Torna indietro   AlterVista | Spazio web gratis, hosting free php mysql > Supporto > CMS, Forum e preconfezionati
FAQ Lista utenti Calendario Cerca I messaggi di oggi Segna tutti i forums come letti

Rispondi
 
LinkBack Strumenti discussione Cerca in questa discussione Modalità visualizzazione
  #1 (permalink)  
Vecchio 16-03-2008, 19.09.09
L'avatar di darkwolf
darkwolf darkwolf non è connesso
AlterVistiano
 
Data registrazione: 18-04-2007
Residenza: Messina
Messaggi: 977
Predefinito tentativo di hacking appena scampato (spero)

Salve ragazzi!
Un attimo fa si è registrato un utente nel mio forum,
Incuriosito dalla mail ho visto di capire un pò chi fosse ed ecco che in un attimo questo è diventato amministratore
Scioccato ho eliminato subito il suo account e l'ho rimesso come utente standard quindi ho bannato tutto quanto.
ecco i dati appena raccolti:

partner5408xxxx at vansoftcorp.com

87.13.210.xxx

L'utente risulta ancora connesso (come visitatore) quindi ho messo sito e forum in manutenzione).
Potete aiutarmi a capire cosa stà succedendo?

SMF e MKPortal + wordpress tutto aggiornato.
-
PS sono appena entrato nel pannello per titarmi giu un backup del database ed ho trovato un avviso:
Codice:
hai occupato oltre l'85% del tuo spazio, se hai un database mysql attivo ricorda che affinchè le applicazioni che lo usano funzionino come si deve è necessario mantenere sempre un po' di spazio libero, ricorda che le risorse di cui disponi sono incrementabili cliccando sul link risorse e upgrades
c'ero entrato ieri sera e lo spazio era ok!
Avrà smanettato sul database?

Ultima modifica di darkwolf : 17-03-2008 alle ore 00.43.29.
Rispondi citando
  #2 (permalink)  
Vecchio 16-03-2008, 19.13.04
SolitaryExplorer SolitaryExplorer non è connesso
Utente storico
 
Data registrazione: 10-08-2005
Residenza: Veneto
Messaggi: 1,848
Invia un messaggio via MSN a SolitaryExplorer
Predefinito

E quindi?
No, cioè... Dico... La puoi anche spiegare?

P.S. Togli l'indirizzo email il prima possibile e già che di sei anche il suo indirizzo IP, già che ancora è connesso a internet.
Hai sbagliato sezione e addirittura luogo.

E, cosa più importante, "shocckato" si scrive con una "h" tra la "c" e la "k"! (Vedi dizionario)
__________________
[ Altervista.org Classic | Altervista.org Classic Reloaded | Altervista.org Nifty Corner ]



Le nuove userbar ti aspettano! | Non offro assistenza in privato, c'è già il forum.

Ultima modifica di SolitaryExplorer : 16-03-2008 alle ore 19.16.00.
Rispondi citando
  #3 (permalink)  
Vecchio 16-03-2008, 19.17.16
L'avatar di darkwolf
darkwolf darkwolf non è connesso
AlterVistiano
 
Data registrazione: 18-04-2007
Residenza: Messina
Messaggi: 977
Predefinito

Citazione:
Originalmente inviato da SolitaryExplorer Visualizza messaggio
E quindi?
No, cioè... Dico... La puoi anche spiegare?

P.S. Togli l'indirizzo email il prima possibile e già che di sei anche il suo indirizzo IP, già che ancora è connesso a internet.
Hai sbagliato sezione e addirittura luogo.

E, cosa più importante, "shocckato" si scrive con una "h" tra la "c" e la "k"! (Vedi dizionario)
va be ma capiscimi, sono un pò in agitazione, non m'era mai successo e questo s'è fatto amministratore su smf
Consigli su come comportarmi?
Rispondi citando
  #4 (permalink)  
Vecchio 16-03-2008, 19.19.31
SolitaryExplorer SolitaryExplorer non è connesso
Utente storico
 
Data registrazione: 10-08-2005
Residenza: Veneto
Messaggi: 1,848
Invia un messaggio via MSN a SolitaryExplorer
Predefinito

Che versione hai di smf?
Hai installato moduli o plugin aggiuntivi?

