WN

WN (https://www.wn.se/forum/index.php)
-   Serversidans teknologier (https://www.wn.se/forum/forumdisplay.php?f=4)
-   -   Min sida bleck hackad idag... (https://www.wn.se/forum/showthread.php?t=32027)

Rpm 2008-09-19 20:42

I morse blev min sida www.rpm.nu hackad. Som tur är så är den så nystartad att det spelar ingen roll att nyheterna är borta - dock väldigt störande. Jag antar att det är SQL injektion, men jag har ingen aning vart eller hur det går/gick till.

Är det någon som vet vart säkerhets missen ligger?
Det är fritt fram att testa att hacka sidan!

Jine 2008-09-19 22:07

Denna site låg uppe på flashback för några dagar sedan om jag inte misstar mig.
Dessutom skrev nån som utgav sig för att vara dig, att det var "fritt fram att testa att hacka sidan".

svedlund.net 2008-09-19 22:11

Gör du någon validering av e-postadresser på serversidan eller är det bara på klientsidan?

SimonP 2008-09-19 22:11

Kontrollera alla .php filer som tar emot $_GET och $_POST variabler. Jag kollade lite snabbt och dessa bör du kolla: lan.php, index.php och sample.php. Sample.php ser ut att kunna vara en risk. Filtrera alla inkommande fält.

Rpm 2008-09-19 22:18

Citat:

Ursprungligen postat av svedlund.net
Gör du någon validering av e-postadresser på serversidan eller är det bara på klientsidan?


Det är bara koll om den ser ut som en riktig adress.

Citat:

Originally posted by -Jine@Sep 19 2008, 22:07
Denna site låg uppe på flashback för några dagar sedan om jag inte misstar mig.
Dessutom skrev nån som utgav sig för att vara dig, att det var fritt fram att testa att hacka sidan.

hmm.. Några tips på vad jag ska söka på för att hitta tråden?

Citat:

Ursprungligen postat av SimonP
Kontrollera alla .php filer som tar emot _GET och _POST variabler. Jag kollade lite snabbt och dessa bör du kolla: lan.php, index.php och sample.php. Sample.php ser ut att kunna vara en risk. Filtrera alla inkommande fält.

Tack för tipset, ska dra iväg ett argt brev till programmerarna med denna info!

Slacker 2008-09-20 06:21

Har du tillgång till webhotellets accessloggar? Om du vet ungefärligen tiden för hackningen är det lätt via accessloggarna att se hur hackningen gick till. Det går också att se vilken ip-adress hackern använde.

emilv 2008-09-20 11:23

Alla GET-, POST- och COOKIE-variabler som ska sättas in i databasen ska du köra mysql_real_escape_string på.

tartareandesire 2008-09-21 10:05

Citat:

Originally posted by emilv@Sep 20 2008, 11:23
Alla GET-, POST- och COOKIE-variabler som ska sättas in i databasen ska du köra mysql_real_escape_string på.

Yes, och dessutom bör du ju köra backup på sidan med jämna mellanrum i vilket fall som helst... Då hade du inte ens förlorat nyheterna. Otroligt många som gör bort sig genom att inte köra backups och förlitar sig helt på webbhotellen.

gummianka 2008-09-21 10:13

Jag lånar tråden lite: jag hade en joomlainstallation som blev hackad och nertagen, där tanken var att den skulle uppdateras med en egenutvecklad sida, nu blir det inte så, och troligtvis blir det ytterligare en Joomlainstallation, tills vidare. Är det någon som har tips på hur man kan säkra upp joomla på bästa sätt...

Kristoffer G 2008-09-21 10:24

Citat:

Originally posted by emilv@Sep 20 2008, 11:23
Alla GET-, POST- och COOKIE-variabler som ska sättas in i databasen ska du köra mysql_real_escape_string på.

Eller PDO med prepared statements....

WeaZear 2008-09-21 14:12

Citat:

Originally posted by gummianka@Sep 21 2008, 10:13
Jag lånar tråden lite: jag hade en joomlainstallation som blev hackad och nertagen, där tanken var att den skulle uppdateras med en egenutvecklad sida, nu blir det inte så, och troligtvis blir det ytterligare en Joomlainstallation, tills vidare. Är det någon som har tips på hur man kan säkra upp joomla på bästa sätt...
Koda eget :ph34r:

tartareandesire 2008-09-21 14:41

Citat:

Ursprungligen postat av WeaZear
Citat:

Ursprungligen postat av gummianka
Jag lånar tråden lite: jag hade en joomlainstallation som blev hackad och nertagen, där tanken var att den skulle uppdateras med en egenutvecklad sida, nu blir det inte så, och troligtvis blir det ytterligare en Joomlainstallation, tills vidare. Är det någon som har tips på hur man kan säkra upp joomla på bästa sätt...

