Ker sam nimam več idej, kako bi zakrpal luknjo na svojem strežniku, povprašam za nasvet še tukaj na forumu. Skratka, strežnik z Windows Server 2008 R2, ki ga med drugim uporabljam za gostovanje lastnih .NET rešitev, obenem pa imam na njem še par starejših spletnih strani od kolegov in znancev, je pred kratkim doživel več vdorov.
V 5 letih, odkar je strežnik online, še nisem bil priča čem podobnem. Strežnik se redno posodablja z Windows Updates, Firewall je aktiven tako na routerju kot na strežniku. Pred dobrim tednom dni sem od cert.si prejel e-mail, da so naših spletnih straneh zaznali "defacement" napad. Torej, hackerjem je uspelo nekako uploadati naključne datoteke (bodisi .txt ali .php), v katerih so se podpisali. Druge škode niso naredili. Datoteke sem nemudoma pobrisal in pričel iskati luknjo, kako je lahko do tega prišlo. Datoteke so se namreč pojavile na root mapi praktično vseh spletnih strani.
Sprva sem posumil na FTP, vendar je le-ta že na nivoju routerja zaščiten, da se lahko do njega dostopa le iz nekaj znanih statičnih IP številk (npr. moja domača lokacija itd.). Enako so zaščiteni tudi SVN in RDP. Navzven je torej odprt le port 80. Drugi pomislek je bila ena izmed teh starejših strani, saj sem pri prvem vdoru v logih zasledil, da so prvo datoteko uploadali ravno na strani, ki jo gostujem za znanca in že od samega začetka ni bila posodobljena (pred leti mu jo je nekdo postavil na odprtokodni platformi Joomla 1.x). Preko image handlerja so uspeli uploadati .gif datoteko, ki ni bila .gif slikca temveč koda, ki je dopustila, da so naknadno uploadali še .php datoteko. Stran sem nemudoma deaktiviral in pobrisal uploadano. Nato je bilo 2 dni zatišja, stran sem pustil do nadaljnega deaktivirano, iznenada pa ponovni vdor. V zadnjem tednu dni sem tako vztrajno brisal datoteke, ki mi jih naključni hackerji uploadajo v root mape spletnih strani. Glede na pogostost vdorov, imam ravno takšen občutek, kot da bi se me podajali med seboj :) Vse datoteke, ki jih uploadajo si jih tudi sproti shranjujem, čeprav so povečini kriptirane, tako da na prvi pogled težko ugotoviš, kaj so poleg podpisa, želeli narediti.
Skratka, počasi izgubljam ideje, kaj še preveriti in kako zaščititi strežnik pred tovrstnimi dogodki. Nekateri hackerji se podpišejo tudi z e-mailom ali FB kontaktom, vendar sem verjetno prevelik optimist, da bi mi kateri izmed njih razkril, kako jim uspeva :)
Je možno, da ima že sam IIS kakšno varnostno luknjo, klub temu, da je strežnik up-to-date?
Za kakršenkoli nasvet se že vnaprej zahvaljujem!