Feltörés után modosított sablon fájlok, mi a teendő?

A Joomla! 1.5 biztonsági problémáinak megvitatása

Moderátor: zoli

Fórumszabályok
A Joomla! biztonsági közleményeit a Biztonsági közlemények fórumban olvashatod el.

Feltörés után modosított sablon fájlok, mi a teendő?

HozzászólásHozzászóló: gazeboo Dátum: 2008.08.17. 15:09

Nekem van egy J1.5.2 telepítésem, gondoltam majd hétvégén frissítem 1.5.6-ra, a biztonság miatt. De tegnap este már elkéstem. "Szerencsére" van mentésem pont az előző napról, de hiába rakom vissza az adatbázist, hiába ftp-zem fel újra az egész könyvtár/fájl szerkezetet, semmi. A hack-oldal mér mindig ott van. Egy tárhelyet reklámoz, hogy az a legbiztonágosabb, email cím, a hacker nick neve...ennyi. Adminba már be tudok lépni, de ott sem találtam semmi gyanúsat. 5letek?
Módosította: zseni, időpont: 2008.08.17. 16:28, módosítva 2 alkalommal.
Indok: Rossz Joomla 1.0.x témaválasztás miatt áthelyezve a Joomla 1.5 témába. Hozzászólás címe javítva.
gazeboo
Haladó fórumozó
Haladó fórumozó
 
Hozzászólások: 129
Tagság kezdete: 2007.12.12. 15:05
Figyelmeztetések: (0%)
Adott: 12 köszönetet
Kapott: 9 köszönetet

Re: feltörték? vagy hiba

HozzászólásHozzászóló: zseni Dátum: 2008.08.17. 16:33

Szia!

Nem lenne rossz, ha egy linket is mellékeltél volna a hozzászólásodhoz, mert így igazán nem lehet mondani semmit.
A mentésedben meg kell nézni, hogy szerepel-e ez a hivatkozás. Lehet, már az is tartalmazza, ezért hiába rakod vissza.
Ha a sablonba helyezték el a hivatkozást, akkor könnyen rákereshetsz a sablon index.php-ben. Ha az adatbázisodat is feltörték, akkor a hibát ott is kell keresni.
Avatár
zseni
Moderátor
Moderátor
 
Hozzászólások: 1061
Tagság kezdete: 2007.12.02. 20:59
Lakóhely: Magyarország
Figyelmeztetések: (0%)
Adott: 5 köszönetet
Kapott: 156 köszönetet

Re: feltörték? vagy hiba

HozzászólásHozzászóló: gazeboo Dátum: 2008.08.17. 17:05

hopp, rossz helyre raktam a hsz-t? bocsi! Linket nem adok, mert ki tudja mi ez. Lehet, hogy lement a gépre valamit, adatokat lop, stb. Az van csak, amit írtam: website, mail, hacker nick. Arab-h.net, ezt reklámozza, ha ez mond valakinek valamit. Legutoljára, mikor ránéztem az oldalra, minden jó volt, és akkor csináltam a mentéseket. Az adatbázisban is csak a _polls, _poll data és a _poll date fájlok módosultak azóta (dátum szerint). De visszaraktam a mentett .sql-t. Ja, és hivatkozást nem találok sehol. És az oldalon még forráskódot sem lehet nézni...sőt semmit nem lehet csinálni.
gazeboo
Haladó fórumozó
Haladó fórumozó
 
Hozzászólások: 129
Tagság kezdete: 2007.12.12. 15:05
Figyelmeztetések: (0%)
Adott: 12 köszönetet
Kapott: 9 köszönetet

Re: feltörték? vagy hiba

HozzászólásHozzászóló: zseni Dátum: 2008.08.17. 17:10

Ha nincs link, akkor azt tudom javasolni, hogy a honlapod tartalmád a jelenlegi állapot szerint mentsd le a gépedre adatbázissal együtt. Ott localhostra betöltve, véleményem szerint, megtudod nézni a hibát.
Avatár
zseni
Moderátor
Moderátor
 
