Rendszeres feltörések

A Joomla! 1.5 biztonsági problémáinak megvitatása

Moderátor: zoli

Fórumszabályok
A Joomla! biztonsági közleményeit a Biztonsági közlemények fórumban olvashatod el.

Re: Rendszeres feltörések

HozzászólásHozzászóló: zseni Dátum: 2008.06.24. 07:03

Ha nem tárolod a jelszavaidat, akkor legjobb egy jelszó kezelőre bizni a tárolást, amely egy külön helyen, titkosítva tárolja.
Igaz, ez már nem ebbe a témába tartozik.
Avatár
zseni
Moderátor
Moderátor
 
Hozzászólások: 1065
Tagság kezdete: 2007.12.02. 20:59
Lakóhely: Magyarország
Figyelmeztetések: (0%)
Adott: 5 köszönetet
Kapott: 157 köszönetet

A következő fórumtag köszönte meg zseni hozzászólását:
regi

Re: Rendszeres feltörések

HozzászólásHozzászóló: regi Dátum: 2008.06.24. 09:14

Oké, köszönöm, utána nézek még ennek a jeszókezelőnek, megkeresem a vírust a gépen, hátha megtalálom. Lehet, hogy le is lesz gyalulva az egész, megfogadom az összes jótanácsot. Aztán majd meglátjuk... 8-)

zseni írta:Igaz, ez már nem ebbe a témába tartozik.

Én szívesen látnék egy ilyen témát, ami a megelőzésről szól, kicsit érdeke mindenkinek ez a dolog. Hiszen sokan használják a joomlát , és ebből szerintem a nagyobb hányad nem is tudja, hogy milyen járulékos problémák merülhetnek fel, pl. én sem. Így talán kevesebben fogják a cms-eket hibáztatni az ilyen gondok miatt.

Mindezektől függetlenül Zergemedve ezzel a kijelentéseddel nagyon felicsigáztál... :P
zergemedve írta:Ha errol van szo leirom reszletesen hogy is mukodik a dolog.
regi
Kezdő fórumozó
Kezdő fórumozó
 
Hozzászólások: 14
Tagság kezdete: 2008.02.06. 15:32
Figyelmeztetések: (0%)
Adott: 7 köszönetet
Kapott: 0 köszönetet

Re: Rendszeres feltörések

HozzászólásHozzászóló: zoli Dátum: 2008.06.24. 13:39

Oké, szóval a következő történik: Amikor a látogató megnéz egy olyan honlapot amiben ez a kód van, a böngészőben lefut ez a szkript, ami annyit csinál, hogy egy távoli (valószínűleg zombi) gépről letölt a látogató gépére egy programot (vírust, trójait, maleware-t, nevezd ahogy tetszik) Kb. másfél éve vizsgáltam ezt az exploitot alaposabban, akkor WinXP-re IE6 és FF2 böngészőknél, default biztonsági beállításoknál is észrevétlenül, jelzés nélkül letöltődött a veszélyes fájl (más böngészőkkel nem teszteltem, és azóta talán a MS frissítések be is zárhatták a kaput, ez esetben csak a nem frissített windózok vannak veszélyben, ezt nem tudom, azóta nem követtem figyelemmel) Amit én vizsgáltam, az ezt a progit töltötte le: http://www.symantec.com/security_respon ... 99&tabid=2 ami a windows indulásakor lefut, beleír a registry-be, "megmérgezi" az svchost és a lsass processeket, ellopja a total commander jelszó fálját (wcx_ftp.ini), a windowsban elmentett levelezési beállításokat (POP3, IMAP), és elküldi ezeket az információkat "valahova", ahol azután már a wcx_ftp.ini -ben mentett adatok alapján visszafejtik az ftp jelszavakat (a kiszolgálót, és a felhasználónevet nem kell visszafejteni, azok tisztán benne vannak a fájlban) Ezeknek az adatoknak a birtokában azután teljesen normálisan be ftp-zik a tárhelyre (valószínüleg egy zombi gépen lévő szkript) és beleírja a fájlokba a letöltő kódot, hogy így tudjon terjedni. Természetesen egyátalán nem biztos, hogy jelen esetben is pont ezt a progit töltötte le a gépedre ez lehet bármi, akár egy backdoor program, amin keresztül később bármikor bármit telepíthet a gépedre, vagy bármi más. Az utóbbi időben több helyről is hallottam, hogy nem a wcx_ftp.ini fájlból szerezték meg a jelszavakat, hanem a total commanderbe raktak egy sniffert, ami bejelentkezéskor lehallgatja a bejelentkező adatokat amiket a commander küld a szerverre, és utána azokat küldi el valahova. Ez elég érdekesen hangzik nekem mert ez a commander exe fájljának módosítását jelenti, amiért azért a vírusírtóknak sipítozni kellene, de talán megoldották valahogy.. vagy ez csak egy urban legend.. nemtom, konkrét esettel még nem találkoztam.