Koda eget

För majoriteten av Joomla-användarna är det nog inte lönsamt att göra det. Eventuella säkerhetsbrister i Joomla bör väl redan finnas dokumenterade?

jonny 2008-09-21 18:48

Citat:

Originally posted by gummianka@Sep 21 2008, 10:13
Jag lånar tråden lite: jag hade en joomlainstallation som blev hackad och nertagen, där tanken var att den skulle uppdateras med en egenutvecklad sida, nu blir det inte så, och troligtvis blir det ytterligare en Joomlainstallation, tills vidare. Är det någon som har tips på hur man kan säkra upp joomla på bästa sätt...

Uppgradera till senaste versionen och uppgradera fortlöpande. Vad jag förstår är riskerna små med en uppdaterad version medan luckorna i äldre versioner är välkända.

Ett alternativ kan också vara att använda något som är mindre använt. Joomla är så stort och brett använt att det är mycket lönsamt för amatörerna att hacka där.

Danielos 2008-09-21 22:19

Skaffa en vps, lägg in mod_security och sen är koden inte så viktig längre ;)

Slacker 2008-09-21 22:36

Citat:

Originally posted by gummianka@Sep 21 2008, 10:13
Jag lånar tråden lite: jag hade en joomlainstallation som blev hackad och nertagen, där tanken var att den skulle uppdateras med en egenutvecklad sida, nu blir det inte så, och troligtvis blir det ytterligare en Joomlainstallation, tills vidare. Är det någon som har tips på hur man kan säkra upp joomla på bästa sätt...
Jag använder PHP-Nuke och det går att få ett visst skydd via .htaccess filen. Sök på Joomla och .htaccess för att få tips om vad du kan lägga till för skydd där. Det går helt säkert att bannlysa speciella länder med mycket hackers. Själv bannlyser jag turkiska ip-adresser.

I PHP-Nuke fungerar följande mot cross scripting och hackerbotar , som är det vanliga hackerförsöket:

RewriteEngine On

RewriteCond %{THE_REQUEST} .*http:\/\/.* [OR]
RewriteCond %{THE_REQUEST} .*http%3A%2F%2F.* [OR]
RewriteCond %{HTTP_USER_AGENT} ^libwww(-FM|-perl) [OR]
RewriteCond %{HTTP_USER_AGENT} Indy\ Library

RewriteRule ^.* - [F]

emilv 2008-09-22 00:53

Citat:

Originally posted by danielos@Sep 21 2008, 22:19
Skaffa en vps, lägg in mod_security och sen är koden inte så viktig längre *

Vi kör mod_security skarpt i vår delade miljö men det hjälper ändå inte alltid. Joomla (eller framförallt dess olika plugins) är till exempel så full av hål att det inte alltid hjälper med mod_security-plåstren. Vissa säkerhetshål är helt enkelt för subtila för att en allmän säkerhetsregel ska fånga upp hacket, inte bara i Joomla utan även i andra syste,.

I Wordpress uppdagades nyligen ett hål som ger tillgång till admin-kontot utan att använda SQL-injektioner:
http://packetstormsecurity.org/0809-...ess261-sql.txt
(vad jag förstår patchat i 2.6.2)

Allmänt gäller att kör man en färdig lösning så ska man se till att hålla den uppdaterad. Uppdatera minst en gång i månaden om det kommit en ny version, helst samma dag som den nya versionen släpps.

gummianka 2008-09-22 06:32

Citat:

Ursprungligen postat av jonny
Citat:

Ursprungligen postat av gummianka
Jag lånar tråden lite: jag hade en joomlainstallation som blev hackad och nertagen, där tanken var att den skulle uppdateras med en egenutvecklad sida, nu blir det inte så, och troligtvis blir det ytterligare en Joomlainstallation, tills vidare. Är det någon som har tips på hur man kan säkra upp joomla på bästa sätt...

Uppgradera till senaste versionen och uppgradera fortlöpande. Vad jag förstår är riskerna små med en uppdaterad version medan luckorna i äldre versioner är välkända.

Ett alternativ kan också vara att använda något som är mindre använt. Joomla är så stort och brett använt att det är mycket lönsamt för amatörerna att hacka där.

Tack, ett sakligt informativt svar, det blir tyvärr mer och mer ovanligt.

Vidare, spelar styrkan på lösenordet någon roll ? Är det idé med ytterligare säkerhet i form av plugins/extensions, t.ex. jSecure Authentication ?


Alla tider är GMT +2. Klockan är nu 13:07.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson