Avatar billede akerman Praktikant
22. juli 2008 - 14:06 Der er 12 kommentarer

Kan der være sikkerhedshul i HTML filer?

Jeg har to websider liggende hos unoeuro.com.

Kl 18 i går er begge disse websider blevet "hacket" - dvs der er indsat malware i selve .html siderne på de to sites.

Kan nogen forklare mig hvordan dette kan ske - hvor ligger fejlen? Er unoeuros sikkerhed for dårlig, har nogen cracket mit password, eller noget tredje?

min side er www.akerman.dk - som det ses ligger der kun .htm og .css filer, ikke noget php, asp osv med sikkerhedshul i.
Avatar billede akerman Praktikant
22. juli 2008 - 14:06 #1
Ja okay det kan man så ikke se lige nu, fordi google stadig blokerer siden :)

Men filtyper på sitet: .htm, .html, .css, .png
Avatar billede Slettet bruger
22. juli 2008 - 14:14 #2
det kan være flere ting.

* anvendes der databaser til at drive siden? i såfald er det sikkert en sql injektion

* har du kontaktet din host? Hvis det kun er dig som er hacket så er det sikkert dit password

* hvordan lægger du noget på sitet? husk at FTP ikke er krypteret, dvs. brugernavn og password sendes i klartekst
Avatar billede akerman Praktikant
22. juli 2008 - 14:22 #3
Hej Leif
* Jeg anvender ikke nogen databaser.. men der ligger en komplet database på sitet - en som jeg har lavet, men den bruges ikke ifb. med siden (kun til opbevaring dér)

* Ja - de siger det nok er manglende opdatering af CMS system (men det bruger jeg jo ikke)

* Bruger FTP .. dvs nogen har opsnappet det - hvordan ??
Avatar billede fennec Nybegynder
22. juli 2008 - 14:22 #4
Siden det er ren HTML, kan vi god ignorere sql injections.

Jeg ville også starte med at kontakte unoeuro.
1. De burde have en backup af din kode, så du ikke skal rette det selv.
2. De kan oplyse, hvis de er blevet hacket, og det derfor ikke er noget du skal gøre noget ved.
3. Det kan måske oplyse hvem/hvornår, der har været adgang hvis det kun er dine sider der er hacket.
4. Om det har været bruteforce eller de har haft din kode.
Avatar billede fennec Nybegynder
22. juli 2008 - 14:26 #5
akerman >>
FTP kan opsnappes ved at aflæse trafikken. Ved ikke hvor normalt det er blevet, men før i tiden var det kun de mere advancerede hackere, der gjorde det.
Avatar billede akerman Praktikant
22. juli 2008 - 15:27 #6
Unoeuro skriver at de ikke har været hacket.. så det er hos mig den er gal. Mit password må vel være opsnappet? Kan det være via noget spyware? Iha alstå :(

De vil have 20€ for at lave backup, så jeg må hellere rode min pc igennem.
Avatar billede fennec Nybegynder
22. juli 2008 - 15:36 #7
Har du undersøgt koden i dine filer??
Jeg har kikket lidt på din kode, og kan ikke se den er angrebet. Kunne det evt være din gæstebog i stedet?? Ser ud til det er noget du har hostet andet sted...
Avatar billede akerman Praktikant
23. juli 2008 - 08:22 #8
Hej Fennec, jeg har allerede været inde og slette malware koden. Det var en masse links til nogle russiske sider, med filendelser som .jc - (java?).

Dejligt at google allerede har åbnet for den igen.

Det virker bare mærkeligt at nogen opsnapper mit password, og så bruger det til at lægge malware i html dokumenter? der er jo så meget andet den kode kan bruges til.
Avatar billede akerman Praktikant
23. juli 2008 - 08:24 #9
Hvorfor er det i øvrigt stadig så svært at give point på denne side.. >8(
Avatar billede fennec Nybegynder
23. juli 2008 - 08:40 #10
Det er svært fordi daleif og jeg ikke har lagt et "svar" endnu. Du skal først vurdere hvem der skal have point, også bede den person om at smide et svar.
Avatar billede akerman Praktikant
23. juli 2008 - 14:25 #11
Ok så smid lige et svar fennec
Avatar billede fennec Nybegynder
23. juli 2008 - 14:32 #12
.o) <-- One Eyed Jack
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Vi tilbyder markedets bedste kurser inden for webudvikling

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester