Feltörés után, módosított index.php fájl, mi a teendő?

A Joomla! 1.5 biztonsági problémáinak megvitatása

Moderátor: zoli

Fórumszabályok
A Joomla! biztonsági közleményeit a Biztonsági közlemények fórumban olvashatod el.

Feltörés után, módosított index.php fájl, mi a teendő?

HozzászólásHozzászóló: gazeboo Dátum: 2008.11.16. 09:13

Ma hajnalban megint betámadtak, mind a 4 oldalamnál átírták az index.php-t. Egy sriptet tettek bele (persze hibásan), amitől az oldalak nem indultak el. 1.5.6 és 1.5.7 verziókat használok. Most már akkor ezek a verziók sincsennek biztonságban? Szerencsére mentésből visszaállítottam. Javaslom, mindenki mentsen folyamatosan!
Módosította: oO_Oo, időpont: 2008.11.16. 10:57, módosítva 1 alkalommal.
Indok: Cím pontosítva.
gazeboo
Haladó fórumozó
Haladó fórumozó
 
Hozzászólások: 129
Tagság kezdete: 2007.12.12. 15:05
Figyelmeztetések: (0%)
Adott: 12 köszönetet
Kapott: 9 köszönetet

Re: feltörték? vagy hiba

HozzászólásHozzászóló: zseni Dátum: 2008.11.16. 10:39

Nem biztos, hogy a Joomla a hibás egyből, de nem is kizárható.
Nézd meg, hogy mit használsz, ami szükséges a honlapodhoz. A többi komponenst, modult, bővítményt töröld le.
Mivel itt az 1.5.8 verzió használd azt.
Amúgy már sokszor írtuk, hogy az 1.5.6 verzióban hiba volt, amin keresztül feltörték az oldalakat. Lehet az 1.5.7 oldaltörés is a régi verzión keresztül történt.
Avatár
zseni
Moderátor
Moderátor
 
Hozzászólások: 1061
Tagság kezdete: 2007.12.02. 20:59
Lakóhely: Magyarország
Figyelmeztetések: (0%)
Adott: 5 köszönetet
Kapott: 156 köszönetet

Re: Feltörés után, módosított index.php fájl, mi a teendő?

HozzászólásHozzászóló: Tóth Tibor Dátum: 2008.11.16. 11:46

zseni írta:Amúgy már sokszor írtuk, hogy az 1.5.6 verzióban hiba volt, amin keresztül feltörték az oldalakat.

Csak pontosítás végett:
A Joomla! 1.5.5 és régebbi verziókban volt a rés, az 1.5.6-os volt épp a javított verzió, amire tanácsolt volt frissíteni.
Az index.php átírása inkább php shell megoldásra néz ki, sem mint Joomla!-n keresztül folytatott támadásra, de bővebb információk hiányában ezt nehéz megítélni.
Mindenesetre az általánosítások helyett inkább a biztonsági beállítások betartására ügyelnék. :)
Magánüzenetekben kíméljetek segítségkéréssel - erre szolgál a fórum! Köszönöm
Avatár
Tóth Tibor
Adminisztrátor
Adminisztrátor
 
Hozzászólások: 1481
Tagság kezdete: 2007.11.23. 01:52
Lakóhely: Szlovákia
Figyelmeztetések: (0%)
Adott: 31 köszönetet
Kapott: 326 köszönetet

Re: Feltörés után, módosított index.php fájl, mi a teendő?

HozzászólásHozzászóló: gazeboo Dátum: 2008.11.16. 12:35

Igen, az 1.5.6 volt a biztonsági frissítés. Mire gondolsz biztonsági beállítások révén? Fájlok 644, könyvtárak 755.
gazeboo
Haladó fórumozó
Haladó fórumozó
 
Hozzászólások: 129
Tagság kezdete: 2007.12.12. 15:05
Figyelmeztetések: (0%)
Adott: 12 köszönetet
Kapott: 9 köszönetet

Re: Feltörés után, módosított index.php fájl, mi a teendő?

