Back to top

Autore Topic: deface per aumentare il ranking, inserimento di backlink a tua insaputa  (Letto 6700 volte)

Offline giusebos

  • Fuori controllo
  • *
  • Post: 21748
  • Sesso: Maschio
  • Giuseppe Serbelloni Mazzanti Viendalmare
    • Mostra profilo
Il deface per aumentare il ranking, è una tecnica di defacciamento che mira ad aggiungere link esterni al sito che puntano a e-commerce dove si vende merce contraffatta.

Nell'ultimo periodo questo sito bestsky.co si è fatto gioco di molti proprietari di siti fra cui il sottoscritto: mi sono ritrovato nella serp link tipo icagenda.it/2016-Nuovo-Louis-Vuitton-Monogram-alma-satchel-di-trasporto-56%-sconto.htm

E' stato Marine a farmi notare questa cosa, si era messo a giocare con il mio sito con un software per l'analisi SEO. Pensavo di trovare dei nuovi articoli o delle nuove voci di menù, ed invece nulla.

Lo proporro per un encomio solenne al prossimo Joomladay ;D ;D

Inutile poi starvi a dire che joomla e le poche estensioni sono tutte aggiornate.

Da una ricerca ho constatato che i siti hakerati sono moltissimi. Questo tipo di hakeraggio difficilmente lo riconosci se non ti imbatti in un link nella serp che ha come dominio ha quello del tuo sito, ma come pagina una completamente estranea e che ha una estensione htm anzichè html come Joomla.

Se provate a cercare con google "pochette Louis Vuitton", ed altri modelli di borse, noterete un arcobaleno di strani link a siti che nulla hanno a che vedere con borse di alta moda.

La maggiorparte dei siti sono tutti joomla, ma ho trovato anche qualche sito realizzato con wordpress.

Non sono riuscito ancora a dedicare del tempo per capire questi link da dove arrivano, ma da una ricerca del database e nei file non c'è traccia di questi link e nemmeno cercando stringhe codificate in base64.

Questa volta sono io che ho i fantasmi nel sito!

Appena mi libero da un pò di lavoro copio il sito su altro spazio e provo con la carta dell'esclusione eliminando estensione per estensione (che comunque sono poche) fino a rimanere con i soli file core di joomla.

per adesso ho inserito nell'htaccess una regola che riporta i link alla home, anche se non serve a niente almeno non ne trarranno vantaggio questi falsari.

Se avete qualche suggerimento lo accetto volentieri.

Giuseppe
su www.icagenda.it guide e tutorial con esempi di chronoforms e chronoconnectivity

Offline MariaElenaBoschi

  • Appassionato
  • ***
  • Post: 469
    • Mostra profilo
mancano 2 giorni alla mia prematura dipartita, saluti a tutti, meb.

Offline giusebos

  • Fuori controllo
  • *
  • Post: 21748
  • Sesso: Maschio
  • Giuseppe Serbelloni Mazzanti Viendalmare
    • Mostra profilo
No purtroppo, avevo cercato anche con altre key, ma non sono riuscito a trovare nessun caso simile su cui appoggirmi per farmi un idea.
su www.icagenda.it guide e tutorial con esempi di chronoforms e chronoconnectivity

Offline giusebos

  • Fuori controllo
  • *
  • Post: 21748
  • Sesso: Maschio
  • Giuseppe Serbelloni Mazzanti Viendalmare
    • Mostra profilo
Sembra che questi link siano come le teste d'IDRA, ogni volta che annulli un link ne rinascono altri 2!

Ho aggiornato dalla 3.6.0 alla 3.6.2 e vedo che il componente redirect intercetta le chiamate a questi link registrandoli come errori, così nel frattempo di scoprire l'origine li rideziono verso la home.

Forse l'aggiornamento a sostiuito un file "corrotto".
su www.icagenda.it guide e tutorial con esempi di chronoforms e chronoconnectivity

Offline jeckodevelopment

  • Administrator
  • Instancabile
  • *****
  • Post: 5695
  • Sesso: Maschio
    • Mostra profilo
Molte volte Giuseppe la porta di accesso a queste schifezze è costituita dal template o da qualche "brutta pratica" che si trova nei quickstart.

Offline giusebos

  • Fuori controllo
  • *
  • Post: 21748
  • Sesso: Maschio
  • Giuseppe Serbelloni Mazzanti Viendalmare
    • Mostra profilo
Il template lo realizzato io ed è molto semplice e quindi nessuna quickstart
su www.icagenda.it guide e tutorial con esempi di chronoforms e chronoconnectivity

Offline jeckodevelopment

  • Administrator
  • Instancabile
  • *****
  • Post: 5695
  • Sesso: Maschio
    • Mostra profilo
Plugin? Permessi?
Che tipo di spazio web hai?

Offline MariaElenaBoschi

  • Appassionato
  • ***
  • Post: 469
    • Mostra profilo
sai che non ho capito dove li hai questi link? ... perchè secondo me non ce li hai. Cmq il plugin/componente redirect è una monnezza
mancano 2 giorni alla mia prematura dipartita, saluti a tutti, meb.

