Back to top

Autore Topic: Mi hanno forato il sito, ANCORA!!!!  (Letto 37560 volte)

Offline dampyrD

  • Appassionato
  • ***
  • Post: 332
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #20 il: 12 Set 2007, 12:24:20 »
sempre che non sia presente qualche schifezza sul server....
Ubuntu 9.04 - Toshiba A100-149

Offline zalexo

  • Appassionato
  • ***
  • Post: 520
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #21 il: 12 Set 2007, 12:26:57 »
sempre che non sia presente qualche schifezza sul server....

Infatti questa è la mia preoccupazione, gli ho scritto per segnalargli il problema, immagino che lo staff stia lavorando per rendere sicuro il server e darmi la possibilità di rimettere online tutto.

boh...

ciao
Corsi Joomla e SEO -  SEO Web Agency - Romagna Joomla Beach  NON MANCARE!!!!

Offline dampyrD

  • Appassionato
  • ***
  • Post: 332
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #22 il: 12 Set 2007, 12:33:13 »
comunque stamani ho vistato il tuo sito, problemi non ne ho avuti linux aiuta....  ;)
Ubuntu 9.04 - Toshiba A100-149

Offline bobighorus

  • Abituale
  • ****
  • Post: 840
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #23 il: 12 Set 2007, 12:37:32 »
Da quello che ho visto assieme a Zalexo hanno eseguito un defacement, riscrivendo le pagine index.php e global.php con un redirect verso il sito del simpatico lamer.
Credo, però, che sia piuttosto improbabile che si sia impadronito dei DNS, come dimostrato dal ping.
Il fatto, comunque, è che il tizio è piuttosto bravo: nonostante il cambio di pass dell'ftp, riesce sempre a bucare il sito.
A questo punto, a meno di elementi soprannaturali, le cause non possono essere molte:
1)una backdoor da qualche parte nel server (facilmente verificabile dai log)
2)una backdoor da qualche parte nel backup (facilmente verificabile dai log)
3)sniff della password ftp in qualche maniera (zalexo, non è che hai un trojan nel pc?)
4)sql injection su qualche componente.
Io farei così: reinstallerei il backup e il db, chiuderei permessi su file e cartelle e starei un attimo a vedere cosa accade.
Se il tizio lo viola di nuovo allora non c'è altra storia che armarsi di pazienza e leggere i log. Punto.

Offline dampyrD

  • Appassionato
  • ***
  • Post: 332
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #24 il: 12 Set 2007, 12:42:01 »
i dns sono ok basta andare a vedere http://www.nic.it/cgi-bin/Whois/whois.cgi

il problema è che secondo me han lasciato qualcosa sul server perchè se ha già rispalmato un backup via ftp e il db non ci sono altre operazioni che l'utente possa fare,considerando che non ha i log....
Ubuntu 9.04 - Toshiba A100-149

Offline bobighorus

  • Abituale
  • ****
  • Post: 840
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #25 il: 12 Set 2007, 12:50:17 »
i dns sono ok basta andare a vedere http://www.nic.it/cgi-bin/Whois/whois.cgi
giusto! ;)
Citazione
il problema è che secondo me han lasciato qualcosa sul server perchè se ha già rispalmato un backup via ftp e il db non ci sono altre operazioni che l'utente possa fare,considerando che non ha i log....
Beh comunque può anche darsi che non sia colpa del server: se il tizio ha trovato un baco in qualche componente e si serve sempre dello stesso o ha lasciato nel backup (che è molto recente) una backdoor, passa sempre di lì.
Per scoprirlo si possono esaminare i log.

