Attacco hacker sul forum

Proviamo insieme a risolvere i problemi che sorgono durante la gestione del forum.
Avatar utente
systemcrack
V.I.P.
V.I.P.
Messaggi: 293
Iscritto il: maggio 21, 2010, 11:38 am
Contatta:

Attacco hacker sul forum

Messaggio da systemcrack »

Ciao Darky, volevo renderti partecipe di queta mia disavventura che accaduta pochi giorni fa (per fortuna risolta in poche decine di minuti) ma che mi ha fatto ragionare.
Siccome non ne capisco niente ti posto qui lamail che mi ha girato un amico programmatore così che tu possa capire cos'è successo e ti sarei grato se sentissi in giro come si può evitare la cosa.. inoltre credo che possa essere utile anche per te visto che ti appoggi pure tu ad AV.

Ah capito..! Per quanto riguarada il pca sarebbe grandioso!!! :clap:

Comunque non era un trojan.. credo che abbiano fatto un exploit riuscendo a bucare il forum... ti riporto esattamente la mail di un amico (programmatore) che ne sa sicuramente più di me e che fa siti per lavoro:
Bubilosbirro ha scritto:Ciao
ti premetto che non posseggo un forum proprio per non dover star li a guardare come evitare gli exploit di chi si diverte a rompere con queste cose.

Comunque, lo script è abbastanza conosciuto ed è stato diffuso solamente da quache mese ,,, le pagine che ho vistitato si riferiscono a dicembre 2011

Ho trovato e devo dire siceramente che mi ha interessato moltissimo due incredibili guide proprio sullo script incriminato ...

http://issuu.com/matteo_tosato/docs/mat ... g_buffer_o

era tantissimo che ricervavo una guida sull'attacco buffer over flow , e devo dire che questa è fatta proprio bene,..
Ora puoi apprezzare il lavoro di tanti che non cercano di hackerare per piacere ma cercano di proteggere le proprie pagine da attacchi simili.
ecco gli altri

http://www.higeneration.it/linguaggi-informatici/
http://www.volny.cz/vaclik/forload.php
http://hackerzvoice.net/ceh/CEHv6%20Add ... netsec.pdf
http://joxeankoret.com/blog/2011/12/04/ ... al-attack/
http://www.jsrgenetics.com/admin/upload ... 508652.pub
http://pastie.org/1058996
http://www.jsrgenetics.com/admin/upload ... 508652.pub



Devi assolutamente dire ad altervista l'attacco che hai subito in quanto potrebbero prendere precauzioni su come evitarne di nuovi ..tutto chiaramente dipende dalla piattaforma che usano e credo che non vi siano dubbi sul fatto che usino linux
in base alla versione del kernel che monta il linux altervista vi sono diversi tipi di attacchi possibili.
è comunque un code injection non credo vi siano dubbi

inoltre è necessario che leggi bene quello che ti ho inviato e cerchi di capire se la shell abilitata dall'hacker è ancora attiva (non credo perchè abbiamo cancellato i file.)
In poche parole , l'attacco consiste nel provocare un sovraccarico di una memoria scrivibile sul server; questo permette l'inserimento del codice formato da variabili e qualche istruzione che crea una connessione ad doc su una porta specifica e permette ad un maleintenzionato di avere un accesso privilegiato.
Non ho idea se questo gli consente di "grabbare" i file delle password o altri documenti sensibili.
E' certo , e lo abbiamo sperimentato noi due , che sia possibile indirizzare il traffico su un altro indirizzo , in questo caso un malware che infetta il malcapitato .
Devi quindi scusarti con i tuoi utenti forum che sono incappati non solo nel disservizio ma anche nella trappola del malefico hacker.

Sicuramente approfondiro' il discorso perchè ne sono coinvolto direttamente , ma non so quando ...
Tieni d'occhio il forum , finchè non troviamo la soluzione anti intrusione
lo script come leggi anche nei file è " #web shell by orb "
Sto bastardo
.............

Ciao
Devo trovare dove risiede la debolezza nel mio forum..

Di seguito ti linko i files incriminati che mi hanno provocato questi fastidi che ti puoi scaricare da megaupload:

Codice: Seleziona tutto

http://www.megaupload.com/?d=UH0UZHY8


NB per scaricarti il file rar che contiene i file ci vuole la password che ti passerò via mp. ciao
Very Ignorant People
Avatar utente
Darkman
Amministratore
Amministratore
Messaggi: 1204
Iscritto il: marzo 28, 2009, 11:04 pm

Re: Attacco hacker sul forum

Messaggio da Darkman »

Ammetto che mi hai fatto venire i brividi....

Credo che la persona più accreditata per quasto problema in quanto collabora ad altervista sia Silver.
L'hai contatto?

E il problema al PCA è ancora in piedi?

Devo rileggere con calma: non ho capito una mazzetta :roll:
Avatar utente
Darkman
Amministratore
Amministratore
Messaggi: 1204
Iscritto il: marzo 28, 2009, 11:04 pm

Re: Attacco hacker sul forum

Messaggio da Darkman »

Intanto il server megaupload ha seccato il tuo link: non è scaricabile perchè ha individuato viru o potenziali pericoli.

