Kom ihåg mig?
Home Menu

Menu


Levonline Hackat

 
Ämnesverktyg Visningsalternativ
Oläst 2013-08-13, 10:49 #11
ZynX ZynX är inte uppkopplad
Flitig postare
 
Reg.datum: Jun 2010
Inlägg: 356
ZynX ZynX är inte uppkopplad
Flitig postare
 
Reg.datum: Jun 2010
Inlägg: 356
Citat:
Ursprungligen postat av redrum Visa inlägg
Jag kanske borde skrivit "Server hos Levonline hackad" för att det skulle vara mer korrekt.

Om det nu år så som ni tror, att det är ett hål i WP/Joomla som orsakat detta. Är det då inte konstigt om det även drabbats sidor som inte använder WP/Joomla och att det ligger filer med root som user på FTP'n?
Det skulle i så fall kunna vara så att "joomla" kunden inte är chrootad och på så vis kunnat exekvera script i servern. Ett stort misstag många oftast glömmer är att disable php-exec. Har dom tillgång till det kan dom iprincip om inte andra hemkataloger är chrootade mecka till sig så pass hög access så att de lyckas att skriva över alla index.* till de dom önskar. Det är i alla fall väldigt vanligt i osäkra miljöer. Och då måste man antingen chroota alla användare eller att helt enkelt patcha systemet så att man inte har execute rättigheter i t.e.x /tmp eller någon annan del av systemet som man kan komma åt om man har ett shell likt c99 c101 och vad nu alla dom där heter som du kan styra iprincip en hel server om man inte säkrat dessa korrekt.

Men för att återgå till topic så håller jag mig till att en server i så fall varit attackerad. Att återställa index.* kan inte tagit så lång tid för dem genom att bara skicka ut alla ändringar en dag tillbaka på alla index filer som ändrats och sedan fokusera snabbt på vad som hänt och hur man kan göra det bättre. Vet bland annat att använder man sig utav Directadmin som ej är chrootad så måste du göra en hel del justeringar i ditt linux system innan du kan känna dig lugn
ZynX är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-08-13, 10:52 #12
Zedrick Zedrick är inte uppkopplad
Nykomling
 
Reg.datum: Sep 2009
Inlägg: 41
Zedrick Zedrick är inte uppkopplad
Nykomling
 
Reg.datum: Sep 2009
Inlägg: 41
Citat:
Ursprungligen postat av Westman Visa inlägg
Det har stått på flera av de hackade sajterna.


Såhär funkar det:

WP/Joomla-"hacking" utförs av 13-åriga sysslolösa barn utan någon större IT-kunskap, som sitter i någon källare hos sin mamma och på sin höjd kan läsa igenom 3 är gamla exploit-advisories.

13-åringar har en tendens att skryta. Självfallet skrivs det om root (eller r00t) och annat nonsens, det betyder inte att det är sant.

Testa själv med att lägga upp t ex en Joomla 1.5.x, vänta tills den blir defaced. Ta sedan bort allt utom index.php, och skriv i den något roligt om vilka noobs hacker-gruppen i fråga är.

Se om de lyckas ta bort det. Det lär de knappast göra, eftersom de har utnyttjat ett välkänt säkerhetshål och inte kan göra något utan det.

Vad gäller rena HTML-sidor - FTP-inloggning? Det finns fortfarande, år 2013, folk som har abc123 eller password som FTP-lösenord, och dessutom många som har infekterade datorer där lösenordet kan hämtas från FTP-klienten och skickas vidare.
Zedrick är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-08-13, 11:01 #13
Westmans avatar
Westman Westman är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Jun 2004
Inlägg: 4 021
Westman Westman är inte uppkopplad
Klarade millennium-buggen
Westmans avatar
 
Reg.datum: Jun 2004
Inlägg: 4 021
Citat:
Ursprungligen postat av Zedrick Visa inlägg


Såhär funkar det:

WP/Joomla-"hacking" utförs av 13-åriga sysslolösa barn utan någon större IT-kunskap, som sitter i någon källare hos sin mamma och på sin höjd kan läsa igenom 3 är gamla exploit-advisories.

13-åringar har en tendens att skryta. Självfallet skrivs det om root (eller r00t) och annat nonsens, det betyder inte att det är sant.

Testa själv med att lägga upp t ex en Joomla 1.5.x, vänta tills den blir defaced. Ta sedan bort allt utom index.php, och skriv i den något roligt om vilka noobs hacker-gruppen i fråga är.

Se om de lyckas ta bort det. Det lär de knappast göra, eftersom de har utnyttjat ett välkänt säkerhetshål och inte kan göra något utan det.

Vad gäller rena HTML-sidor - FTP-inloggning? Det finns fortfarande, år 2013, folk som har abc123 eller password som FTP-lösenord, och dessutom många som har infekterade datorer där lösenordet kan hämtas från FTP-klienten och skickas vidare.
Jag vet allt detta och lite till. Jag förstår dock inte vad det har med vad sajterna själva anger som anledning till "hackningen" (ja jag var oklar att det var det jag avsåg, sorry).

