Back to top

Autore Topic: Mi hanno forato il sito, ANCORA!!!!  (Letto 37559 volte)

Offline zalexo

  • Appassionato
  • ***
  • Post: 520
  • Sesso: Maschio
    • Mostra profilo
Mi hanno forato il sito, ANCORA!!!!
« il: 11 Set 2007, 20:17:52 »
Salve ragazzi sono nella cacca, mi hanno forato il sito. Purtroppo a sicurezza sono zero e non so come risolvere.

Un hacker è entrato su zalexo.it e mi ha modificato la index.php e forse altro, dichiarando il suo attacco.

Poi joomlahost mi ha ripristinato il sito e ho eliminato la componente che dava dei problemi di sicurezza, sh404sef.

Poi però lui è entrato di nuovo.

Ho ripristinato e cambiato l'accesso via ftp.

Ma nulla da fare, joomlahost mi ha chiuso il sito e dato il backup del sito dicendo che devono risolvermi il problema di sicurezza in locale.

Visto la mia scarsa capacità, vi chiedo se qualcuno anche a pagamento può sistemarmi la cosa e trovarmi i problemi di sicurezza.

grazie
« Ultima modifica: 13 Set 2007, 13:26:23 da zalexo »
Corsi Joomla e SEO -  SEO Web Agency - Romagna Joomla Beach  NON MANCARE!!!!

Offline gallus

  • Abituale
  • ****
  • Post: 1771
  • Sesso: Maschio
  • Gens Joomla
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #1 il: 11 Set 2007, 20:28:33 »
Ma hai una idea del tipo di intrusione?
Esperto in:
"Algoritmi concorrenti per la gestione del Gelato che si scioglie"
 TGGS - Team Gestione Gelato che si Scioglie.  Joomla! è un lavoro di squadra: tu mettici il problema, Gens Joomla la soluzione.  Gens Joomla, il sito di riferimento per Joomla: http://www.gensjoomla.org

Offline zalexo

  • Appassionato
  • ***
  • Post: 520
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #2 il: 11 Set 2007, 20:34:43 »
Allora prima erano entrati da sh404sef e mi avevano modificato la home, lo hanno fatto due volte. Il sito dava una semplice pagina bianca con scritto che avevano toccato la tale riga, 100 se ricorso bene si sef404.php.

Sono andato nel sito di sh404sef e anche il loro era stato forato allo stesso modo.

Pagina bianca con la stessa dicitura.

Poi dopo aver eliminato il componente, non entravano più in quel modo, ma modificavano la index.php inserendo in fondo al sito due piccole gif linkate al loro sito.

Così ho fatto modificare la pass ftp da joomlahost.

Sembrava andasse tutto bene ma poi joomlahost mi ha chiuso il sito perchè dicevano che erano entrati ancora e amndavano in overload tutto il server.

boh...
Corsi Joomla e SEO -  SEO Web Agency - Romagna Joomla Beach  NON MANCARE!!!!

Offline gallus

  • Abituale
  • ****
  • Post: 1771
  • Sesso: Maschio
  • Gens Joomla
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #3 il: 11 Set 2007, 20:39:39 »
Ok per il componente, ma sono riusciti ad entrare via ftp prima e dopo che fosse cambiata la password di accesso?
Esperto in:
"Algoritmi concorrenti per la gestione del Gelato che si scioglie"
 TGGS - Team Gestione Gelato che si Scioglie.  Joomla! è un lavoro di squadra: tu mettici il problema, Gens Joomla la soluzione.  Gens Joomla, il sito di riferimento per Joomla: http://www.gensjoomla.org

Offline zalexo

  • Appassionato
  • ***
  • Post: 520
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #4 il: 11 Set 2007, 20:42:54 »
joomlahost dice di si, io non ho visto perchè mi hanno disabilitato tutto.

guarda cosa dicono sul sito di sh:
http://extensions.siliana.net/en/2007090865/General/Support-site-unavailable-returns.html

hanno forato anche il loro
Corsi Joomla e SEO -  SEO Web Agency - Romagna Joomla Beach  NON MANCARE!!!!

Offline zalexo

  • Appassionato
  • ***
  • Post: 520
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #5 il: 11 Set 2007, 20:49:47 »
Dopo che ho cambiato la pass, come cacchio hanno fatto a entrare con nessun componente a rischio su?

Sembra impossibile, l'host non sa dirmi niente e sicuramente fino a domani non li trovo.