Szal amit ilyenkor tenni lehet:
megelőzés:
- NE MENTSD EL A COMMANDERBEN AZ ACCOKAT!
- használj legális windózt ami frissül rendesen
- frissítsd a vírusírtót rendszeresen
- ha van rá lehetőség a szolgáltatónál korlátozd az ftp elérhetőséged a Te IP-dre, vagy az internetszolgáltatód tartományára

ha már megvan a baj:
- hálókábel kihúz, és egy teljes vírusírtás
- az általam fent belinkelt progi a registribe is beleír, amit szintén ki kell takarítani, ami sajnos nem szakértő felhasználóknál általában a windows újratelepítését jelenti :(
- total commander eltávolítása (amikor rákérdez, hogy a mentett jelszavakat is törölje e, akkor igen, törölje) és újratelepítése. Természetesen megbízható helyről letöltve, és ha utána felülírod egy crack-kel, mert nem akarod nyomkodni az 1-2-3 gombokat, akkor oda az egész. Nem tudod mit csinál még a crack, talán pont egy sniffert rak bele..
- ftp jelszó módosítás minden oldalnál aminek az adatai el voltak mentve. (korábban Adrián írta, hogy először a joomla visszaáálítása, és utána jelszó módosítás.. sztem meg fordítva előbb jelszómódosítás, azután már ha "minden tiszta" akkor belépni az új jelszóval bármit is csinálni.
- joomla visszaállítása a legutóbbi tiszta backupból

Ahogy a fentiekből is látszik jelen esetben a szerver is és a joomla is teljesen biztonságos vagy legalábbis nem ezeket használták ki), vagyis sajnos akkor is bele lehet szaldni ilyenekbe, ha gondos joomla adminisztrator az ember, sajnos néha elég csak megnézni egy oldalt a böngészőben és meg is van a baj.
Avatár
zoli
Moderátor
Moderátor
 
Hozzászólások: 235
Tagság kezdete: 2007.12.16. 00:11
Figyelmeztetések: (0%)
Adott: 3 köszönetet
Kapott: 60 köszönetet

A következő fórumtag köszönte meg zoli hozzászólását:
regi

Re: Rendszeres feltörések

HozzászólásHozzászóló: regi Dátum: 2008.06.24. 15:49

Hálás köszönet a kimerítő válaszért! Lesz mit csinálni. :(
Most már csak azt nem értem, hogy ha kilopja a commanderből a jelszavakat, akkor a többi mentett tárhelyet miért nem fertőzte meg, vagy ugyanazon a tárhelyen lévő másik weboldalt. :o Na, de ne akarjak túl sokat tudni. Köszönöm mégegyszer a türelmet, és a válaszokat! :D
regi
Kezdő fórumozó
Kezdő fórumozó
 
Hozzászólások: 14
Tagság kezdete: 2008.02.06. 15:32
Figyelmeztetések: (0%)
Adott: 7 köszönetet
Kapott: 0 köszönetet

Re: Rendszeres feltörések

HozzászólásHozzászóló: zoli Dátum: 2008.06.24. 17:40

vagy azert mert nem is toled loptak el hanem valami olyan geprol ahol/akinek egyszer megadtad. Vagy pedig MEG nem fertozte meg van nekik mar josok accuk, es szepen sorban nyomjak meg mindet es a tobbire egyszeruen csak meg nem kerult sor..
Avatár
zoli
Moderátor
Moderátor
 
