Apache hiba, vagy ügyes betörő?

Fórumok

Hi All

Találkozott már valaki ilyesmivel, hogy az összes index.html és index.php file végére beleírja valaki, az alábbi sorokat:

http://pastebin.com/m14bcec69

Ez egy 3-4 éves Debian + Apache 1.3.34 + PHP4
Köszi.

Zsolt

Hozzászólások

Igen, meg lettel torve.

Ugy szokott tortenni a dolog, hogy valami regi bugos (alt. php) program sebezhetoseget kihasznalva feltoltenek egy programot, ami megkeresi az osszes html es php filet amihez hozzafer, es a vegere irja amit akarnak.

Aztan bongeszobol ezt lekerik, es bingo.

Kellemes irtast & upgradelest

Másik eset:

Majdnem egy éve létezik olyan program, amelyik az elmentett ftp jelszavakat kiszedi pl TC-ből, és azokkal járja végig a szervereket, cseréli le a file-okat.

Ha ftp-vel férnek hozzá akkor egy ftp log ellenőrzés sem árthat, mert lehet hogy a total commander ftp inijéből nyálazták ki az accountot és hopp. Nemrégen volt egy ilyen hullám.

Kakukk!
Bind-et használsz? Mikori? Cseréld újabbra. A jelenség ismerős. Kínaiak csinálták ugyanezt pár éve. Web motorra nem gyanakszom, mert akkor csak 1 domainhoz férnek hozzá, ha jól állítottad be. Esetleg wu-ftpd-n keresztül is tudtak régebben ilyet csinálni.
User quota be van állítva? Mikor monitoroztad utoljára? Nézd meg hátha vmelyik user hirtelen elkezdte használni az accját ftp log nélkül. Rendszer szintű user is lehet, sőt!

vsftpd hasznalok
en inkabb arra gyanakszom, hogy a kliens virust kapott be, s onnan lett meg a jelszo
túl sok nyomot nem latok + az iptables script-em telis tele van tiltott ip tartomanyokkal
SŐT!
most láttam, hogy kimondottan, csak bizonyos helyeken van atirva az index file, van ahol erintetlen maradt
DE azert most nyomok egy teljesen uj rendszert :)

Zsolt

atnyalaztam az ftp log-ot, s ezt az ip-t talaltam benne: 41.233.11.59
a kis hamis :)

Zsolt

[off]
Legalább egy ilyen portálon próbáljuk már meg a hacker szót elválasztani a visszaéléssel foglakozó cikktől.
[/off]

--
Keep it simple, stupid.

Ha az ftp jelszavadat lopták el akkor ez elég jó védelem lehet, mivel a támadások nagy része külföldről érkezik

létrehozol egy .ftpaccess fájlt aminek a tartalma ez legyen:


Limit ALL>
Allow From .hu
DenyAll
/Limit>

A kacsacsőröket ki kellet hagynom mivel nem tudom hogyan lehet kikerülni hogy ne html elemnek nézze