Che dite ragazzi?
Corsi Joomla e SEO -  SEO Web Agency - Romagna Joomla Beach  NON MANCARE!!!!

Offline bobighorus

  • Abituale
  • ****
  • Post: 840
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #6 il: 11 Set 2007, 21:01:40 »
Credo abbiano lasciato una backdoor da qualche parte...

Offline jv30blu

  • Nuovo arrivato
  • *
  • Post: 43
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #7 il: 11 Set 2007, 21:11:02 »
ma è colpa i joomla oppure dei server???

Offline zalexo

  • Appassionato
  • ***
  • Post: 520
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #8 il: 11 Set 2007, 21:16:32 »
Boh, chi lo sa, ora sono cavoli miei. Sto cercando con un paio di amici di sistemare le cose.

Speriamo dai...
« Ultima modifica: 12 Set 2007, 00:52:00 da zalexo »
Corsi Joomla e SEO -  SEO Web Agency - Romagna Joomla Beach  NON MANCARE!!!!

Offline gallus

  • Abituale
  • ****
  • Post: 1771
  • Sesso: Maschio
  • Gens Joomla
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #9 il: 11 Set 2007, 22:35:38 »
Credo abbiano lasciato una backdoor da qualche parte...

Si ma dovrebbe essere noto all'host in questo caso
Esperto in:
"Algoritmi concorrenti per la gestione del Gelato che si scioglie"
 TGGS - Team Gestione Gelato che si Scioglie.  Joomla! è un lavoro di squadra: tu mettici il problema, Gens Joomla la soluzione.  Gens Joomla, il sito di riferimento per Joomla: http://www.gensjoomla.org

Offline zalexo

  • Appassionato
  • ***
  • Post: 520
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #10 il: 11 Set 2007, 23:06:31 »
L'host non mi ha detto nulla, quindi non so.

Però mi sembra strano che dopo aver cambiato la pass dell'ftp (ma non del plesk, mi hanno lasciato la vecchia dell'ftp) entrino ancora senza problemi.

Ma l'host non riesce a vedere dove è la vunnerabilità?

cmq ora sto provando a rifare il sito da capo con un'installazione vergine e poi pianopiano dumpare il database.

adesso vediamo come fare....

speriamo..

cmq penso che fino a domani l'host non mi possa rispondere.

ciao
Corsi Joomla e SEO -  SEO Web Agency - Romagna Joomla Beach  NON MANCARE!!!!

Offline jk4nik

  • Instancabile
  • ******
  • Post: 6517
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #11 il: 11 Set 2007, 23:21:19 »
leggendo sul sito di sistiana, sembra che sniffino la pass ftp, fai il secure login ftp.

ciao
jk
Sta per essere approvata la nuova nomenclatura per le taglie dei reggiseni: essi saranno d'ora in poi descritti con le lettere dell'alfabeto ABCDEF: A - Apprezzabile B - Buona C - Cannonata D - Discreta E - Esagerata F - Falsa

Offline zalexo

  • Appassionato
  • ***
  • Post: 520
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #12 il: 12 Set 2007, 00:51:20 »
Il problema sembra più grave del normale.

"Forse" si sono impossessati anche dei DNS del sito, non so cosa dirvi, sembra che anche joomlahost non sia in possesso del sito.

Vi spiego perchè:
Se entrate in una pagina qualsiasi del sito:
per es. http://www.zalexo.it/contatto-consulenza.html
anche se joomla host ha chiuso il sito questa url, e tutte le altre a parte la index sono raggiungibili, e sono presenti i link al sito del nostro "amico".

Di conseguenza anche con il sito disabilitato le pagine interne sono raggiungibili.

Mi stavo chiedendo se il problema non dipenda dai DNS visto che tutto il dominio sembra essere sotto controllo dell'"amico".

Ora sto provando a ripristinare il sito da un'altra parte, utilizzando database e file, vedremo.

Ma prima di tutto voglio capire cosa succede alle pagine del mio sito che ora sono sotto il controllo dell'"amico".
Corsi Joomla e SEO -  SEO Web Agency - Romagna Joomla Beach  NON MANCARE!!!!

