Navigazione

    Privacy - Termini e condizioni
    © 2020 Search On Media Group S.r.l.
    • Registrati
    • Accedi
    • CATEGORIES
    • Discussioni
    • Non letti
    • Recenti
    • Hashtags
    • Popolare
    • Utenti
    • Stream
    • Interest
    • Categories
    1. Home
    2. Categorie
    3. Gli Off Topic
    4. Tutti i Software
    5. [Risolto] Virus in joomla: si visualizza pagina hacker indiani
    Questa discussione è stata cancellata. Solo gli utenti con diritti di gestione possono vederla.
    • D
      delizard User Attivo • ultima modifica di

      [Risolto] Virus in joomla: si visualizza pagina hacker indiani

      Ciao,

      in un sito in joomla si visualizza sulla index e dentro l'area di amministrazione una pagina di hacker indiani invece che le normali pagine del sito. Ho fatto uno scan di tutto ils ito (e l'ho fatto pure fare all'hosting) ma non è stato trovato alcun codice malevole.
      Ho guardato anche nel file htaccess ma sembr atutto a posto.

      Coem può avvenire tale sostituzione di pagina? Come debellarla?

      Grazie per qualsiasi suggerimento,
      Un saluto!

      0 Miglior Risposta Ringrazia Cita Rispondi

        1 Risposta Ultima Risposta
      • wolf.otakar
        wolf.otakar Consiglio Direttivo • ultima modifica di

        Ciao delizard,

        verifica il sito con questi tools:

        http://sitecheck.sucuri.net/scanner/
        http://www.urlvoid.com/
        http://www.avgthreatlabs.com/sitereports/
        http://onlinelinkscan.com/

        **p.s.
        **

        • plugin aggiornati ?
        • templates aggiornato ?
        • cms aggiornato ?
        • client ftp aggiornato?
        • hosting ?
        • modificata password sito + ftp?

        :ciauz:

        0 Miglior Risposta Ringrazia Cita Rispondi

          1 Risposta Ultima Risposta
        • D
          delizard User Attivo • ultima modifica di

          Ciao,

          intanto grazie!
          Li ho provati tutti e tutti segnalano che il sito è pulito... ma su questo esito non avevo quasi dubbi inq uanto sia con i miei antivirus che quelli dell'hosting mi avevano dato lo stesso risultato...

          Una pagina dove agisce il virus ad esempio è questa: http: // www . rondinellebedandbreakfast . com / gestione/

          (è anche un pò inquietante l'immagine...). Non riesco a capire come compaia questa invece del sito normale se non c'è nessun codice malevole.. sql injection?.. Vorrei intanto capire come fanno...

          Per il resto il cms (joomla) non è aggiornato e neanche i plugin... (comunque in base alle ultime esperienze penso che molta parte la giochino anche l'ftp e forse, soprattutto, la vulnerabilità dell'hosting... forse saranno solo sensazioni ma mi sembra così....)

          Grazie,
          ciao!

          0 Miglior Risposta Ringrazia Cita Rispondi

            1 Risposta Ultima Risposta
          • wolf.otakar
            wolf.otakar Consiglio Direttivo • ultima modifica di

            Ciao delizard,

            @delizard said:

            Per il resto il cms (joomla) non è aggiornato e neanche i plugin... (comunque in base alle ultime esperienze penso che molta parte la giochino anche l'ftp e forse, soprattutto, la vulnerabilità dell'hosting... forse saranno solo sensazioni ma mi sembra così....)

            aggiorna, aggiorna! ;););)

            Qualche link utile:
            http://www.joomla.it/notizie/6983-la-vera-sicurezza-per-il-tuo-sito-joomla-e-il-tuo-atteggiamento.html
            http://forum.joomla.it/index.php?board=58.0

            :ciauz:

            0 Miglior Risposta Ringrazia Cita Rispondi

              1 Risposta Ultima Risposta
            • D
              delizard User Attivo • ultima modifica di

              ...eheh... si si lo sò che devo aggiornare... la mia osservazione non voleva escludere l'aggiornamento...
              Quindi comunque non c'è modo di individuare e debellare il virus?.. E aggiornando è probabile che il problema si risolva da sè?..
              Solo per capire...