"Avrà smanettato sul database?"
E non sei capace da phpMyAdmin di vedere se ci sono modifiche rilevanti?
__________________
[ Altervista.org Classic | Altervista.org Classic Reloaded | Altervista.org Nifty Corner ]



Le nuove userbar ti aspettano! | Non offro assistenza in privato, c'è già il forum.

Ultima modifica di SolitaryExplorer : 16-03-2008 alle ore 19.20.52.
Rispondi citando
  #5 (permalink)  
Vecchio 16-03-2008, 19.21.19
L'avatar di darkwolf
darkwolf darkwolf non è connesso
AlterVistiano
 
Data registrazione: 18-04-2007
Residenza: Messina
Messaggi: 977
Predefinito

Citazione:
Originalmente inviato da SolitaryExplorer Visualizza messaggio
Che versione hai di smf?
Hai installato moduli o plugin aggiuntivi?
1.1.4
si ho parecchi moduli.
Mo li listo.
-
Edit:
Codice:
Googlebot & Spiders Mod
Enchanced post template
SmileyLimit 	1.0
Signature Dropdown Choices 	1.0
Zodiac Starsigns 	1.0
Read Topic Permission Mod 	1.0.4
SMF Ajax Registration Feedback 	1.0.0
BBC-Google for SMF 1.1.2 (ver. 2.5.2) 	2.5.2
Enhanced Calendar 	1.1
Simple ImageShack 	2.0.3
SMF Shoutbox 	1.16 
Language Drop 	1.3
Sticky First Post (extends sticky topic) 	1.3.2
Visual Verification Options 	0.3
SMF Gallery Lite 	1.8.1.1
Avatar on Member List 	1.0
SMF Arcade 	2.0.12
SMF 1.0.12 / 1.1.4 / 2.0 b1.1 Update 	1.0
Integrated Chat 	2.7
Are You Human? Anti-Bot Registration Check 	1.0
Reason For Editing Mod 	1.14

Ultima modifica di darkwolf : 16-03-2008 alle ore 19.23.39.
Rispondi citando
  #6 (permalink)  
Vecchio 16-03-2008, 19.24.45
SolitaryExplorer SolitaryExplorer non è connesso
Utente storico
 
Data registrazione: 10-08-2005
Residenza: Veneto
Messaggi: 1,848
Invia un messaggio via MSN a SolitaryExplorer
Predefinito

Non c'è bisogno di fare l'elenco.
Saprai tu se li hai scaricati da fonti sicure o meno.
Controlla sui siti da cui hai preso i moduli se ci sono notizie utili circa sicurezza e aggiornamenti.

Avevi una password semplice?
Modificala comunque per precauzione.
__________________
[ Altervista.org Classic | Altervista.org Classic Reloaded | Altervista.org Nifty Corner ]



Le nuove userbar ti aspettano! | Non offro assistenza in privato, c'è già il forum.
Rispondi citando
  #7 (permalink)  
Vecchio 16-03-2008, 19.27.03
L'avatar di darkwolf
darkwolf darkwolf non è connesso
AlterVistiano
 
Data registrazione: 18-04-2007
Residenza: Messina
Messaggi: 977
Predefinito

Citazione:
Originalmente inviato da SolitaryExplorer Visualizza messaggio
Non c'è bisogno di fare l'elenco.
Saprai tu se li hai scaricati da fonti sicure o meno.
Controlla sui siti da cui hai preso i moduli se ci sono notizie utili circa sicurezza e aggiornamenti.

Avevi una password semplice?
Modificala comunque per precauzione.
password parecchio complessa! e i moduli sono stati scaricati tutti da smitaly o smf ufficiale!
Mo provo a capire se ci sono precedenti.
per adesso lascio in manutenzione.
Rispondi citando
  #8 (permalink)  
Vecchio 16-03-2008, 19.32.50
L'avatar di Bluroy
Bluroy Bluroy non è connesso
Utente
 
Data registrazione: 21-03-2005
Residenza: localhost
Messaggi: 214
Predefinito

Citazione:
Originalmente inviato da darkwolf Visualizza messaggio
Salve ragazzi!
Un attimo fa si è registrato un utente nel mio forum,
Incuriosito dalla mail ho visto di capire un pò chi fosse ed ecco che in un attimo questo è diventato amministratore
Shocckato ho eliminato subito il suo account e l'ho rimesso come utente standard quindi ho bannato tutto quanto.
ecco i dati appena raccolti:



L'utente risulta ancora connesso (come visitatore) quindi ho messo sito e forum in manutenzione).
Potete aiutarmi a capire cosa stà succedendo?