Offline jk4nik

  • Instancabile
  • ******
  • Post: 6517
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #13 il: 12 Set 2007, 07:52:43 »
pingando  www.zalexo.it l'indirizzo ip è 81.31.151.36 sempre di proprietà coltengine-mnt, allora perchè ieri andava giù il .19 ?, tu eri sul .19 fino a ieri?, se le pagine visualizzate sono da "altra parte", controllate dall'amico, io non ci andrei sicuramente e neanche ci sono andato, chissà che codice maligno ha installato in quelle pagine...

ciao
da un amareggiato jk
Sta per essere approvata la nuova nomenclatura per le taglie dei reggiseni: essi saranno d'ora in poi descritti con le lettere dell'alfabeto ABCDEF: A - Apprezzabile B - Buona C - Cannonata D - Discreta E - Esagerata F - Falsa

Offline dampyrD

  • Appassionato
  • ***
  • Post: 332
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #14 il: 12 Set 2007, 09:19:59 »
le tue pagine ributtano verso un link : siyamiozkan.com.tr ect ect

nei puntini in alto a sx ci sono i link al sito e al forum di chi probabilmente ha bucato.

parlando con un collega probabilmente hanno inserito un redirect che viene caricato prima della index.php verifica o fai verificare, i dns sono a posto risultano sempre alla colt e su server .36
Ubuntu 9.04 - Toshiba A100-149

Offline surfbit

  • Instancabile
  • ******
  • Post: 7316
  • Sesso: Maschio
  • Verranno ignorati mp tecnici
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #15 il: 12 Set 2007, 10:57:17 »
Sembra che parta una applet in java.
A volte basta un sorriso per far felice una persona.

La guida alla scelta dell'hosting per Joomla!  Joomlaspace.it: l'hosting per Joomla

Offline k0nan

  • Appassionato
  • ***
  • Post: 307
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #16 il: 12 Set 2007, 11:13:58 »
L'host non mi ha detto nulla, quindi non so.

Però mi sembra strano che dopo aver cambiato la pass dell'ftp (ma non del plesk, mi hanno lasciato la vecchia dell'ftp) entrino ancora senza problemi.

Ma l'host non riesce a vedere dove è la vunnerabilità?

cmq ora sto provando a rifare il sito da capo con un'installazione vergine e poi pianopiano dumpare il database.

adesso vediamo come fare....

speriamo..

cmq penso che fino a domani l'host non mi possa rispondere.

ciao

sh404SEFw (l'ultima release) è allora da considerarsi vulnerabile e non adatto a live site ?
VM Italia - Supporto italiano a virtuemart - http://www.vmitalia.net

VirtueMart Dev Team Member - User Interface - http://www.virtuemart.net

Offline zalexo

  • Appassionato
  • ***
  • Post: 520
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #17 il: 12 Set 2007, 11:35:18 »
Sembra che parta una applet in java.

Purtroppo il sito non è ancora sicuro, immagino che joomlahost stia lavorando, non so. Non ho avuto risposta.

cmq non provate ad entrare nel mio sito, mi dispiace per tutti i miei utenti, parte un applet che ti incasina tutto il pc.

Ho provato dall'ufficio e dopo che firewall e antivirus suonavano come campane a festa ho dovuto staccare perchè tutto si era inchiodato.

Quindi non provate, putroppo il sito è ancora sotto controllo del nostro "amico".

Mi chiedo come mai.... joomlahost non vede questo problema? nei log ecc....

Ora il sito è vuoto.

Boh, vi terrò aggiornati.
Corsi Joomla e SEO -  SEO Web Agency - Romagna Joomla Beach  NON MANCARE!!!!

Offline carlodamo

  • Global Moderator
  • Instancabile
  • ********
  • Post: 3817
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #18 il: 12 Set 2007, 12:20:01 »

Mi chiedo come mai.... joomlahost non vede questo problema? nei log ecc....

immagino che quelli di joomlahost non hanno tempo per guardare i log del tuo sito.. forse pagandoli... ;-))
Evisole Web agency a Vicenza

Offline zalexo

  • Appassionato
  • ***
  • Post: 520
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #19 il: 12 Set 2007, 12:23:19 »
Gli ho chiesto se a pagamento potessere darmi una mano, ma probabilmente hanno da fare e mi hanno segnalato questo forum per risolvere il mio problema.

Ora sto rifacendo tutto il sito da un'altra parte, per stare tranquillo.

Vediamo, cmq il backup dovrebbe essere a posto.
Corsi Joomla e SEO -  SEO Web Agency - Romagna Joomla Beach  NON MANCARE!!!!

 



Web Design Bolzano Kreatif