Più che ad un attacco, perchè non ho capito cosam succedeva, penserei a torjans in quanto è capitato ad altri.

Avevi fatto la scansione del root?
Avatar utente
systemcrack
V.I.P.
V.I.P.
Messaggi: 293
Iscritto il: maggio 21, 2010, 11:38 am
Contatta:

Re: Attacco hacker sul forum

Messaggio da systemcrack »

non ho contattato silver.. mi scoccia farmi risentire adesso che ho bisogno dopo un anno che non mi faccio vedere.. nooon

non capisco di che parli.. su megaupload il file si può scaricare (appena provato).. la scritta è la descrizione del file. e vai

si.. il problema al pca è ancora in piedi fistiotto.
Very Ignorant People
Avatar utente
Darkman
Amministratore
Amministratore
Messaggi: 1204
Iscritto il: marzo 28, 2009, 11:04 pm

Re: Attacco hacker sul forum

Messaggio da Darkman »

systemcrack ha scritto:non ho contattato silver.. mi scoccia farmi risentire adesso che ho bisogno dopo un anno che non mi faccio vedere.. nooon

non capisco di che parli.. su megaupload il file si può scaricare (appena provato).. la scritta è la descrizione del file. e vai

si.. il problema al pca è ancora in piedi fistiotto.

Ho riprovato adesso marco, mi sono sbagliato: è il mio Avira antivirus Premium che mi blocca mega e mi cancella il file che minaccia sfracelli.
L'ho acquistato perchè una settimana fa un trojan mi aveva mandato in crash avast che l'aveva bloccato.

Disattivare la protezione on line mi intimorisce dopo quello che ho passato per far ripartire il pc.

Fai una cosa: che antivirus usi?
Fai una scansione della cartella root e controlla i risultati.

Per silver, lui è superiore a certe cose e non si risente a mio parere. dico lui perchè il tuo amico parla di segnalare ad altervista.
Avatar utente
systemcrack
V.I.P.
V.I.P.
Messaggi: 293
Iscritto il: maggio 21, 2010, 11:38 am
Contatta:

Re: Attacco hacker sul forum

Messaggio da systemcrack »

mi sembra davvero strano... che il tuo antivirus lo segnali come un virus.. io ho 3 antivirus con cui scansiono quasi ogni giorno il pc: comodo antivirus, iobit malware fighters e advanced system care.. tutti e 3 a pagamento e nessuno di questi ha segnalato nulla.

L'archivio è scansionato e sicuro e l'ho caricato sul mio dominio. Sicuramente ora te lo potrai scaricare.
Lo trovi cliccando qui; l'archivio è protetto da pasword (che ho messo io).

Tienimi aggiornato sui tuoi studi in proposito.

Grazie ancora della tua disponibilità... a presto ciao
Very Ignorant People
Avatar utente
Darkman
Amministratore
Amministratore
Messaggi: 1204
Iscritto il: marzo 28, 2009, 11:04 pm

Re: Attacco hacker sul forum

Messaggio da Darkman »

Avira non mi sta dando problemi...mi sento tranquillo.
Appena mi passi il rarti informo.
Avatar utente
systemcrack
V.I.P.
V.I.P.
Messaggi: 293
Iscritto il: maggio 21, 2010, 11:38 am
Contatta:

Re: Attacco hacker sul forum

Messaggio da systemcrack »

Il rar lo trovi al link che c'è nella mia risposta qui sopra. e vai
Very Ignorant People
Avatar utente
Darkman
Amministratore
Amministratore
Messaggi: 1204
Iscritto il: marzo 28, 2009, 11:04 pm

Re: Attacco hacker sul forum

Messaggio da Darkman »

Files php strani e cmq infetti.
Li ho scansionati ed è tutto ok, vado per aprirli con notepap++ e l'antivirus parte bloccandoli.


sembra che essendo files php facciano danni al database.
Di certo non servono a niente.
Avatar utente
systemcrack
V.I.P.
V.I.P.
Messaggi: 293
Iscritto il: maggio 21, 2010, 11:38 am
Contatta:

Re: Attacco hacker sul forum

Messaggio da systemcrack »

Nella sfiga ho avuto fortuna perchè avendo già un problema al pca non sono riusciti ad infettarmi il database.

Però il quesito è come hanno fatto a caricare quei files sul mio dominio..?
Sono sicuro che non mi abbiano rubato la password in quanto la cambio molto frequentemente... io sono convinto dell'injection, anche perchè altrimenti invece che mettere solo un redirect avrebbero fatto molto di più e vorrei riuscire a capire come evitare che riaccada.

Comunque è stato facile trovare i dati incriminati... quando è avvenuto l'attacco era da qualche giorno che non accedevo al dominio (durante le vacanze) e quindi non ho dovuto fare altro che vedere la data di modifica dei files. e vai

Quindi ora il forum non è sicuramente più "infetto" però c'è sempre il rischio che possano rifarlo.. d_bbio nooon
Very Ignorant People
Rispondi