SMF e MKPortal + wordpress tutto aggiornato.
-
PS sono appena entrato nel pannello per titarmi giu un backup del database ed ho trovato un avviso:
Codice:
hai occupato oltre l'85% del tuo spazio, se hai un database mysql attivo ricorda che affinchè le applicazioni che lo usano funzionino come si deve è necessario mantenere sempre un po' di spazio libero, ricorda che le risorse di cui disponi sono incrementabili cliccando sul link risorse e upgrades
c'ero entrato ieri sera e lo spazio era ok!
Avrà smanettato sul database?
ho letto il tuo post e trovo strano che sia riuscito solo registrandosi a diventare admin,sicuramente ha usato un'altro sistema e quell'email presumo sia falsa,comunque tienici aggiornati.

ciao
Rispondi citando
  #9 (permalink)  
Vecchio 16-03-2008, 19.40.11
L'avatar di darkwolf
darkwolf darkwolf non è connesso
AlterVistiano
 
Data registrazione: 18-04-2007
Residenza: Messina
Messaggi: 977
Predefinito

Citazione:
Originalmente inviato da Bluroy Visualizza messaggio
ho letto il tuo post e trovo strano che sia riuscito solo registrandosi a diventare admin,sicuramente ha usato un'altro sistema e quell'email presumo sia falsa,comunque tienici aggiornati.
ciao
da phpstats ricevo queste info:
Codice:
Linux	Mozilla 1.8.1.12	1280x1024 24 bit	87.13.210.xxx
 Paese: 
	Italia
Ora
	
Pagine visitate [12]
 18:46:18 	/forum/index.php?action=register
 18:47:55 	/forum/index.php?action=register2
 18:48:32 	/forum/index.php?action=activate;u=213;code=(codice ecc...)
 18:49:10 	/forum
 18:50:13 	/forum/index.php?action=profile
 18:51:09 	/forum/index.php?action=profile
 18:51:21 	/forum/index.php?action=admin
 18:51:35 	/forum/index.php?action=admin
 18:51:50 	/forum/index.php?action=viewErrorLog;desc
 19:06:00 	/forum/index.php?action=profile
 19:07:05 	/
 19:07:20 	/forum/
ed è necessaria l'attivazione via mail prima di poter essere attivato l'account.
Intanto gli ho mandato mail e pm per chiedere una conversazione ma non ricevo risposte ne notifiche di invio fallito quindi la mail in qualche modo esiste.
Rispondi citando
  #10 (permalink)  
Vecchio 16-03-2008, 19.42.25
L'avatar di Bluroy
Bluroy Bluroy non è connesso
Utente
 
Data registrazione: 21-03-2005
Residenza: localhost
Messaggi: 214
Predefinito

ho notato che hai dei moduli per le immagini, hai una sezione del sito dove gli utenti possono uploadare immagini per caso?
Rispondi citando
  #11 (permalink)  
Vecchio 16-03-2008, 19.46.07
L'avatar di darkwolf
darkwolf darkwolf non è connesso
AlterVistiano
 
Data registrazione: 18-04-2007
Residenza: Messina
Messaggi: 977
Predefinito

Citazione:
Originalmente inviato da Bluroy Visualizza messaggio
ho notato che hai dei moduli per le immagini, hai una sezione del sito dove gli utenti possono uploadare immagini per caso?
si la gallery!
Perchè?
Il problema è che essendo diventato admin ha pure svuotato il log errori e quindi non so cos'ha fatto di preciso.

