PDA

Zobacz pełną wersję : Atak na witrynę, gdzie szukać przyczyny



itravispl
10-01-2013, 14:31
Witam,

moja witryna została zaatakowana. Kaspersky wykrył: http://www.securelist.com/en/descriptions/HEUR:Trojan.Script.Generic
U osób bez zabezpieczonego systemu pojawiała się fałszywa informacja Policji namawiająca do zapłacenia kary.

Zapoznałem się z listą kroków po włamaniu. Skrypt pokazał, że dwóch dni były modyfikowane praktycznie cały czas pliki *.jpg. Sam zauważyłem, że jeden z folderów po prostu zniknął.

Z plików php zauważyłem, że modyfikowane były wyłącznie indexy katalogów z layoutami. Został do nich wstrzyknięty dziwny kod, zawierający bardzo dużo jakiś liczb, zaczynający się i kończący tagami

<?#336988#
echo " <script type=\"text/javascript\" language=\"javascript\" >

[tutaj cała reszta, nie wklejam celowo, bo kaspersky traktuje to od razu jako wirus]

</script>";


#/336988#
?>

Do pliku .htaccess wstrzyknięto coś takiego:


#336988#<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTP_REFERER} ^.*(

[tu jakieś dziwne tagi]


RewriteRule ^(.*)$ http://mamazwiara.home.pl/clik.php [R=301,L]
</IfModule>


#/336988#

Ponieważ miałem kopię bezpieczeństwa, którą wykonuję regularnie - otworzenie witryny nie powinno stanowić problemu.

Piszę tutaj ponieważ nie bardzo mam pomysł w jaki sposób dojść do pliku/plików przez które nastąpił atak. Czy ma ktoś jakiś pomysł jak zabezpieczyć się przed kolejnymi?
Kolejną sprawą jest jakie jest prawdopodobieństwo, że osoba dokonująca ataku jest w posiadaniu jakichkolwiek haseł?

Mam słabe pojęcie o tym, mam nadzieję, że podałem wystarczająco informacji, by cokolwiek stwierdzić lub pomóc uchronić się od następnych ataków.

PeFik
10-01-2013, 14:48
Naprawiałem już nie takie włamiania, i wiem jedno na ogół włamiania wynikają z 3 przyczyn:
a) ktoś zapomniał zaktualizować CMS
b) ktos miał login "admin" i hasło typu "1234" albo inne tajne.
c) ktoś używał dziurwego komponentu

Zatem wyjście jest tylko jedno, zleć audyt i zabezpieczenie (instalacja komponentu oraz/lub pluginu + zmiany w httacessie).


Kolejną sprawą jest jakie jest prawdopodobieństwo, że osoba dokonująca ataku jest w posiadaniu jakichkolwiek haseł?
Na pewno zna już dane bazy danych
Jeśli byłeś tak naiwny, aby dać w konfiguracji dane do FTP - zna je również.

itravispl
10-01-2013, 14:52
a) Joomla jest zaktualizowana do wersji 1.5.26
b) rzeczywiście korzystałem z loginu "admin" hasło miałem silne. Sama nazwa "admin" może powodować włamanie?
c) tutaj nei jestem w stanie się wypowiedzieć

PeFik
10-01-2013, 14:53
b) owszem, dziwisz się? bo ja nie.
c) stąd audyt

itravispl
10-01-2013, 16:06
Kilka dni temu na moim starym komputerze pojawił się taki sam wirus (info o zapłacie Policji). Prosto się go pozbyłem poprzez odzyskanie systemu i instalację innego oprogramowania antywirusowego (stara licencja wygasła).
Na tym komputerze mam dodany serwer FTP w total commanderze. Przeczytałem w sieci, że ten wirus mógł po prostu wykraść mi hasło z programu. Po przywróceniu plików pozmieniam wszystkie hasła i zobaczę czy problem się powtórzy, bo wydaje mi się, że bardzo prawdopodobnie wynikło to z mojej głupoty i słabo zabezpieczonego sprzętu, z którego korzystam raz na ruski rok. To chyba jest możliwe?

http://di.com.pl/news/26343,0,Wstrzykuje_stronom_zlosliwy_kod_przez_FTP. html

wersja TC na moim starym kompie to 7.02

Chyba to jest przyczyna.

PeFik
10-01-2013, 16:20
Ja mam TC i nie miałem tego problemu, chyba że łączysz się przez torrenty i ktoś ci pobrał o jeden plik za dużo, widziałem i takich.

- - - Updated - - -

p.s.
dane do FTP to jedno, a zabezpieczenia strony to zupełnie inna bajka.

ugly kid joe
10-01-2013, 16:50
mógłbyś pokazać ekran z tym komunikatem ?

itravispl
10-01-2013, 17:02
mógłbyś pokazać ekran z tym komunikatem ?
ten z "policji"?

ugly kid joe
10-01-2013, 17:06
tak ...

itravispl
10-01-2013, 17:10
http://www.cert.pl/news/5483

co prawda wyglądało to ciut inaczej, ale bardzo podobnie.

ugly kid joe
10-01-2013, 17:12
aha, skoro cert to zna, ok. dzięki.

stealz
11-01-2013, 20:57
Jakaś plaga ostatnio. Mały antywirus ode mnie w celu wyplenienia tego syfu, link i wskazówki poniżej:

http://benchit.pl/forum,3020,Wirus+336988+javascript.html