Hozzászólások: 1061
Tagság kezdete: 2007.12.02. 20:59
Lakóhely: Magyarország
Figyelmeztetések: (0%)
Adott: 5 köszönetet
Kapott: 156 köszönetet

A következő fórumtag köszönte meg zseni hozzászólását:
gazeboo

Re: feltörték? vagy hiba

HozzászólásHozzászóló: gazeboo Dátum: 2008.08.17. 18:05

ez a localos dolog nem volt rossz 5let! ;) ugyanis kiderült, hogy jó a mentés, tehát localban minden ok!
akkor most mi van? a szolgáltatóhoz tört be? ez lehet, hogy buta kérdés, de tényleg nem tudom most mi van. :?
mindenesetre a szolgáltatónak írtam.
gazeboo
Haladó fórumozó
Haladó fórumozó
 
Hozzászólások: 129
Tagság kezdete: 2007.12.12. 15:05
Figyelmeztetések: (0%)
Adott: 12 köszönetet
Kapott: 9 köszönetet

Re: feltörték? vagy hiba

HozzászólásHozzászóló: erdsiger Dátum: 2008.08.17. 18:10

gazeboo írta:van mentésem pont az előző napról, de hiába rakom vissza az adatbázist, hiába ftp-zem fel újra az egész könyvtár/fájl szerkezetet, semmi


Csak az előző napról van mentésed? Ezek alapján szinte biztosra mondhatom, hogy már előtte törték fel az oldaladat. Ha tényleg rendesen visszaállítottad a mentést, és az 1 nappal előtti állapotról biztosan tudod, hogy akkor még ép volt az oldalad, akkor nem kellene a hacker által okozott dolgoknak megjelennie. Tehát biztos, hogy már előtte törték fel. Ha van korábbi mentésed (2-3-4 nappal azelőtti), akkor állítsd vissza azt.

Szerk. Most olvasom amit írtál közben. Akkor pedig rosszul állítottad vissza a mentést. Egyáltalán mit állítottál vissza? Adatbázist, fájlokat vagy mindkettőt?
Erdősi Gergő
http://www.joomline.hu - Joomla! fejlesztői oldal
erdsiger
Tapasztalt fórumozó
Tapasztalt fórumozó
 
Hozzászólások: 508
Tagság kezdete: 2007.12.12. 22:30
Figyelmeztetések: (0%)
Adott: 2 köszönetet
Kapott: 99 köszönetet

A következő fórumtag köszönte meg erdsiger hozzászólását:
gazeboo

Re: feltörték? vagy hiba

HozzászólásHozzászóló: gazeboo Dátum: 2008.08.17. 18:17

nem először csináltam már. ;) localban is megcsaptam, pedig ott még át is kell írni (nem nagy szám) a config php-t. de mindenki tévedhet, megyek megnézem mégegyszer.
gazeboo
Haladó fórumozó
Haladó fórumozó
 
Hozzászólások: 129
Tagság kezdete: 2007.12.12. 15:05
Figyelmeztetések: (0%)
Adott: 12 köszönetet
Kapott: 9 köszönetet

Re: feltörték? vagy hiba

HozzászólásHozzászóló: gazeboo Dátum: 2008.08.17. 18:39

erdsiger! Jó 5let volt, hogy csak nézzem meg mégegyszer! :ok: Zseni közel járt a megoldáshoz...mit közel tudta! Csak az én mentett template index.php-mat néztem meg, de nem hagyott nyugodni a dolog, és megnéztem a tárhelyen is. Ott volt a gubanc, mert írásvédett volt, ezért az én mentetésem nem írta felül. Csak azt nem értem, hogy ezt miért nem jelezte a TC. :( Ezer köszönet mindenkinek, megy a pont! :)
gazeboo
Haladó fórumozó
Haladó fórumozó
 
Hozzászólások: 129
Tagság kezdete: 2007.12.12. 15:05
Figyelmeztetések: (0%)
Adott: 12 köszönetet
Kapott: 9 köszönetet


Vissza: Biztonság

Ki van jelen

Jelen fórumot olvasó felhasználók: Nincs regisztrált felhasználó és 0 vendég