Ultima modifica di darkwolf : 16-03-2008 alle ore 19.47.57.
Rispondi citando
  #12 (permalink)  
Vecchio 16-03-2008, 19.49.35
L'avatar di Bluroy
Bluroy Bluroy non è connesso
Utente
 
Data registrazione: 21-03-2005
Residenza: localhost
Messaggi: 214
Predefinito

controlla tutte le immagini all'interno della gallery se sono tutte visibili ma non dalla gallery stessa ma nella cartella.
Rispondi citando
  #13 (permalink)  
Vecchio 16-03-2008, 19.52.55
L'avatar di darkwolf
darkwolf darkwolf non è connesso
AlterVistiano
 
Data registrazione: 18-04-2007
Residenza: Messina
Messaggi: 977
Predefinito

Citazione:
Originalmente inviato da Bluroy Visualizza messaggio
controlla tutte le immagini all'interno della gallery se sono tutte visibili ma non dalla gallery stessa ma nella cartella.
ok mi sto scaricando tutti i file della gallery ;)
Anche se la data dell'ultimo file inviato risale a due settimane fa!
Edit!
mi sono fatto il backup del database ed eccp cosa vedo cercando il suo username:
Codice:
(213, 'qwerty', 1205689669, 0, 0, 'italian', 1205690811, 'qwerty', 1, 1, '', '', 'pelodi****?', 'e8b0faa145c45tagliatainquantosarebbelapassword', 'partner54084980 at vansoftcorp dot com', '', 0, '0001-01-01', '', '', '', '', '', '', '', 1, 1, '', '', 0, '', 1, 0, 0, '', 1, 1, 0, 2, '87.13.210.xxx', '87.13.210.xxx', '', '', 0, 11, '', 843, '', '', 4, 394, '0284', NULL, 0, 0, 0);
Mi sa che ha usato una SQL injection

Ultima modifica di darkwolf : 16-03-2008 alle ore 20.16.24.
Rispondi citando
  #14 (permalink)  
Vecchio 16-03-2008, 19.58.47
L'avatar di Bluroy
Bluroy Bluroy non è connesso
Utente
 
Data registrazione: 21-03-2005
Residenza: localhost
Messaggi: 214
Predefinito

sto andando per esclusione , con le immagini e facile immettere script maligni camuffandoli come immagini.
Rispondi citando
  #15 (permalink)  
Vecchio 16-03-2008, 20.00.59
L'avatar di darkwolf
darkwolf darkwolf non è connesso
AlterVistiano
 
Data registrazione: 18-04-2007
Residenza: Messina
Messaggi: 977
Predefinito

Citazione:
Originalmente inviato da Bluroy Visualizza messaggio
sto andando per esclusione , con le immagini e facile immettere script maligni camuffandoli come immagini.
vedi sopra, ho editato :)
Rispondi citando
  #16 (permalink)  
Vecchio 16-03-2008, 20.16.45
L'avatar di Bluroy
Bluroy Bluroy non è connesso
Utente
 
Data registrazione: 21-03-2005
Residenza: localhost
Messaggi: 214
Predefinito

ho visto,prova a documentarti sulle SQL injection ,basta anche usare una c99 se hai un sistema vulnerabile
Rispondi citando
  #17 (permalink)  
Vecchio 16-03-2008, 20.23.18
L'avatar di darkwolf
darkwolf darkwolf non è connesso
AlterVistiano
 
Data registrazione: 18-04-2007
Residenza: Messina
Messaggi: 977
Predefinito

Citazione:
Originalmente inviato da Bluroy Visualizza messaggio
ho visto,prova a documentarti sulle SQL injection ,basta anche usare una c99 se hai un sistema vulnerabile
mi sa che fino a quando non capisco lo tengo in manutenzione.
Intanto sto backuppando l'intero sito, già backuppato il database.
le immagini sono tutte ok (appena confermate una ad una).
nella query li sopra si nota di strano:
"messageLabels=pelodi****?" (gli altri ce l'hanno vuoto, me compreso) e "is_activated=11" (gli altri ce l'hanno @1, solo questo @11)
Rispondi citando
  #18 (permalink)  
Vecchio 16-03-2008, 20.40.05
L'avatar di Bluroy
Bluroy Bluroy non è connesso
Utente
 
Data registrazione: 21-03-2005
Residenza: localhost
Messaggi: 214
Predefinito

cerca qui quello che t'interessa e vedi se trovi qualche indicazione tecniche sql injetction oppure tecniche hacker
Rispondi citando