Kom ihåg mig?
Home Menu

Menu


Mitt andra webbhotell hackat efter Proinet

 
Ämnesverktyg Visningsalternativ
Oläst 2008-02-22, 10:41 #1
clirres avatar
clirre clirre är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Nov 2005
Inlägg: 1 035
clirre clirre är inte uppkopplad
Har WN som tidsfördriv
clirres avatar
 
Reg.datum: Nov 2005
Inlägg: 1 035
Hej,

Jag insåg för någon dag sen att mitt andra webbhotell jag har parallellt med Proinet också blev hackat i samband med Proinet-hacket. Jag hade dumt nog samma lösenord på båda webbhotellen och de la in en phishing-site på min mest välbesökta sida (det var så jag upptäckte det) samt en massa osynliga länkar (som jag bara ser i källkoden) på samtliga andra.

Så, ni som har/hade Proinet och har samma lösenordspolicy som jag (dvs en dålig). Kolla igenom andra webbhotell mm som ni har samma lösenord på.

// Clirre
clirre är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-02-22, 10:54 #2
oderlands avatar
oderland oderland är inte uppkopplad
Flitig postare
 
Reg.datum: Jan 2004
Inlägg: 482
oderland oderland är inte uppkopplad
Flitig postare
oderlands avatar
 
Reg.datum: Jan 2004
Inlägg: 482
Ja, det är alltid bra att kolla genom sin lösenordspolicy, det låter dock som de har kommit in via någon svaghet i den koden du använder.
Kolla om du har senaste version av all programvara och att du inte har några gamla "test" script liggandes på kontot.
oderland är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-02-22, 11:02 #3
tartareandesire tartareandesire är inte uppkopplad
Supermoderator
 
Reg.datum: Jan 2004
Inlägg: 11 585
tartareandesire tartareandesire är inte uppkopplad
Supermoderator
 
Reg.datum: Jan 2004
Inlägg: 11 585
Citat:
Originally posted by oderland@Feb 22 2008, 11:54
Ja, det är alltid bra att kolla genom sin lösenordspolicy, det låter dock som de har kommit in via någon svaghet i den koden du använder.
Kolla om du har senaste version av all programvara och att du inte har några gamla test script liggandes på kontot.

Senaste versionen av all programvara? Han driver ju inte eget webbhotell =)
__________________
Full-stack developer, free for smaller assignments
tartareandesire är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-02-22, 11:06 #4
oderlands avatar
oderland oderland är inte uppkopplad
Flitig postare
 
Reg.datum: Jan 2004
Inlägg: 482
oderland oderland är inte uppkopplad
Flitig postare
oderlands avatar
 
Reg.datum: Jan 2004
Inlägg: 482
:-) alltså cms system, blogg , forum osv
menade ej os, kanske lite klantigt utryckt.
oderland är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-02-22, 11:09 #5
clirres avatar
clirre clirre är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Nov 2005
Inlägg: 1 035
clirre clirre är inte uppkopplad
Har WN som tidsfördriv
clirres avatar
 
Reg.datum: Nov 2005
Inlägg: 1 035
Det är möjligt att det inte var från Proinet. Jag upptäckte det dock efteråt och alla mappar och filer hade permission 777. Jag har hittat filer som hette door.php i image-mappen på en sida (som jag förstås tog bort).

Vad är vanliga fel att göra som de kan komma in i och ändra permissions? Submitrutor för injektioner?

Jag har rensat bort allt jag sett är fel samt kollat att alla sidor inte har några länkar som inte ska vara där. Vad kan de mer göra för fanstyg?

tad har rätt, jag driver inte eget webbhotell.

