Kom ihåg mig?
Home Menu

Menu


Malware virus som drabbat många stora webhotell?

 
Ämnesverktyg Visningsalternativ
Oläst 2016-03-08, 08:22 #1
Olis Olis är inte uppkopplad
Nykomling
 
Reg.datum: Mar 2016
Inlägg: 4
Olis Olis är inte uppkopplad
Nykomling
 
Reg.datum: Mar 2016
Inlägg: 4
Citat:
Ursprungligen postat av nim Visa inlägg
FTP är ett klartext protokoll, så du kan ha lösenord på 100 tecken och folk kan komma åt det ändå.

Oavsett, kolla igenom loopia koden ännu en gång. Kanske är några JS filer som är ändrade eller tillagda.
Kolla senast ändrad datum & tid
Tack för feedbacken.

Tänkte att i princip alla attacker sker via någon automatiserad BOT och Brute Force så då bra med långt lösenord.
Själv försöker jag vara noga med att ha SSL på i FTP-klienten där det går.

Crystones attack har jag mer förståelse för då det var ett mer eller mindre avvecklat system som säkerligen inte blivit patchad på ett tag och där var hela servern infekterad. Inte bara min del. Samt att man direkt hittade fysiska filer och kod.

Men det på Loopia hittar jag ingen som helst logik och första gången jag stött på något liknande.

Inga konstiga JS-filer och inga filers ändringsdatum som är konstiga.
Allt ser schysst och bra ut på själva servern. (Även från hemsidorna som länkar dit)

Känns nästan som HOST/DNS-hack eller något mot deras CACHE-server.
Olis är inte uppkopplad   Svara med citatSvara med citat
Oläst 2016-03-08, 10:34 #2
Clarence Clarence är inte uppkopplad
Administratör
 
Reg.datum: Jan 2003
Inlägg: 1 974
Clarence Clarence är inte uppkopplad
Administratör
 
Reg.datum: Jan 2003
Inlägg: 1 974
Citat:
Ursprungligen postat av Olis Visa inlägg
Tack för feedbacken.

Tänkte att i princip alla attacker sker via någon automatiserad BOT och Brute Force så då bra med långt lösenord.
Själv försöker jag vara noga med att ha SSL på i FTP-klienten där det går.
Nej, 99% av alla lyckade attacker sker genom dålig kod hos sajten. Att det händer dig hos 2 olika leverantörer gör det ytterst sannolikt att hacket sker genom säkerhetsbrister i din egen kod.

Det är möjligt att det är global.asa-filerna som producerar HTML-koden (jag har inte gjort något under Windows på 10+ år så minns inte ens vad dessa filer gör), men oavsett om du upplever att problemet försvann har du inte osannolikt kvar ett säkerhethål som isåfall gör att de inom kort kommer lägga tillbaka filen (eller något nytt/annat).
Clarence är inte uppkopplad   Svara med citatSvara med citat
Oläst 2016-03-08, 11:48 #3
Olis Olis är inte uppkopplad
Nykomling
 
Reg.datum: Mar 2016
Inlägg: 4
Olis Olis är inte uppkopplad
Nykomling
 
Reg.datum: Mar 2016
Inlägg: 4
Citat:
Ursprungligen postat av Clarence Visa inlägg
Nej, 99% av alla lyckade attacker sker genom dålig kod hos sajten. Att det händer dig hos 2 olika leverantörer gör det ytterst sannolikt att hacket sker genom säkerhetsbrister i din egen kod.

Det är möjligt att det är global.asa-filerna som producerar HTML-koden (jag har inte gjort något under Windows på 10+ år så minns inte ens vad dessa filer gör), men oavsett om du upplever att problemet försvann har du inte osannolikt kvar ett säkerhethål som isåfall gör att de inom kort kommer lägga tillbaka filen (eller något nytt/annat).
Ja visst beror många av intrång på hål i koden som injections och liknande och även där tror jag nog 99% är BOTar som scannar sidor och inte riktade attacker.

Men de jag råkat ut för är knappast detta. Framförallt om en hel server drabbas eller om de fysiskt kan ladda upp filer och skapa kataloger.
Renodlade HTML-sidor kan inte ställa till så mycket direkt som skedde i första fallet.

Tror det snarare handlar om icke patchade system och komponenter som man som användare till webhotell inte kan påverka eller ha kontroll över.

Därför jag tycker det är fascinerande hur de lyckas genomföra denna typ av attack då för ca 1-2 år sedan var på var och varannan sida på flera av de största webhotellen i Sverige som borde har en väldigt hög säkerhet.
Ett hundratal sidor jag hittade med liknande spamlänkar och som inte var sidor som jag låg bakom. Ganska osynligt hack då länkarna ofta ligger dold på sidan eller på någon undersida som sen i sin tur länkas från spamforum och liknande. Antar att det var någon form av SEO-spam.
Olis är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 20:12.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017