Visualizzazione risultati 1 fino 9 di 9

Discussione: Defacement

  1. #1
    caicomelico non è connesso Neofita
    Data registrazione
    06-06-2003
    Messaggi
    21

    Predefinito Defacement

    Ciao a tutti,
    volevo chiedere una mano a risolvere un problema di defacement.
    Il 13 giugno scorso alcuni soggetti (presumo portoghesi dal messaggio) mi hanno sovrascritto l'index.html
    Il mio sito è costruito con un CMS (Mdpro) non ultima versione ma non ho letto di violazioni di questo tipo.
    In passato è successo che (presumo gli stessi) mi scrivessero post nel forum, o infilassero una pagina html nell'albero del cms, sfruttando un baco del forum. Aggiustato quello e modificando le password tutto è finito.
    In questo caso mi sembra + grave e vorrei capire meglio:
    - è possibile che un baco al cms permetta l'accesso di root?
    - è possibile che abbiano bucato il server di AV? (la mia password ha + di 8 caratteri maisucoli/minuscoli)
    - è in vostro potere darmi una mano a capire da dove siano entrati?

    grazie ciao
    il sito in questione è caicomelico.altervista.org

  2. #2
    L'avatar di powser
    powser non è connesso Moderatore
    Data registrazione
    29-12-2003
    Residenza
    Ragusa
    Messaggi
    2,917

    Predefinito

    bucare il server di av... mi pare abbastanza impossibile visto che in questi server ci sono migliaia di siti
    un consiglio..usa sempre l'ultima versione dei cms, così da avere meno bugs possibili
    può essere che hai tappato un bug, ma non quello che hanno usato i craker per bucarti il sito.. i cms e i forum, si aggiornano quasi esclusivamente per correggere i bugs.
    "I have something to say, it's better to burn out than to fade away..." Victor Kruger/The Kurgan

    My Site

    La risposta alla tua domanda, la trovi su http://forum.altervista.org basta fare una ricerca!

  3. #3
    L'avatar di funcool
    funcool non è connesso Utente storico
    Data registrazione
    05-02-2004
    Residenza
    Qui... Non lì, qui!
    Messaggi
    15,433

    Predefinito

    Naturalmente se utilizzi sempre la stessa password dell'altro defacement è molto probabile che riescano ancora a fare modifiche sul tuo sito.
    Mattia vi manda a FunCool - Matriz - Directory Gogol - Sfondo rosso per la Birmania
    «Tu mi dai fastidio perché ti credi tanto un Dio!» «Bè, dovrò pur prendere un modello a cui ispirarmi, no?» Woody Allen

  4. #4
    L'avatar di Gianluca
    Gianluca non è connesso Amministratore
    Data registrazione
    15-02-2001
    Messaggi
    18,035

    Predefinito

    è possibile che un baco al cms permetta l'accesso di root?
    Dipende dalle circostanze, in teoria sì se l'applicativo può leggere e scrivere i tuoi files.

    C'è anche da dire che la password per accedere al tuo account è in chiaro in uno dei files di configurazione, questo significa che la compromissione dell'applicativo potrebbe in teoria renderla leggibile da qualcuno che avrebbe quindi pieno accesso all'account.

    Come ulteriore misura di sicurezza ti conviene modificarla e rimuoverla da lì, dal momento che è peraltro facoltativo averla nel file di configurazione (vedi faq e pannello)
    Gianluca

  5. #5
    caicomelico non è connesso Neofita
    Data registrazione
    06-06-2003
    Messaggi
    21

    Predefinito

    L'ultima versione del CMS? ok, si può fare, ma rimarrei comunque senza sapere da dove sono entrati: l'altra volta l'ho capito e poi ci ho messo una pezza.
    Tra l'altro ho anche (qualche tempo dopo) aggiornato tutto il CMS.
    Se l'errore non è il cms è inutile che faccia il (lungo) lavoro, ritrovandomi con lo stesso problema.
    Il mio interrogativo era rivolto a quello.
    Già verificare se è stato riscontrato qualche intrusione nei server in quel periodo potrebbe scartare una delle 2 ipotesi, no?

    EDIT: Grazie Gianluca, bella idea la tua.
    In realtà credevo fosse criptata, farò un controllo.

    Grazie ciao
    Ultima modifica di debug : 18-06-2007 alle ore 18.18.26

  6. #6
    L'avatar di Gianluca
    Gianluca non è connesso Amministratore
    Data registrazione
    15-02-2001
    Messaggi
    18,035

    Predefinito

    Hai anche delle versioni vecchie dello stesso CMS ancora online, visti i precedenti devi liberartene completamente, altrimenti il lavoro di aggiornamento è assolutamente vano.
    Gianluca

  7. #7
    caicomelico non è connesso Neofita
    Data registrazione
    06-06-2003
    Messaggi
    21

    Predefinito

    E' vero ma sono protette con file .htaccess
    Ad essere precisi c'è anche quella nuova che sto adattando per accogliere i vecchi contenuti: è un lavoro lungo.
    Ultima modifica di caicomelico : 18-06-2007 alle ore 18.23.38

  8. #8
    L'avatar di Gianluca
    Gianluca non è connesso Amministratore
    Data registrazione
    15-02-2001
    Messaggi
    18,035

    Predefinito

    Controlla anche tutti i moduli che consentono a terzi di fare l'upload di qualcosa (immagini, files, altro), è sufficiente una falla nella convalida dei percorsi per permettere a chiunque di caricare/sovrascrivere qualsiasi files nel tuo sito, è pratica altrettanto comune.
    Gianluca

  9. #9
    caicomelico non è connesso Neofita
    Data registrazione
    06-06-2003
    Messaggi
    21

    Predefinito

    Ho fatto alcune indagini (non definitive ma significative) per scoprire che la tecnica di attacco è la stessa della volta precedente: php shell in una dir del CMS.

    A questo punto penso si sia trattato di una falla del CMS, non so quale... il lavoro non è finito!

    Grazie cio
    Ultima modifica di caicomelico : 19-06-2007 alle ore 10.18.52

Regole di scrittura

  • Non puoi creare nuove discussioni
  • Non puoi rispondere ai messaggi
  • Non puoi inserire allegati.
  • Non puoi modificare i tuoi messaggi
  •