Pagina 1 di 2 1 2 ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 17

Discussione: Ci defacciano il sito

  1. #1

    Ci defacciano il sito

    ... E non so come difendermi.

    Non so se qualcuno possa aiutarmi, è un problema tosto, ma sto chiedendo un po' ovunque, non si sa mai...

    Sono circa 4-5 giorni che 3-4 hacker (?) si divertono a mettere al posto della index di Dream Maker la loro firma.
    All'inizio la riuppavo, cancellavo qualche file che uppavano non si sa come e via.
    Ora, però, se la rimetto a posto entro poco tempo la ricambiano...inoltre hanno preso a cancellare anche altri file (tipo il vew.php degli articoli... -_-
    Non so come facciano; il gestore (aruba) mi ha detto che il server è ben protetto (... scusate se sono scettico) e che quindi sarei io a dover aggiornare i miei script dai siti delle case madri.

    Dapprincipio pensavo potessero sfruttare qualche falla del phpbb, ora invece mi chiedo se non usino qualche script fallato del sito anche perchè toccano solo file di quest'ultimo e a parte una board oekaki presente nella dir /cgi-bin si limitano a cambiare e uppare cose nella root principale.

    Come mi proteggo? Come faccio a fermarli?
    Gli script fatti per il sito sono tutti realizzati da me ed un amico qualche anno fa usando tutorial e articoli presi da html.it... io più di tanto non me ne intendo e sono pure arruginito...

    Ma poi che ne guadagnano? E' un sito di che offre servizi gratuiti per chi vuole creare vg, imparare a pixellare, scrivere... boh.

    Grazie per l'attenzione.

    PS: ho tutti i file modificati e le cose uppate da loro se dovessero servire, non le linko perchè non so se siano "pericolose" per chi le scarica.

  2. #2
    Utente di HTML.it L'avatar di luke83
    Registrato dal
    Jul 2000
    Messaggi
    1,217
    la vedo strana..

    come prima cosa metti fuori uso i servizi sospetti e pazienta qualche giorno inoltre cambia tuute le password di tutti i servizi (ftp in primis...) e utilizza almento un paio di numeri e caratteri strani.. nn metterci date e simili riconducibili al tuo profilo personale.. monitora in qualche modo gli accessi, gli ip ed incrociali con altri precedenti, chiedi aiuto a quelli di aruba in questo.. minaccia i cracker di una finta ispezione della postale al sito e robe simili.. tienici aggiornati sugli sviluppi....
    ..::Luca::..
    » "se nn riesci a venirene a capo.. usa il tasto INVIO" © 2005 Luke83
    » "letta la documentazione, spazio all'immaginazione.." © 2006 Luke83
    [frasi random] - [Lucopedia] - [laFetta]

  3. #3
    Purtroppo non è così facile :\

    Da quanto ho capito sfruttano qualche cosa che gli permette di uppare file senza avere accesso ftp, me l'hanno spiegato alcuni consocenti che si "dilettano" a studiare queste cose.

    Non posso cambiare né pass di ftp, nè di mysql da me, ma devo attendere aruba...e ogni volta devo compilare moduli di richiesta, faxarglieli e via così.

    Quindi se cambiassi la pass dell'ftp adesso sarebbe inutile, perchè tanto sanno come uppare e cambiare ciò che vogliono ugualmente.
    L'idea è capire come fanno, risolvere e cambiarle dopo pe rulteriore sicurezza.
    Il problema è appunto capire come fanno e come li si possa bloccare... i nostri script sono davvero basilari, magari è una cavolata proteggerli come per loro è una cavolata perforarli.
    Ma io non sono un programmatore php come detto, mi metto giusto a provare e provare, ma senza tutorial ed esempi non so fare nulla.

    Comunque intanto chiederò ad aruba se posso avere il listato delle monitorazioni.

    Ciao e grazie per l'interessamento.

    PS: ora che ci penso in un file uppato c'è un url strano, se a qualcuno può essere utile, posto pure quello.

  4. #4
    Utente di HTML.it L'avatar di luke83
    Registrato dal
    Jul 2000
    Messaggi
    1,217
    più posti chiaramente e più ci capiamo qualcosa naturalmente e che mi suona strano sta cosa.. in teoria dovrebbe essere niente privilegi niente accessi... per questo ti dicevo se sospetti degli script in particolare rimuovili temporaneamente in modo da isolare la fonte poi la passi qui e vediamo tutti i possibili rimedi...io credo che cmq ti convenga per sicurezza cambiare le pwd...magari sollecitando la cosa in visione dell'attacco...
    ..::Luca::..
    » "se nn riesci a venirene a capo.. usa il tasto INVIO" © 2005 Luke83
    » "letta la documentazione, spazio all'immaginazione.." © 2006 Luke83
    [frasi random] - [Lucopedia] - [laFetta]

  5. #5

    Il silenzio è spesso la cosa migliore. Pensa ... è gratis.

  6. #6
    Utente di HTML.it L'avatar di luke83
    Registrato dal
    Jul 2000
    Messaggi
    1,217
    e che cacchio le sai tutte tu... :rollo:

    cmq se trovi nei tracciati il mio ip negli ultimi dieci min ho provato account sull'ftp per vedere se andavano ma nulla..

    ero convinto fosse quello invece è passato indisturbato dalla 80... mitico...
    bellissimo quel sito.... italia.....1
    Grazie Piero..
    ..::Luca::..
    » "se nn riesci a venirene a capo.. usa il tasto INVIO" © 2005 Luke83
    » "letta la documentazione, spazio all'immaginazione.." © 2006 Luke83
    [frasi random] - [Lucopedia] - [laFetta]

  7. #7
    Originariamente inviato da piero.mac
    E' questo il tuo sito???

    http://www.zone-h.org/en/defacements...dream-mkr.net/
    SI!
    E quello è l'url che ho trovato nella home che mi hanno messo, senza però l'indirizzo del mio sito.
    Riconosco anche la scritta SUID[0].
    Quello linkato da te è un sito che monitorizza la rete, vero?

    Mi dicono pure da un'altra parte che la colpa sia proprio del server di aruba invece e non degli script usati...

    L'unica soluzione pare essere quella di farsi cambiare il nome utente su aruba che pare usino ma si limitino a defacciare il sito e sperare non lo risgamino.
    Bella storia.

  8. #8
    In genere se la colpa e' dell'hoster non adeguatamente protetto si fanno tutto il server in un botto solo. Se invece e' solo il tuo e' possibile che abbiano agito tramite l'url includendoti una pagina esterna.... Probabilmente hai uno script di "manica larga" secondo quello che hai detto prima....

    Prova a vedere qui se la lista comprende altri siti del tuo server sempreche' tu lo possa sapere ovviamente. Qui ci sono le vittime dei tuoi eroi....


    http://www.zone-h.org/en/defacements...r=SUID%5B0%5D/

    Il silenzio è spesso la cosa migliore. Pensa ... è gratis.

  9. #9
    Si sono fatti solo il tuo su quel server...

    ma consolati si sono fumati anche siti governativi... dell'india e della malesia... alla grande..

    Rivedi i tuoi script....

    Il silenzio è spesso la cosa migliore. Pensa ... è gratis.

  10. #10
    Si sono fatti solo il tuo su quel server...

    ma consolati si sono fumati anche siti governativi... dell'india e della malesia... alla grande..

    Rivedi i tuoi script....
    Ok, ti ringrazio, mi metto l'anima in pace e cercherò un po' di tempo per farlo.

    ciao

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2024 vBulletin Solutions, Inc. All rights reserved.