Kan jag förvänta mig att de har en dörr in till min sida? Vad bör jag göra mer?
clirre är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-02-22, 11:14 #6
jgabor jgabor är inte uppkopplad
Flitig postare
 
Reg.datum: Oct 2007
Inlägg: 358
jgabor jgabor är inte uppkopplad
Flitig postare
 
Reg.datum: Oct 2007
Inlägg: 358
Jag tycker också att det låter som säkerhetsluckor i något av dina script... SQL-injection är allt för vanligt förekommande, så det är det första jag hade kontrollerat.
jgabor är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-02-22, 11:31 #7
tartareandesire tartareandesire är inte uppkopplad
Supermoderator
 
Reg.datum: Jan 2004
Inlägg: 11 585
tartareandesire tartareandesire är inte uppkopplad
Supermoderator
 
Reg.datum: Jan 2004
Inlägg: 11 585
Citat:
Originally posted by jgabor@Feb 22 2008, 12:14
Jag tycker också att det låter som säkerhetsluckor i något av dina script... SQL-injection är allt för vanligt förekommande, så det är det första jag hade kontrollerat.
Lägger min röst på det likaså. Som Oderland skrev bör du också kontrollera eventuella forum och liknande du använder dig av. Utgår från att du redan bytt lösenord till dina databaser.
__________________
Full-stack developer, free for smaller assignments
tartareandesire är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-02-22, 12:09 #8
clirres avatar
clirre clirre är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Nov 2005
Inlägg: 1 035
clirre clirre är inte uppkopplad
Har WN som tidsfördriv
clirres avatar
 
Reg.datum: Nov 2005
Inlägg: 1 035
Yep, har bytt alla lösenord.

Använder mig av WordPress och PhpBB men inte på detta webbhotell. Däremot har jag phpLD på detta webbhotell.

Eller menar du om jag skulle ha samma lösenord på forum så att de snott lösenordet där? Det är omöjligt, använder inte samma lösenord för detta.

Hur skydddar man sig från SQL-injection? Om jag förstår det rätt så kan man göra ändringar i databasen genom det men inte skriva filer eller ändra CHMOD, eller? Det känns ju som om de kommit över lösenordet och jag hade samma på Proinet, samt jag är till 90 % säker på att det hände någon dag efter Proinet-hacket.

Hur vet jag om mitt konto är "rent"?

Tack för alla svar!
clirre är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-02-22, 12:12 #9
JimmyOhs avatar
JimmyOh JimmyOh är inte uppkopplad
Medlem
 
Reg.datum: Jan 2007
Inlägg: 244
JimmyOh JimmyOh är inte uppkopplad
Medlem
JimmyOhs avatar
 
Reg.datum: Jan 2007
Inlägg: 244
Citat:
Originally posted by clirre@Feb 22 2008, 13:09
Hur skydddar man sig från SQL-injection? Om jag förstår det rätt så kan man göra ändringar i databasen genom det men inte skriva filer eller ändra CHMOD, eller? Det känns ju som om de kommit över lösenordet och jag hade samma på Proinet, samt jag är till 90 % säker på att det hände någon dag efter Proinet-hacket.
Är det bekräftat att lösenorden från Proinet är på vift? I sådana fall, vad föreslår ni för åtgärder åt det hela?
Jag kan ju omöjligt veta vart jag använder samma lösenord som jag hade på Proinet, om jag ens har samma
någon annanstans. Vet inte...
JimmyOh är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-02-22, 12:16 #10
martin-lb martin-lb är inte uppkopplad
Medlem
 
Reg.datum: Dec 2004
Inlägg: 170
martin-lb martin-lb är inte uppkopplad
Medlem
 
Reg.datum: Dec 2004
Inlägg: 170
Om du har tillgång till access-loggen så dra ner den och leta igenom efter typiska SQL-injections.

Exempel från ett Joomla tilläggs hack (delar av url'en bortklippt):
Kod:
index.php?option=com_hwdvideoshare&func=viewcategory&Itemid=S@BUN&cat_id=-9999999/**/union/**/select/**/000,111,222,username,password,0,0,0....
/M
martin-lb är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 18:59.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017