Offline dampyrD

  • Appassionato
  • ***
  • Post: 332
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #26 il: 12 Set 2007, 12:51:05 »
che nessuna ha tranne l'hosting....  ;D
Ubuntu 9.04 - Toshiba A100-149

Offline cos

  • Abituale
  • ****
  • Post: 1873
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #27 il: 12 Set 2007, 12:54:58 »

Mi chiedo come mai.... joomlahost non vede questo problema? nei log ecc....

immagino che quelli di joomlahost non hanno tempo per guardare i log del tuo sito.. forse pagandoli... ;-))


Dovrebbero darli di default   quale pagare

se è unico modo per capire  da dove arriva  l'intrusione

ne va anche degli altri siti ospitati

Offline zalexo

  • Appassionato
  • ***
  • Post: 520
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #28 il: 12 Set 2007, 12:59:26 »
Il mio pc è pulito.

C'è Vista, con antivirus e firewall.

Io capisco che il problema sia nel log, ma cacchio un mio dominio, intestato a me è sotto le mani di questa persona, backup o non backup questo non cambia visto che il sito è vuoto e le pagine continuano ad essere indirizzate al suo sito.

Quindi ora joomlahost deve mettermi in sicurezza il server, e solo allora potrò ricaricare su la copia del sito che sto rifacendo da un'altra parte.

Io sto già perdendo troppe ore di lavoro, sonno eccc...

Corsi Joomla e SEO -  SEO Web Agency - Romagna Joomla Beach  NON MANCARE!!!!

Offline dampyrD

  • Appassionato
  • ***
  • Post: 332
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #29 il: 12 Set 2007, 13:03:50 »
oddio...vista lo reputo uno dei peggio SO usciti.. comunque spero che presto trovino il problema.
Ubuntu 9.04 - Toshiba A100-149

Offline surfbit

  • Instancabile
  • ******
  • Post: 7316
  • Sesso: Maschio
  • Verranno ignorati mp tecnici
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #30 il: 12 Set 2007, 13:10:17 »
oddio...vista lo reputo uno dei peggio SO usciti.. comunque spero che presto trovino il problema.
sopratutto meglio non fidarsi di firewall già installati.
A volte basta un sorriso per far felice una persona.

La guida alla scelta dell'hosting per Joomla!  Joomlaspace.it: l'hosting per Joomla

Offline zalexo

  • Appassionato
  • ***
  • Post: 520
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #31 il: 12 Set 2007, 13:12:29 »
cmq sto provando a ripulire tutto il pc.

non posso fare altro visto che nessuno mi risponde e non mi sanno dire nulla.
Corsi Joomla e SEO -  SEO Web Agency - Romagna Joomla Beach  NON MANCARE!!!!

Offline dampyrD

  • Appassionato
  • ***
  • Post: 332
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #32 il: 12 Set 2007, 15:00:03 »
cmq sto provando a ripulire tutto il pc.

non posso fare altro visto che nessuno mi risponde e non mi sanno dire nulla.

questo è grave, è comprensibile che un cliente non in grado di capire dove sta il problema infatti credo sia compito dell'hosting intervenire, soprattutto perchè a rischio c'è la stabilità dell'intero server colpito.

Confido comunque nella capacità dei tecnici dell'hosting, io per ora mi ci sono trovato bene.

Ubuntu 9.04 - Toshiba A100-149

Offline zalexo

  • Appassionato
  • ***
  • Post: 520
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #33 il: 12 Set 2007, 15:13:13 »
Anche io non posso lamentarmi, ci stanno lavorando.

Però non riesco a farmi dire nel log da dove sono entrati.

Corsi Joomla e SEO -  SEO Web Agency - Romagna Joomla Beach  NON MANCARE!!!!