Offline giusebos

  • Fuori controllo
  • *
  • Post: 21748
  • Sesso: Maschio
  • Giuseppe Serbelloni Mazzanti Viendalmare
    • Mostra profilo
sai che non ho capito dove li hai questi link? ... perchè secondo me non ce li hai. Cmq il plugin/componente redirect è una monnezza

se vai nella serp di google scrivendo site:www.icagenda.it, i primi tre link sono io che vendo le borse di Louis Vuitton :) :)

Il sito di destinazione era bestsky.c, adesso sembra tutto a posto dopo l'aggiornamento e la sovrascrittura di tutti i file del core di joomla.
su www.icagenda.it guide e tutorial con esempi di chronoforms e chronoconnectivity

Offline giusebos

  • Fuori controllo
  • *
  • Post: 21748
  • Sesso: Maschio
  • Giuseppe Serbelloni Mazzanti Viendalmare
    • Mostra profilo
Plugin? Permessi?
Che tipo di spazio web hai?

Ho una macchina virtuale che ho tarato (per le mie modeste conoscenze) su joomla, permessi sono i soliti 644 per i file e 755 per le cartelle.

Mi è rimasto da controllare alcuni siti di test che ho in alcuni sottodomini però
su www.icagenda.it guide e tutorial con esempi di chronoforms e chronoconnectivity

Offline jeckodevelopment

  • Administrator
  • Instancabile
  • *****
  • Post: 5695
  • Sesso: Maschio
    • Mostra profilo
quello che non vorrei è che siano entrati da qualche altra parte e poi abbiano girato sul server

Offline marine

  • Team Joomla.it
  • Instancabile
  • *******
  • Post: 6314
  • Sesso: Maschio
    • Mostra profilo

Lo proporro per un encomio solenne al prossimo Joomladay ;D ;D


Per così poco?  :P

Offline xplosion

  • Global Moderator
  • Instancabile
  • ********
  • Post: 4047
  • Sesso: Maschio
    • Mostra profilo
Ciao Giuseppe,
come hai risolto (se hai risolto) la questione ?

Offline giusebos

  • Fuori controllo
  • *
  • Post: 21748
  • Sesso: Maschio
  • Giuseppe Serbelloni Mazzanti Viendalmare
    • Mostra profilo
Dai log ho visto che sono state fatte delle modifiche ad alcuni file quando la versione di joomla era la 3.5.0
Mi sono accorto molto tardi di questo problema perchè questi link generati automaticamente non hanno compromesso gli articoli o il funzionamento di joomla, anche gli strumenti per webmaster non segnalavano niente e nemmeno qualche link strano su analytics. Anche le visite al sito non hanno subito variazioni confermando il trend di crescita.

Poi dopo la segnalazione di Marine (che voleva lo sconto per una borsa di Louise Vuitton  :P :P :P :P ;D ;D ;D ;D ), ho analizzato il sito con un estensione gratuita per joomla: Antivirus WebSite Protection, che più che un antivirus è un comparatore di file, così l'estensione mi ha segnalato che 6 file erano diversi rispetto a quelli originali.

Dopo la sovrascrittura dei file con la versione 3.6.2, con l'apposita funzione tutto è ritornato nella normalità e i link nella serp stanno sparendo piano piano.

Questi delinquenti, mi avessero almeno passato qualche commissione sul venduto ;D ;D
su www.icagenda.it guide e tutorial con esempi di chronoforms e chronoconnectivity

Offline xplosion

  • Global Moderator
  • Instancabile
  • ********
  • Post: 4047
  • Sesso: Maschio
    • Mostra profilo
ma vedo c'è l'hai ancora la borsa  :D
anch'io mi confronto con lo stesso problema e cerco di capire come sistemarla.

Offline giusebos

  • Fuori controllo
  • *
  • Post: 21748
  • Sesso: Maschio
  • Giuseppe Serbelloni Mazzanti Viendalmare
    • Mostra profilo
Tra le altre cose, questo sistema viene usato anche su wordpress e su siti realizzati in asp, se fai una ricerca per borse louise vuitton, ti accorgerai quanti sito sono compromessi
su www.icagenda.it guide e tutorial con esempi di chronoforms e chronoconnectivity

Offline marine

  • Team Joomla.it
  • Instancabile
  • *******
  • Post: 6314
  • Sesso: Maschio
    • Mostra profilo

Poi dopo la segnalazione di Marine (che voleva lo sconto per una borsa di Louise Vuitton  :P :P :P :P ;D ;D ;D ;D )


Alla fine l'ho presa su Zalando

Offline xplosion

  • Global Moderator
  • Instancabile
  • ********
  • Post: 4047
  • Sesso: Maschio
    • Mostra profilo
Essendo nella tua stessa situazione, ho chiesto tramite Search Console, la rimozione di quei URL che erano indicizzati. E giusto ?
E basta questo?
Siccome ho tutto aggiornato, ho fatto una scansione online con virustotal, per vedere se ci sono dei file modificati, però mi dice che il sito è clean ed e tutto a posto. Da dove escono questi url ?

Offline giusebos

  • Fuori controllo
  • *
  • Post: 21748
  • Sesso: Maschio
  • Giuseppe Serbelloni Mazzanti Viendalmare
    • Mostra profilo
io le url che erano (e qualcuna è ancora) indicizzate le ho redirette verso la home del sito. Eventualmente prova anche ad usare l'estensione che ho usato io.
su www.icagenda.it guide e tutorial con esempi di chronoforms e chronoconnectivity

Offline xplosion

  • Global Moderator
  • Instancabile
  • ********
  • Post: 4047
  • Sesso: Maschio
    • Mostra profilo
ho già utilizzato quella estensione ma mi ha dato solo dei falsi positivi.
quei pochi file segnalati come potenzialimente malevoli li ho verificati e comparati con gli originali, ma tutto a posto.

 



Web Design Bolzano Kreatif