Stalno vdiranje na spletno stran
 
sloslo 12. sep 2011 05:58:58 Pridružen od:
14. jul 2011
157 objav
158 9 4
#1

Zadnje čase se mi na spletni strani, ki sploh ni live, dogajajo neprestani vdori, ki pa jih ni v nobenem logu. Po vdoru je skoraj vsem php datotekam dodana neka čudna koda, takoj za <?php :

eval(base64_decode("ZXJyb3JfcmVwb3J0aW5nKDAp................



stran se potem normalno sesuva vsako jutro :(



Ima kdo kako idejo kaj naredit preden grem s stranjo live?


všeč(0) ni všeč(0) spam(0)
 
bostjan 12. sep 2011 06:01:50 Pridružen od:
31. jul 2008
643 objav
689 30 9
#2

O joj....da ti nekdo nekaj dodaja v PHP mora biti pa nekaj resno narobe s strežnikom ali pa samo php skripto.



Par zadev kar bi jaz naredil:

1. nadrgadil vse programe na zadnjo verzijo

2. popravil pravice na datotekah

3. in najbolj pomembno pogledal vso kodo, prebral veliko na temo PHP varnost, pregledal koda potem pa bi še enkrat dobro pogledal kodo!


všeč(1) ni všeč(1) spam(0)
 
sloslo 12. sep 2011 06:05:57 Pridružen od:
14. jul 2011
157 objav
158 9 4
#3

Bostjan, nekaj mora bit resno narobe.




  1. Gre za kupljeno skripto, ki je nadgrajena

  2. pravice na datotekah so 644

  3. gledam kodo, brišem to sra*** oziroma nalagam backupe.



Se vam zdi možno, da nekdo, ki proda skripto, neprestano potem vdira (glede na to da ni nobenega supporta, ter da smo s prodajalcem skripte že bolj kot ne na bojni nogi)


všeč(0) ni všeč(0) spam(0)
 
OvcaX 12. sep 2011 06:12:15 Pridružen od:
24. avg 2007
2753 objav
4575 1194 281
#4

Si zamenjal ftp geslo?

Tega je zadnje čase dokaj veliko, vsaj pri nas.


všeč(1) ni všeč(0) spam(0)
CEO@Humanfrog & CEO@Junai
 
sloslo 12. sep 2011 06:16:02 Pridružen od:
14. jul 2011
157 objav
158 9 4
#5

OvcaX:

Si zamenjal ftp geslo?

Tega je zadnje čase dokaj veliko, vsaj pri nas.




Danes še zadnjega (svojega!)


všeč(0) ni všeč(0) spam(0)
 
bostjan 12. sep 2011 06:20:47 Pridružen od:
31. jul 2008
643 objav
689 30 9
#6

načeloma če je php, preglej malo kodo



kot drugo....če je server slabo skonfiguriran in je na njem še kakšna druga stran....se zna naredit, da to delajo preko tiste strani



je pa zelo čudno, da tega ni v logu, ker če je napad preko http-ja bi skoraj moralo biti v apache logih


všeč(0) ni všeč(0) spam(0)
 
Jure Damjan 12. sep 2011 07:07:08 Pridružen od:
4. okt 2007
4162 objav
4222 446 55
#7

Preglej računalnik za trojance, in iz Filezille, ali svojega FTP programa izbriši shranjena gesla.


všeč(0) ni všeč(0) spam(0)
 
Leo 12. sep 2011 07:12:38 Pridružen od:
26. nov 2008
603 objav
571 135 4
#8

Kakšna pa je koda, če jo decodaš s tem http://www.opinionatedgeek.com/dotnet/tools/base64decode/?


všeč(0) ni všeč(0) spam(0)
 
bilten 12. sep 2011 07:45:01 Pridružen od:
14. okt 2007
1041 objav
612 1190 116
#9

Običajno so to pirshing napadi v kodi je redirekt na kao neke ponarejen strani spletnih bank ali kaj podbenga da se lovijo nadalja gesla. Večina teh napadov oz do strani pridejo z brut napadi na ftp torej je tako kot pravi žabec rešitev v tem da so gesla dovolj varna da ne dobijo teh podatkov. Drugo je da to pridobijo z raznimi trojanci na osebnih računalnikih in prensonikih in poberejo gesla iz slabih fto clientov.


všeč(0) ni všeč(0) spam(0)
 
SlimDeluxe 12. sep 2011 07:51:42 Pridružen od:
29. apr 2010
1223 objav
1022 144 9
#10

Preko apache error/access loga dobi IP in mu s htaccess prepreči dostop

<Limit GET HEAD POST>

order allow, deny

deny from nek.ip

allow from all

</Limit>



Ali pa morda bannaj vse in dovoli samo tvoj ip

<Limit GET HEAD POST>

order deny,allow

deny from all

allow from tvoj.ip

</Limit>



Samo možnost je, da uporablja proxy in ga bo zamenjal, tako da to je začasna rešitev.

Ta čas glede na vpise v zgoraj omenjenih logih ugotovi, katera skripta je problematična. Verjetno je kakšna forma nezaščitena.


všeč(1) ni všeč(0) spam(0)
Freelance Web Developer
 
 

🔒 Za odgovor na to temo se moraš prijaviti.

Prijavi se