              Grazie di tutto!
              ciao!

              0 Miglior Risposta Ringrazia Cita Rispondi

                1 Risposta Ultima Risposta
              • wolf.otakar
                wolf.otakar Consiglio Direttivo • ultima modifica di

                Ciao delizard,

                versione di Joomla?

                :ciauz:

                0 Miglior Risposta Ringrazia Cita Rispondi

                  1 Risposta Ultima Risposta
                • D
                  delizard User Attivo • ultima modifica di

                  Ciao,

                  anziana... 1.7.3!

                  ciauz

                  0 Miglior Risposta Ringrazia Cita Rispondi

                    1 Risposta Ultima Risposta
                  • wolf.otakar
                    wolf.otakar Consiglio Direttivo • ultima modifica di

                    Ciao delizard,

                    risolto poi?

                    0 Miglior Risposta Ringrazia Cita Rispondi

                      1 Risposta Ultima Risposta
                    • D
                      delizard User Attivo • ultima modifica di

                      Ciao,

                      purtroppo no...
                      Ho sostituito completamente tutti i file joomla e la sostituzione di pagina avviene lo stesso.. Quindi come può accadere? Deve esserci qualcosa nel database mysql giusto?
                      Altrimenti in quali altri modi può avvenire tale sostituzione?...
                      Puoi darmi qualche suggerimento su che cosa controllare?

                      Grazie, ciao!

                      0 Miglior Risposta Ringrazia Cita Rispondi

                        1 Risposta Ultima Risposta
                      • D
                        delizard User Attivo • ultima modifica di

                        Ciao,

                        non sono un esperto ma leggendo varie risorse ho trovato che potrebbe essere responsabile di ciò anche una falla su Apache... è possibile?

                        Con fiddler aperto ottengo questo messaggio di Warning "on HTTP Protocol Violation".

                        "[HTTPLint] with rare exceptions, server MUST include a DATE response header. RFC2616 Section 14.18"

                        Può essere dovuto all'attacco hacker?

                        Grazie, ciao!

                        0 Miglior Risposta Ringrazia Cita Rispondi

                          1 Risposta Ultima Risposta
                        • D
                          delizard User Attivo • ultima modifica di

                          ...mi ci sto avvicinando mi sà...
                          Ho due siti colpiti dallo stesso hacker e ho controllato ora che risiedono sullo stesso esatto server (aruba)...

                          ...mi sà che Apache ci cova...

                          0 Miglior Risposta Ringrazia Cita Rispondi

                            1 Risposta Ultima Risposta
                          • D
                            delizard User Attivo • ultima modifica di

                            Trovato questo:

                            "
                            The server could well be vulnerable.
                            Once a 'script kiddy' gets in to one account on a server unless there are appropriate security measures in place then the attacker may be able to traverse in to other accounts using symlinks if permissions allow them to do so.
                            This is a common thing I've seen trending lately especially on cPanel servers whereas once an attacker has 'broken' in to their first account due to web application vulnerabilities and will use scripts to then obtain the contents of the /etc/passwd file, then systematically attempt to make symbolic links to /home/accountname/public_html/ and or files within that which would be potentially accessible if the permissions are not set correctly (e.g. wp-config.php, configuration.php, etc, etc).
                            If the server is set to allow symlinks through apache and the permissions on the files are not 'tight' then presto, the potential attacker has access to multiple accounts on the one server."

                            Cosa sono questi symlinks? ... A questo punto dovrei contattare Aruba secondo te?
                            Fammi sapere per favore che ne pensi di queste mie ricerche!

                            Grazie, ciao!

                            0 Miglior Risposta Ringrazia Cita Rispondi

                              1 Risposta Ultima Risposta
                            • wolf.otakar
                              wolf.otakar Consiglio Direttivo • ultima modifica di

                              Ciao delizard,

                              @delizard said:

                              Ho sostituito completamente tutti i file joomla e la sostituzione di pagina avviene lo stesso..