HozzászólásHozzászóló: erdsiger Dátum: 2008.11.16. 13:56

gazeboo írta:Egy sriptet tettek bele (persze hibásan), amitől az oldalak nem indultak el. 1.5.6 és 1.5.7 verziókat használok. Most már akkor ezek a verziók sincsennek biztonságban?


A legfrissebb verzió az 1.5.8. Itt olvashatod a bejelentést. Mivel minden új verzió megjelenésekor nyilvánosságra hozzák az adott verzióban javított biztonsági hibákat, ezért az előző verzió hibáiról bárki tudomást szerezhet és így feltörheti az oldalt. Egy verzió mondható biztonságosnak, a legutolsó, ha nem frissítesz rendszeresen akkor ne csodálkozz ha feltörik az oldaladat.

A másik pedig amit Tibor is írt, nem biztos hogy a Joomla! egyik sebezhetőségét használták ki, könnyen lehet hogy az egyik bővítényen keresztül törték fel. És ezek mellett van még jópár egyéb tényező is, például a rossz tárhely, rossz szerverkonfiguráció, vagy éppen az általad rosszul beállított fájl- és könyvtárjogosultságok.
Erdősi Gergő
http://www.joomline.hu - Joomla! fejlesztői oldal
erdsiger
Tapasztalt fórumozó
Tapasztalt fórumozó
 
Hozzászólások: 508
Tagság kezdete: 2007.12.12. 22:30
Figyelmeztetések: (0%)
Adott: 2 köszönetet
Kapott: 98 köszönetet

Re: Feltörés után, módosított index.php fájl, mi a teendő?

HozzászólásHozzászóló: gazeboo Dátum: 2008.11.16. 14:03

Tárhely a MediaCenter, azzal nem hiszem, hogy baj van. Fájl és könyvtárjogok? Már ha úgy nem jó, ahogy beállítottam. Bővítmények: AlphaContent, VirtueMart, ArtioSef. Mást nem használok.
gazeboo
Haladó fórumozó
Haladó fórumozó
 
Hozzászólások: 129
Tagság kezdete: 2007.12.12. 15:05
Figyelmeztetések: (0%)
Adott: 12 köszönetet
Kapott: 9 köszönetet

Re: Feltörés után, módosított index.php fájl, mi a teendő?

HozzászólásHozzászóló: erdsiger Dátum: 2008.11.16. 14:54

A tárhellyel valóban nincs probléma. A logokból lehetne visszakövetni, hogy hogyan is törték fel, de nem tudom hogy erre MediaCenter milyen lehetőséget ad. Én még mindig a frissítés alhanyagolására tippelek, nem frissítetted a Joomlát, és gondolom a bővítményeket sem (ha időközben új verziójuk jelent meg). De többet ennyi adatból nem tudok mondani, tényleg a logokra lenne szükség a feltörés módjának meghatározásához... A másik lehetőség, hogy nem a Joomlán keresztül történt a feltörés, ilyen például ha Total Commanderből megszerezték az elmentett jelszavaidat stb. de ezek csak találgatások de számos egyéb módja van még egy oldal feltöérésének, a logok alapján derülne csak ki hogy a te esetedben mi történt.
Erdősi Gergő
http://www.joomline.hu - Joomla! fejlesztői oldal
erdsiger
Tapasztalt fórumozó
Tapasztalt fórumozó
 
Hozzászólások: 508
Tagság kezdete: 2007.12.12. 22:30
Figyelmeztetések: (0%)
Adott: 2 köszönetet
Kapott: 98 köszönetet

Re: Feltörés után, módosított index.php fájl, mi a teendő?

HozzászólásHozzászóló: gazeboo Dátum: 2008.11.17. 11:08

Rendben, köszi az infókat. A logokat egyenlőre én sem tudom, hogy honnam lehetne megszerezni. Majd a szolgáltatóval felveszem a kapcsolatot. Mostanában kaptam az oldalakról különféle mailokat, amiknek a feladója a google bot és yahoo bot volt. Sajnos az egyiket kiváncsiságképpen megnyitottam, és lehet ez volt a baj.
gazeboo
Haladó fórumozó
Haladó fórumozó
 
Hozzászólások: 129
Tagság kezdete: 2007.12.12. 15:05
Figyelmeztetések: (0%)
Adott: 12 köszönetet
Kapott: 9 köszönetet

Re: Feltörés után, módosított index.php fájl, mi a teendő?