Senast redigerad av Westman den 2013-08-13 klockan 11:12
Westman är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-08-13, 11:21 #14
ZynX ZynX är inte uppkopplad
Flitig postare
 
Reg.datum: Jun 2010
Inlägg: 356
ZynX ZynX är inte uppkopplad
Flitig postare
 
Reg.datum: Jun 2010
Inlägg: 356
Finns ju även en massa öppna script som skannar joomla till exempel joomscan är ett perl script som används för att upptäcka säkerhetshål i just joomla.

Om man säger så här är joomla 1.5.x som en ihålig ost och denna har en hel del man måste göra för att leva kvar med denna.
ZynX är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-08-13, 12:39 #15
redrum redrum är inte uppkopplad
Nykomling
 
Reg.datum: Jul 2004
Inlägg: 24
redrum redrum är inte uppkopplad
Nykomling
 
Reg.datum: Jul 2004
Inlägg: 24
Citat:
Ursprungligen postat av ZynX Visa inlägg
Det skulle i så fall kunna vara så att "joomla" kunden inte är chrootad och på så vis kunnat exekvera script i servern. Ett stort misstag många oftast glömmer är att disable php-exec. Har dom tillgång till det kan dom iprincip om inte andra hemkataloger är chrootade mecka till sig så pass hög access så att de lyckas att skriva över alla index.* till de dom önskar. Det är i alla fall väldigt vanligt i osäkra miljöer. Och då måste man antingen chroota alla användare eller att helt enkelt patcha systemet så att man inte har execute rättigheter i t.e.x /tmp eller någon annan del av systemet som man kan komma åt om man har ett shell likt c99 c101 och vad nu alla dom där heter som du kan styra iprincip en hel server om man inte säkrat dessa korrekt.

Men för att återgå till topic så håller jag mig till att en server i så fall varit attackerad. Att återställa index.* kan inte tagit så lång tid för dem genom att bara skicka ut alla ändringar en dag tillbaka på alla index filer som ändrats och sedan fokusera snabbt på vad som hänt och hur man kan göra det bättre. Vet bland annat att använder man sig utav Directadmin som ej är chrootad så måste du göra en hel del justeringar i ditt linux system innan du kan känna dig lugn
Stort tack för att du tar dig tid att förklara mer i detalj
Vad vi har märkt så är det många filer med namn innehållande index och main som blivit hackade, dock inte alla.
Så om jag förstår dig rätt så är risken att man kan vara ganska utsatt i en delad miljö.

Mitt syfte är verkligen inte att kasta någon skit på Levonline, jag beklagar om min ton verkat så här. Vi har varit kund hos dem länge, ca 8-9 år, och de flesta erfarenheter av dem är goda.
Men dock så ser jag fortfarande sidor som inte återställts, och våran sida återställde vi själva.
redrum är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-08-13, 12:54 #16
foks foks är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Apr 2003
Inlägg: 727
foks foks är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Apr 2003
Inlägg: 727
Citat:
Ursprungligen postat av redrum Visa inlägg
Stort tack för att du tar dig tid att förklara mer i detalj
Vad vi har märkt så är det många filer med namn innehållande index och main som blivit hackade, dock inte alla.
Så om jag förstår dig rätt så är risken att man kan vara ganska utsatt i en delad miljö.

Mitt syfte är verkligen inte att kasta någon skit på Levonline, jag beklagar om min ton verkat så här. Vi har varit kund hos dem länge, ca 8-9 år, och de flesta erfarenheter av dem är goda.
Men dock så ser jag fortfarande sidor som inte återställts, och våran sida återställde vi själva.
Vad sa Levonlines support när du kontaktade dem? De kan utan problem se hur intrånget har skett och kan ge bättre svar än de spekulationer du får här.
foks är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-08-16, 09:17 #17
taz76 taz76 är inte uppkopplad
Flitig postare
 
Reg.datum: Jan 2008
Inlägg: 388
taz76 taz76 är inte uppkopplad
Flitig postare
 
Reg.datum: Jan 2008
Inlägg: 388
Virus i datorn som snott lagrade lösenord ifrån ftp-programmet?
taz76 är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-10-02, 12:41 #18
redrum redrum är inte uppkopplad
Nykomling
 
Reg.datum: Jul 2004
Inlägg: 24
redrum redrum är inte uppkopplad
Nykomling
 
Reg.datum: Jul 2004
Inlägg: 24
Sjukt sent svar här. Men här kommer det iaf;
Levonline meddelade att någon lyckats anskaffa sig admin behörighet på en av servrarna. Det skedde genom att utnyttja en hemsida med säkerhetshål för att sedan lyfta behörigheten i webservern apache.

Levonline uppdaterade sedan samtlig mjukvara, bytte samtliga lösenord och nycklar och analyserade sedan om servrarna fortfarande var drabbade.

Så precis som det skrivits tidigare så var det någon som utnytjat ett hål i WP/Joomla/etc.

//Fredrik
redrum är inte uppkopplad   Svara med citatSvara med citat
Svara

Taggar
levonline hackat


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 19:55.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017