Un Evento Unico. 5 Sale. 27 Interventi. SEO, SOCIAL, E-Commerce, Mobile, Turismo.
CLICCA QUI e SCOPRI DI PIù X Chiudi
 
Forum GT: Condividiamo idee e conoscenza Forum GT: Condividiamo idee e conoscenza


Condividi questo contenuto nei Social Network:
Ti stiamo aspettando: Registrati subito e gratis. Entra a far parte di una delle comunità più attive in Italia. Se hai dimenticato i tuoi dati li puoi recuperare subito.


Vai indietro   Forum per Webmaster: Condividiamo Idee e Conoscenza > Web Server > Hosting, Housing e Domini
Benvenuto! Forum Regole FAQ Lista utenti Calendario Segna come letti

Hosting, Housing e Domini Spazi, tenuta, offerte e supporto URL

Hey Amico Visitatore,
Condividi con noi le tue idee e la tua conoscenza Aprendo una nuova discussione nella sezione Hosting, Housing e Domini


Rispondi
 
LinkBack Strumenti di discussione
Vecchio 03-09-11, 14:13   #1 (permalink)
 
L'avatar di geggiot
 
Data di registrazione: Feb 2008
Ubicazione: Napoli
Messaggi: 506
Exclamation File sconosciuto

In questi giorni mi sono accorto della presenza di un file html non creato da me, inserito nelle cartelle dei miei 3 domini hostati presso lo stesso server. Dopo averlo cancellato ho fatto un pò di ricerche ed ho scoperto che molti domini dello stesso server presentano questo file html. Vorrei sapere se è possibile risalire o almeno capire come è finito lì questo file.
Se servono altre informazioni chiedete pure.

Grazie
geggiot non in linea   Rispondi citando
Vecchio 03-09-11, 14:29   #2 (permalink)
Moderatore
 
L'avatar di vhosting
 
Data di registrazione: Jan 2009
Ubicazione: Michigan
Messaggi: 2,139
Invia un messaggio tramite Skype a vhosting
Devi controllare almeno glia access_log e in caso i log FTP.

Ciao.
vhosting non in linea   Rispondi citando
Vecchio 03-09-11, 14:32   #3 (permalink)
 
L'avatar di geggiot
 
Data di registrazione: Feb 2008
Ubicazione: Napoli
Messaggi: 506
Ok, grazie!
Li visiono e vi faccio sapere.
geggiot non in linea   Rispondi citando
Vecchio 03-09-11, 15:45   #4 (permalink)
 
L'avatar di geggiot
 
Data di registrazione: Feb 2008
Ubicazione: Napoli
Messaggi: 506
Ho letto i log di accesso ed ho capito che è stata uppata una shell sul mio spazio.
geggiot non in linea   Rispondi citando
Vecchio 03-09-11, 15:55   #5 (permalink)
Moderatore
 
L'avatar di vhosting
 
Data di registrazione: Jan 2009
Ubicazione: Michigan
Messaggi: 2,139
Invia un messaggio tramite Skype a vhosting
Significa che hai dei seri bug di sicurezza del tuo software, aggiornalo.
vhosting non in linea   Rispondi citando
Vecchio 03-09-11, 16:00   #6 (permalink)
 
L'avatar di geggiot
 
Data di registrazione: Feb 2008
Ubicazione: Napoli
Messaggi: 506
Ho wordpress aggiornato con plugin aggiornati e senza plugin inutili, non so proprio a chi imputare questa mancanza di sicurezza.
geggiot non in linea   Rispondi citando
Vecchio 03-09-11, 16:31   #7 (permalink)
Moderatore
 
L'avatar di vhosting
 
Data di registrazione: Jan 2009
Ubicazione: Michigan
Messaggi: 2,139
Invia un messaggio tramite Skype a vhosting
Se dall'access_log hai visto che ti hanno inserito una shell dovresti anche vedere da che file hanno fatto l'exploit ergo puoi risalire ad un eventuale plugin incriminato.
vhosting non in linea   Rispondi citando
Vecchio 03-09-11, 16:53   #8 (permalink)
 
L'avatar di geggiot
 
Data di registrazione: Feb 2008
Ubicazione: Napoli
Messaggi: 506
Grazie vhosting per le risposte, ma in ordine cronologico c'è l'accesso alla pagina di login
Quote:
184.164.xxx.xxx - - [16/Aug/2011:10:24:39 -0500] "POST /wp-login.php HTTP/1.1" 302 - "http://miosito.it/wp-login.php?redirect_to=http%3A%2F%2Fmiosito.it%2Fwp-admin%2F&reauth=1" "Mozilla/5.0 (Windows NT 6.1; rv:5.0) Gecko/20100101 Firefox/5.0"

184.164.xxx.xxx - - [16/Aug/2011:10:24:42 -0500] "GET /wp-admin/load-styles.php?c=1&dir=ltr&load=dashboard,plugin-install,global,wp-admin&ver=8e77e2d8a0596495034b9c96abb95f68 HTTP/1.1" 200 18828 "http://miosito.it/wp-admin/" "Mozilla/5.0 (Windows NT 6.1; rv:5.0) Gecko/20100101 Firefox/5.0"