                              sostituito i file ok, ma NON hai aggiornato........ (Joomla) esatto? ? ? :mmm:

                              0 Miglior Risposta Ringrazia Cita Rispondi

                                1 Risposta Ultima Risposta
                              • D
                                delizard User Attivo • ultima modifica di

                                Ciao,
                                no, non ancora... lo farò, ma forse mi toccherà rifarlo perchè passare dalla 1.7 a quella attuale lo vedo un triplo salto mortale...

                                Per le altre cose scritte dopo? Che ne pensi?...

                                Grazie, ciao!

                                0 Miglior Risposta Ringrazia Cita Rispondi

                                  1 Risposta Ultima Risposta
                                • capn3m0
                                  capn3m0 User • ultima modifica di

                                  Prova a cercare tutti i file .htaccess nel tuo spazio e a vedere se ci sono "strane" regole di redirect, magari con un conditional se provieni da motore di ricerca..

                                  Solitamente da lì riesci a trovare quale file viene richiamato e dove.. e estirpandolo dovresti risolvere il problema.

                                  Poi tutto il discorso aggiornamento etc.. vale lo stesso ovviamente 😄

                                  0 Miglior Risposta Ringrazia Cita Rispondi

                                    1 Risposta Ultima Risposta
                                  • D
                                    delizard User Attivo • ultima modifica di

                                    Ciao,

                                    no, i file .htaccess vanno bene ... Come ho scritto credo possa dipendere da qualche falla sul server Apache... Sapete nulla su questa possibilità?

                                    Grazie,
                                    ciao!

                                    0 Miglior Risposta Ringrazia Cita Rispondi

                                      1 Risposta Ultima Risposta
                                    • D
                                      delizard User Attivo • ultima modifica di

                                      ...io ho scritto adesso ad Aruba ricapitolando loro tutte le mie ricerche e pseudo-conclusioni... vediamo che mi rispondono!
                                      Vi tengo aggiornati!
                                      ciauz

                                      0 Miglior Risposta Ringrazia Cita Rispondi

                                        1 Risposta Ultima Risposta
                                      • capn3m0
                                        capn3m0 User • ultima modifica di

                                        provo ad indovinare... ti risponderanno così!

                                        Gentile Cliente,

                                        in merito alla sua segnalazione abbiamo effettuato le opportune verifiche individuando alcuni file nei quali è stato inserito il codice malevolo da lei indicato.

                                        Abbiamo effettuato dei controlli approfonditi presso il Server dove è ospitato il suo sito senza rilevare la presenza di eventuali problemi o accessi non autorizzati e pertanto la invitiamo a verificare di non avere script non aggiornati all'interno del suo dominio assicurandosi di avere sempre installate le ultime versioni degli script usati in modo che terze persone non possano usare eventuali buchi di sicurezza delle applicazioni per accedere al suo spazio web.

                                        Al fine di evitare il ripresentarsi di tali situazioni ...

                                        fammi sapere come va.

                                        Ciao

                                        0 Miglior Risposta Ringrazia Cita Rispondi

                                          1 Risposta Ultima Risposta
                                        • D
                                          delizard User Attivo • ultima modifica di

                                          ahahah... è probabile.. ma tentar non nuoce! 🙂

                                          0 Miglior Risposta Ringrazia Cita Rispondi

                                            1 Risposta Ultima Risposta
                                          • capn3m0
                                            capn3m0 User • ultima modifica di

                                            Comunque.. un modo lungo ma affidabile che puoi attuare è quello di scaricare tutti i file sul pc e tramite un sw di ricerca tipo il grep di linux (powergrep x windows x esempio) ricerchi delle stringhe note per offuscare i codici malevoli
                                            base64_decode
                                            eval
                                            etc.. in questo modo riesci ad identificare (presumibilmente) i file che creano il problema.

                                            0 Miglior Risposta Ringrazia Cita Rispondi

                                              1 Risposta Ultima Risposta
                                            Caricamento altri post
                                            Rispondi
                                            • Topic risposta
                                            Effettua l'accesso per rispondere
                                            • Da Vecchi a Nuovi
                                            • Da Nuovi a Vecchi
                                            • Più Voti