HozzászólásHozzászóló: gazeboo Dátum: 2008.11.17. 15:08

Megkaptam a választ a szolgáltatótól, leírom, hátha valkinek is hasznos infó lesz.
"Az FTP logfájlok visszakereshetőek, de sajnos nem tudunk semmit tenni, amennyiben találunk egy török IP címet, ahonnan lemódosították a tartalmat. Sőt még magyar IP cím esetében sem."

"Amennyiben illegális tartalom került tárhelyére. Az ilyen jellegű támadások esetén nem a weboldal fertőződik meg elsődlegesen, hanem a weboldalhoz hozzáféréssel rendelkező ügyfél számítógépe.

Mivel az FTP kódolatlan csatornán kommunikál, ezért bejelentkezés közben az ügyfélgépen lévő vírus naplózza a bejelentkezési azonosítót és jelszót, majd ezt elküldi egy ismeretlen helyre. Pár nappal ezután általában megtörténik a tárhely feltörése, külföldi (többnyire orosz, brazil, japán) szerverekről módosítják a weboldal index és egyéb fájljait. Fontos tudni, hogy a weblap módosítását nem a fertőzött ügyfél-számítógép végzi, hanem mindig egy harmadik (külföldi) szerver.

Ez a jelenség sajnos a tárhelyszolgáltató részéről közvetlen módszerekkel nem kezelhető, hiszen a jelszó ellopása és felhasználása nem a szolgáltató szervererein és hálózatában történik. A probléma ellen a legjobb védekezés jogtiszta -rendszeresen frissített- operációs rendszer és korszerű vírusvédelem használata.

Cégünk hatékony megoldást dolgozott ki az ilyen támadások megakadályozása érdekében.

A szerveroldali védekezés lényege, hogy bár a jelszó ellopását nem tudjuk megakadályozni, a bejelentkezés ismeretlen IP tartományokból korlátozható. E célból új menüpont jelent meg az Ügyfélkapun "FTP IP-KORLÁTOZÁS" címmel. A menüpontra kattintva beállítható legfeljebb 9 db IP cím, vagy IP címtartomány. A beállítás után a tárhelyre kizárólag a beállított címekről vagy tartományokból lehet FTP-vel bejelentkezni. Így a külföldi (ismeretlen tartományból származó) szerverekről érkező FTP betörési kísérlet kockázata minimalizálható."

A fenti idézetek a MediaCentertől származnak, szerintem hasznosak (és én is ennek estem szerintem az áldozatául). Ha véletlen ezzel a hsz-el vétettem volna a szabályok ellen, akkor elnézést kérek, moderáljátok.
gazeboo
Haladó fórumozó
Haladó fórumozó
 
Hozzászólások: 129
Tagság kezdete: 2007.12.12. 15:05
Figyelmeztetések: (0%)
Adott: 12 köszönetet
Kapott: 9 köszönetet

Re: Feltörés után, módosított index.php fájl, mi a teendő?

HozzászólásHozzászóló: zseni Dátum: 2008.11.17. 15:28

Előnybe a fix IP címmel rendelkezők. :)
A többiek max. korlátozhatják a tartományt, de már ez is jó hír. A kérdés az persze, hogy erre mit lépnek a barátaink.
Avatár
zseni
Moderátor
Moderátor
 
Hozzászólások: 1061
Tagság kezdete: 2007.12.02. 20:59
Lakóhely: Magyarország
Figyelmeztetések: (0%)
Adott: 5 köszönetet
Kapott: 156 köszönetet

Következő

Vissza: Biztonság

Ki van jelen

Jelen fórumot olvasó felhasználók: Nincs regisztrált felhasználó és 0 vendég