PDA

Zobacz pełną wersję : Artio JoomSef - niepokojące wpisy 404 - próba ataku?



vereb
06-12-2011, 08:53
Witajcie
Mam zainstalowany komponent ArtioJoomSef z dodatkiem do virtuemart, w którym istnieje zakładka z informacjami jakie były wywoływane strony zwracające błąd 404 (czyli wiadomo - strona o podanym adresie nie istnieje). Od pewnego czasu adresy które się tam pojawiają wskazują prawdopodobnie na to, że ktoś lub coś chce się włamać (uszkodzić, wyłudzić dane) na stronę. Oto niektóre z wpisów próbujących wywołać np instalację jakiegoś komponentu:

dministrator/components/com_joomla_flash_uploader/install.joomla_flash_uploader.php

A oto inne:

administrator/components/com_a6mambohelpdesk/admin.a6mambohelpdesk.php
administrator/components/com_jcs/view/register.php
administrator/components/com_jwmmxtd/admin.jwmmxtd.php
administrator/components/com_mosmedia/includes/support.html.php
administrator/components/com_rssreader/admin.rssreader.php
administrator/components/com_serverstat/install.serverstat.php
administrator/components/com_wmtgallery/admin.wmtgallery.php
com_bsq_sitestats/external/rssfeed.php
com_vehiclemanager/toolbar_ext.php

Może się mylę, ale dla mnie to ewidentnie wygląda na próbę ingerencji w istniejące komponenty (oczywiście istniejące wirtualnie, bo ww. nie mam zainstalowanych).

Moje pytania brzmią - czy da się sprawdzić kto (jakie IP) generuje takie zapytania? Czym to może grozić (jeśli np. w końcu ingerencja trafi w jakiś bug w którymś z zainstalowanych rzeczywiście komponentów)? Jak się przed tym uchronić?

Pozdrawiam

kodhtml
07-12-2011, 14:33
IP możesz zobaczyć w statystykach serwera (powinieneś mieć takowe). Również w konfiguracji serwera powinna istnieć opcja blokady ip, jeśli nie to dodaj wpis do htaccess. Pamiętaj o aktualizacji systemu i wszelkich instalowanych dodatków.

vereb
08-12-2011, 12:13
Dzięki za odpowiedź. Wygląda na to że wszystkie próby są z jednego IP. Co teraz zrobić? Proste zablokowanie adresu da efekt tylko na krótki czas- aż hacker się zorientuje ze ma bana, zmieni IP i dalej zabawa w kotka i myszkę. Co byście sugerowali? Jakaś strona-fake - będzie myślał że ładuje się na właściwą stronę a tak nie będzie. Jak sobie radzicie z takimi problemami?

palyga007
08-12-2011, 12:22
jest dodatek "spadaj na drzewo" poszukaj na forum autorstwo użytkownik @Jola

vereb
08-12-2011, 12:35
Mam, korzystam z niego. Myślisz ze wystarczy?

vereb
12-12-2011, 11:12
Ciągnąc temat dalej wklejam adresy, z których następują wejścia:


rps7.themktgod.com
173-212-197-136.static.hostnoc.net
173-212-197-156.static.hostnoc.net
173-212-254-214.static.hostnoc.net
173-212-254-236.static.hostnoc.net
173-212-254-240.static.hostnoc.net
173-212-197-176.static.hostnoc.net
rps7.themktgod.com
openfistnow.com
64.191.13.138
64.191.13.148
64.191.13.168
78.46.28.97
96.9.169.228
96.9.169.210
96.9.169.206
96.9.149.68
96.9.149.106
95.171.126.17

89-96-201-32.ip14.fastwebnet.it - odnośnie tego nie jestem pewien.

Co radzicie? Wystarczy zablokować te adresy w htaccess? Czy może całe grupy adresów, np. 173.212.197?

vereb
25-01-2012, 10:49
Czy ktoś z Was miał takie wpisy w logach serwera?

jakis.host.wchodzący.pl - - [25/Jan/2012:02:43:00 +0100] "GET /serwer/32 HTTP/1.1" 404 78548 "" "Jakarta Commons-HttpClient/3.1"


Możecie mi napisać co to jest ta "Jakarta Commons"? W google znalazłem info że to coś związanego z JAVA, ale nie mam pewności.
Takich wpisów na serwerze mam kilkanaście, wszystkie z dzisiaj.