184.164.xxx.xxx - - [16/Aug/2011:10:26:17 -0500] "GET /wp-content/plugins/akismet/akismet.css?ver=3.2.1 HTTP/1.1" 200 464 "http://miosito.it/wp-admin/plugin-install.php?tab=upload" "Mozilla/5.0 (Windows NT 6.1; rv:5.0) Gecko/20100101 Firefox/5.0"

184.164.xxx.xxx - - [16/Aug/2011:10:26:33 -0500] "POST /wp-admin/update.php?action=upload-plugin HTTP/1.1" 200 24415 "http://miosito.it/wp-admin/plugin-install.php?tab=upload" "Mozilla/5.0 (Windows NT 6.1; rv:5.0) Gecko/20100101 Firefox/5.0"

184.164.xxx.xxx - - [16/Aug/2011:10:28:47 -0500] "POST /wp-content/plugins/hello-dolly/hello.php?y=/home/miosito/public_html/&x=upload HTTP/1.1" 200 5292 "http://miosito.info/wp-content/plugins/hello-dolly/hello.php?y=/home/miosito/public_html/&x=upload" "Mozilla/5.0 (Windows NT 6.1; rv:5.0) Gecko/20100101 Firefox/5.0"
geggiot non in linea   Rispondi citando
Vecchio 03-09-11, 16:58   #9 (permalink)
Moderatore
 
L'avatar di vhosting
 
Data di registrazione: Jan 2009
Ubicazione: Michigan
Messaggi: 2,139
Invia un messaggio tramite Skype a vhosting
plugins/hello-dolly ....
vhosting non in linea   Rispondi citando
Vecchio 03-09-11, 17:02   #10 (permalink)
 
L'avatar di geggiot
 
Data di registrazione: Feb 2008
Ubicazione: Napoli
Messaggi: 506
Non l'ho mai avuto, quello di default l'ho cancellato dopo l'installazione di wp e il file php nella directory hello-dolly, hello.php era la shell. Credo che il tizio abbia uppato la shell nella directory plugins/hello-dolly e rinominato il file in hello.php per non farmene accorgere.
geggiot non in linea   Rispondi citando
Vecchio 04-09-11, 02:59   #11 (permalink)
User
 
L'avatar di Xlogic
 
Data di registrazione: Jan 2011
Ubicazione: Torino
Messaggi: 190
Hai letto il codice del file html?
__________________
- Xlogic.org - Hosting Professionale.Reseller.Vps
Xlogic non in linea   Rispondi citando
Vecchio 04-09-11, 09:43   #12 (permalink)
 
L'avatar di geggiot
 
Data di registrazione: Feb 2008
Ubicazione: Napoli
Messaggi: 506
Si, solita pagina di protesta contro gli infedeli etc...

Ultima modifica di vhosting : 04-09-11 12:33. Motivo: Non quotare.
geggiot non in linea   Rispondi citando
Vecchio 04-09-11, 12:37   #13 (permalink)
User
 
L'avatar di Xlogic
 
Data di registrazione: Jan 2011
Ubicazione: Torino
Messaggi: 190
Se ti può essere di aiuto, assicurati di avere l'ultima versione di Filezilla (se lo usi) e prova ad installare i plugin: Exploit Scanner e Theme Authenticity Checker (TAC).
__________________
- Xlogic.org - Hosting Professionale.Reseller.Vps
Xlogic non in linea   Rispondi citando
Vecchio 04-09-11, 12:52   #14 (permalink)
 
L'avatar di geggiot
 
Data di registrazione: Feb 2008
Ubicazione: Napoli
Messaggi: 506
Ho utilizzato il cmd grep tramite cron per cercare tutti i file che usano passthru|shell_exec|system|phpinfo|base64_decode|c hmod|mkdir|fopen|fclose|readfile .
geggiot non in linea   Rispondi citando
Vecchio 04-09-11, 15:21   #15 (permalink)
User
 
L'avatar di Xlogic
 
Data di registrazione: Jan 2011
Ubicazione: Torino
Messaggi: 190
Hai trovato qualcosa?
__________________
- Xlogic.org - Hosting Professionale.Reseller.Vps
Xlogic non in linea   Rispondi citando
Rispondi


Strumenti di discussione

Regole di scrittura
Non puoi postare nuove discussioni
Non puoi rispondere alle discussioni
Non puoi allegare file
Non puoi editare i tuoi post

BB code is Attivo
smilies è Attivo
[IMG] il codice è Attivo
Il codice HTML è Disattivato
Trackbacks are Attivo
Pingbacks are Attivo
Refbacks are Disattivato
Vai al forum



Tutti gli orari sono GMT +3. Attualmente sono le 09:10.




Forum GT - © 2004-2009 GT idea S.r.l P.iva 02418200800 - Privacy/Disclaimer

SEO by vBSEO 3.2.0 ©2008, Crawlability, Inc.