Hozzászólások: 235
Tagság kezdete: 2007.12.16. 00:11
Figyelmeztetések: (0%)
Adott: 3 köszönetet
Kapott: 60 köszönetet

A következő fórumtag köszönte meg zoli hozzászólását:
regi

Re: Rendszeres feltörések

HozzászólásHozzászóló: regi Dátum: 2008.06.26. 12:54

Értem, köszi... Na az avast erre figyelt fel 89.149.253.17 és ezt a fájl akarta letölteni /m/tmp/exe.php Itt van róla infó : http://www.malwaredomainlist.com/mdl.ph ... 149.253.17
regi
Kezdő fórumozó
Kezdő fórumozó
 
Hozzászólások: 14
Tagság kezdete: 2008.02.06. 15:32
Figyelmeztetések: (0%)
Adott: 7 köszönetet
Kapott: 0 köszönetet

Re: Rendszeres feltörések

HozzászólásHozzászóló: visonc Dátum: 2008.12.01. 13:43

Sziasztok.

Tóth Tibor írta:1. Mindig csak megbízható forrásból töltsd le az alapfájlokat, bővítményeket, sablonokat.


Egy újabb, több mint valószínű oltári nagy baromságot fogok most kérdezni.
Létezik e arra valamilyen megoldás, hogy egy nem feltétlenül megbízható forrósból kapott template bevizsgálásra kerüljön biztonsági okok miatt?
visonc
Kezdő fórumozó
Kezdő fórumozó
 
Hozzászólások: 12
Tagság kezdete: 2008.09.12. 15:46
Figyelmeztetések: (0%)
Adott: 2 köszönetet
Kapott: 0 köszönetet

Re: Rendszeres feltörések

HozzászólásHozzászóló: Tóth Tibor Dátum: 2008.12.01. 14:19

Fizetős sablonok esetén az egyetlen megbízható forrás maga a sablon klub honlapja.
Ingyenes sablonk esetén célszerű a szerző oldalán keresni a sablont.

Ami a "bevizsgálást" illeti, nem teljesen értem, hogy gondolod? :o
Írsz egy e-mailt pld. a sablon klubnak, hogy van "egy nem feltétlenül megbízható forrósból kapott template"-ed és elvileg ők a szerzők, nézzék már meg? Nem hiszem, hogy nagyon pozitívan jeleznének vissza.
Magánüzenetekben kíméljetek segítségkéréssel - erre szolgál a fórum! Köszönöm
Avatár
Tóth Tibor
Adminisztrátor
Adminisztrátor
 
Hozzászólások: 1494
Tagság kezdete: 2007.11.23. 01:52
Lakóhely: Szlovákia
Figyelmeztetések: (0%)
Adott: 33 köszönetet
Kapott: 329 köszönetet

Re: Rendszeres feltörések

HozzászólásHozzászóló: zoli Dátum: 2008.12.01. 15:25

visonc írta:Létezik e arra valamilyen megoldás, hogy egy nem feltétlenül megbízható forrósból kapott template bevizsgálásra kerüljön biztonsági okok miatt?


Persze, fizetsz egy programozonak, hogy nezze at. De valoszinuleg olcsobb lesz megbizhato forrasbol beszerezni a templatet.
Avatár
zoli
Moderátor
Moderátor
 
Hozzászólások: 235
Tagság kezdete: 2007.12.16. 00:11
Figyelmeztetések: (0%)
Adott: 3 köszönetet
Kapott: 60 köszönetet

Re: Rendszeres feltörések

HozzászólásHozzászóló: visonc Dátum: 2008.12.01. 16:02

Arra gondoltam, hogy valamilyen program, vagy beépülő vagy valamilyen biztonsági komponens ami átnézi, bevizsgálja, vagy lefuttat rajta valamilyen vizsgálatot.
De akkor ezek szerint nincs ilyen.
visonc
Kezdő fórumozó
Kezdő fórumozó
 
Hozzászólások: 12
Tagság kezdete: 2008.09.12. 15:46
Figyelmeztetések: (0%)
Adott: 2 köszönetet
Kapott: 0 köszönetet

ElőzőKövetkező

Vissza: Biztonság

Ki van jelen

Jelen fórumot olvasó felhasználók: Nincs regisztrált felhasználó és 0 vendég

cron