Avatar billede kak Nybegynder
05. juni 2009 - 19:53 Der er 7 kommentarer og
1 løsning

Et spørgsmål om sikkerhed

Jeg har et site, som er blevet ramt af "gumblar" virusen/malwaren. Derved blev min index-side modificeret, da der blev indsat en iframe med et link til et kinesisk site.

Nu var det heldigvis et site vi kun bruger internt (selvom der er adgang via www), og vi opdagede det ret hurtigt.

Men jeg vil jo gerne undgå det generelt. Jeg har søgt på nettet, og fundet frem til, at den enten stjæler ftp-koder fra en inficeret pc, eller modificerer direkte i filerne, hvis mappe-sikkerheden tillader det.

På dette site, var der faktisk adgang til at brugerne af sitet kunne oprette/slette filer i forskellige mapper. Ikke bare sådan efter egne ønsker, men nogle funktioner på sitet gør det.

Jeg troede dog ikke, at det betød at enhver kunne komme til at skrive i mine filer?!?! De har jo kun adgang via port 80 (og andre gængse porte), men kan det virkelig lade sig gøre, eller skal jeg gå ud fra, at der er inficeret via FTP?

Jeg ved godt at Windows har mange sikkerhedshuller, som evt. kunne udnytte til det, men så vidt jeg har læst, er der rigtig mange Apache sites der også er ramt, så umiddelbart burde det jo ikke være et Windows-problem.

Hvis det rent faktisk kan lade sig gøre, kan jeg så sætte rettighederne "korrekt" på disse mapper, så det kun kan lade sig gøre via de sider, der bliver afviklet på samme server? I det hele taget, hvad er de korrekte rettigheder, hvis en bruger på et site skal kunne køre en side, som så opretter/sletter en fil i mappen?
Avatar billede showsource Seniormester
05. juni 2009 - 21:27 #1
Apache ramt ?
Links til doc ?

Anyway, så er der vel en logfil i ftp'en ?
Så den evt. kan udelukkes.

Og dårligt skrevet kode er jo som regel den gængse vej for idioter
Avatar billede kak Nybegynder
05. juni 2009 - 21:58 #2
Undskyld hvis jeg ikke forstår, men prøver du overhovedet at svare på mit spørgsmål?? ;-)

Men her:
http://blog.unmaskparasites.com/2009/05/07/gumblar-cn-exploit-12-facts-about-this-injected-script/

Læs punkt 8 (ved godt der ikke står Apache, men PHP. Jeg antog blot, at det er den mest gængse server til at afvikle PHP)
Avatar billede showsource Seniormester
05. juni 2009 - 22:03 #3
Næh, jeg svarer ikke, men mere stiller et spm. til hvad du siger, og så kommer med en ide om hvor dit problem måske ligger.
Og, så lægger du selv en kommentar, som får mig til at tro på min ide om at det er koden på siden den er gal med.

Og hvad med logfiler ?????
Avatar billede showsource Seniormester
05. juni 2009 - 22:04 #4
hmm, idioter er selvf. hackere !!!
Avatar billede kak Nybegynder
05. juni 2009 - 22:16 #5
Du har ret, jeg fik ikke svaret på din kommentar om logfil til ftp.... der er desværre ikke en logfil på det, så jeg kan ikke checke.

Hvilken kommentar får dig til at tro, at det er koden på siden? Jeg kan ikke se noget i det jeg skriver, som antyder hvad koden gør.

Jeg er glad for at du dog mener, at det er hackere der er idioter :-)
Avatar billede showsource Seniormester
05. juni 2009 - 22:29 #6
Ehh, der må da være logifiler ! ftp, http m.m.

Men:
"De har jo kun adgang via port 80 (og andre gængse porte)"
Port 80 er til koden som viser siden.
Og hvad du ellers har af andre adgange kan jeg jo gætte på ...
Avatar billede kak Nybegynder
19. oktober 2010 - 13:27 #7
Fik aldrig lukket denne her...showsource, vil du oprette et svar, så du kan få point for hjælpen?!
Avatar billede showsource Seniormester
20. oktober 2010 - 08:27 #8
Var det et script problem ?
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Uanset kodesprog, så giver vi dig mulighederne for at udvikle det, du behøver.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester