  • ***
  • Post: 744
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #25 il: 11 Feb 2009, 12:23:34 »
nel file configuration.php ci sono quei dati perchè sono quelli che vengono immessi quando effettui l'installazione.
Si ma io mi riferisco ai dati di e-mail di quando si sceglie, come ftp esterno a joomla, la propria mail.
Secondo me è rischioso lasciare in chiaro quetse informazioni nel configuration.php.

Offline = odino =

  • Instancabile
  • ******
  • Post: 5696
  • Sesso: Maschio
  • "In realtà li trasforma in menomati" Danzel
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #26 il: 11 Feb 2009, 12:38:19 »
nel file configuration.php ci sono quei dati perchè sono quelli che vengono immessi quando effettui l'installazione.
Si ma io mi riferisco ai dati di e-mail di quando si sceglie, come ftp esterno a joomla, la propria mail.
Secondo me è rischioso lasciare in chiaro quetse informazioni nel configuration.php.

no la tua mail cosa vuoi che gli importi...mica hai la pass della casella mail lì!

Un'ultima cosa Odino: potresti dirmi, per sommi capi, in che modo l'utente maligno può risalire all'intero root e cosa posso fare, in questo caso, per vedere è tutto in ordine nel mio root.
Grazie per le tue informazioni.

Prende user e pass FTP e si autentica con tali dati.

Per controllare chiedi i log del server all'host

Offline The-BiT

  • Appassionato
  • ***
  • Post: 744
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #27 il: 11 Feb 2009, 12:41:30 »
Citazione
no la tua mail cosa vuoi che gli importi...mica hai la pass della casella mail lì!
Certo! Te lo sto dicendo!
Solo in quel sito io utilizzato un smtp diverso da quello di joomla perchè ero su hosting windows.
Per questo, per inviare le mail dal sito, ho dovuto mettere user e pass della mia mai.
Per questo motivo mi sono sorti tutti questi dubbi.
Quanto ai logs, ho accesso diretto ad essi.
Sperando che possa servire a qualcosa.

Offline = odino =

  • Instancabile
  • ******
  • Post: 5696
  • Sesso: Maschio
  • "In realtà li trasforma in menomati" Danzel
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #28 il: 11 Feb 2009, 12:59:28 »
ah ok allora probabile si sia fatto un giro nella tua casella di mail

Offline The-BiT

  • Appassionato
  • ***
  • Post: 744
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #29 il: 12 Feb 2009, 03:20:08 »
Ho scritto al mio provider e potete immaginare. Se n'è lavato dicendomi che son hackers turchi, bla, bla, bla e che non si può fare niente.
Che nemmeno la polizia postale può fare niente e che quindi dovrei restare con le mani e subire queste "opere" di questi nullafacenti.
Non c'è veramente niente che io possa fare?
Preciso che ho accesso diretto ai file logs se potesse servire.

Offline gagne

  • Appassionato
  • ***
  • Post: 733
  • Sesso: Maschio
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #30 il: 12 Feb 2009, 10:23:35 »
supponiamo che sono un hacker, secondo te uso il mio IP o mi nascondo dietro 1 o più proxy ?
Il log serve veramente a poco e anche se hai il suo IP dovresti scrivere ai turchi e fargli presente la cosa.

L'unica tua arma è aggiornare il sito sempre all'ultima versione e dato che ci sei fatti un giro anche nella sezione sicurezza del forum.

Offline The-BiT

  • Appassionato
  • ***
  • Post: 744
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #31 il: 12 Feb 2009, 12:02:12 »
Conosco bene il funzionamento degli IP e dei proxy, ma ho voluto provare ugualmente a darmi fare. Vabbè, vorrà dire che mi limiterò solamente a tenere aggiornato il mio sito.
Pazienza.
Grazie a tutti voi.

Offline = odino =

  • Instancabile
  • ******
  • Post: 5696
  • Sesso: Maschio
  • "In realtà li trasforma in menomati" Danzel
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #32 il: 12 Feb 2009, 12:42:42 »
Semplicemente cambia tutte le pass.

Il provider cosa può fare? dirti di stare più attento la prossima volta e basta...

Offline 56francesco

  • Fuori controllo
  • *
  • Post: 29585
  • Sesso: Maschio
    • Mostra profilo
Re: Sito web hackerato!
« Risposta #33 il: 12 Feb 2009, 14:46:32 »
Citazione
Non c'è veramente niente che io possa fare?

curare gli aggiornamenti, cambiare periodicamente le password (tutte), fare le copie di sicurezza (database comprese), non rosicarti......
(uso XP perchè win98 non si installa) 
PS: non sono un dipendente dello sbonzor quindi è necessario un "per favore" alla richiesta e un "grazie" alla risposta, sempre! PPS: non scrivo mai per primo in MP, in caso contrario chiedimi una conferma, Grazie.

 



Web Design Bolzano Kreatif