Offline k0nan

  • Appassionato
  • ***
  • Post: 307
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #34 il: 12 Set 2007, 16:59:54 »
sempre che non sia presente qualche schifezza sul server....


sh404SEFw (l'ultima release) è allora da considerarsi vulnerabile e non adatto a live site ??? :)
VM Italia - Supporto italiano a virtuemart - http://www.vmitalia.net

VirtueMart Dev Team Member - User Interface - http://www.virtuemart.net

Offline dampyrD

  • Appassionato
  • ***
  • Post: 332
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #35 il: 12 Set 2007, 17:09:47 »
sempre che non sia presente qualche schifezza sul server....


sh404SEFw (l'ultima release) è allora da considerarsi vulnerabile e non adatto a live site ??? :)

nel messaggio in homepage del progetto riporta:
Citazione
Hi all,

This site has been unavailable for the last few hours, again! My hoster, Bluehost, has suspended my account, as they have detected, again, "phishing" sites activity from my webspace. This time I had access to the FTP logs, and I realized hackers had full FTP access, meaning they knew my password (which obviously is not available on the site)!

It pleased me, sort of, as it means Joomla and Mediawiki are not involved in the security breach. Bluehost suggested that my password could have been "sniffed" from the outside. Kinda difficult to swallow, as I had changed it after the first episode. Anyway, I'll be using Secure FTP from now on, so I should be pretty safe.

Hopefullly, I am through with this. Coupled with my changing of programming environnment, sh404SEF has not evolved during the last week, while there is still much to do!

Cheers!
Ubuntu 9.04 - Toshiba A100-149

Offline bobighorus

  • Abituale
  • ****
  • Post: 840
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #36 il: 12 Set 2007, 17:21:03 »
Si, eravamo a conoscenza di quel messaggio;ma non ci aiuta granchè; ci dice solo che al tipo hanno sniffato la pass ftp ma non ci dà nessun indizio in merito a quanto accaduto a zalexo.

Offline dampyrD

  • Appassionato
  • ***
  • Post: 332
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #37 il: 12 Set 2007, 17:22:26 »
veramente era in risposta a chi chiedeva se la versione sh404SEFw (l'ultima release) è allora da considerarsi vulnerabile e non adatto a live site

ora che ci penso se sono riusciti a sniffare la passw ftp sul server c'è il rischio di uno sniffer installato lato server tanto per cominciare...con i danni che ne derivano.

 :-[ :-\
« Ultima modifica: 12 Set 2007, 17:24:03 da dampyrD »
Ubuntu 9.04 - Toshiba A100-149

Offline bobighorus

  • Abituale
  • ****
  • Post: 840
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #38 il: 12 Set 2007, 17:36:53 »
veramente era in risposta a chi chiedeva se la versione sh404SEFw (l'ultima release) è allora da considerarsi vulnerabile e non adatto a live site

Si si, infatti ;) Dal messaggio non si evince, ma Zalexo mi diceva che i lamer hanno dichiarato di essere passati di lì,sfruttando un bug... non saprei...la situazione non è ancora molto chiara.
Citazione

ora che ci penso se sono riusciti a sniffare la passw ftp sul server c'è il rischio di uno sniffer installato lato server tanto per cominciare...con i danni che ne derivano.
 :-[ :-\
Si è possibile...ma io sono più propenso a pensare ad un defacement tramite sql injection, magari proprio da sh404sef... ???
« Ultima modifica: 12 Set 2007, 17:40:46 da boBigHorus »

Offline bobighorus

  • Abituale
  • ****
  • Post: 840
  • Sesso: Maschio
    • Mostra profilo
Re: Mi hanno forato il sito.
« Risposta #39 il: 12 Set 2007, 17:48:07 »
Aggiornamento.
Nota lasciata dai lamer nel defacement:
Citazione
Are we debugging???
Killed at line 106 in sef404.php: HEADERS ALREADY SENT (200)
URL=http://www.zalexo.itoption=com_content&task=view&id=46&Itemid=66:
OPTION=com_content:
A quanto sembra hanno sfruttato una vulnerabilità di sh404sef per fare dell'sql injection ed effettuare il defacement inserendo script in "index.php" e "globals.php". :-\
« Ultima modifica: 12 Set 2007, 17:52:38 da boBigHorus »

 



Web Design Bolzano Kreatif