Ti sei perso il VI Convegno gt? Forse puoi rimediare... www.convegnogt.it X Chiudi
 
Forum GT: Condividiamo idee e conoscenza Forum GT: Condividiamo idee e conoscenza


Condividi questo contenuto nei Social Network:
Ti stiamo aspettando: Registrati subito e gratis. Entra a far parte di una delle comunità più attive in Italia. Se hai dimenticato i tuoi dati li puoi recuperare subito.


Vai indietro   Forum per Webmaster: Condividiamo Idee e Conoscenza > Cms > Wordpress
Benvenuto! Forum Regole FAQ Lista utenti Calendario Segna come letti


Rispondi
 
LinkBack Strumenti di discussione
Vecchio 08-06-09, 14:47   #1 (permalink)
User
 
L'avatar di extrabyte
 
Data di registrazione: Feb 2008
Messaggi: 280
Blog defacciato

Ciao a tutti, l'anno scorso ho installato/configurato un blog su piattaforma WP. L'installazione era tramite script fornito dall'hoster, e la versione era (ed è) la 2.6.2.

Ieri è stato defacciato: retesud.net

Nella root non è stato modificato nessun file (almeno, apparentemente). Ci si può loggare e i post e commenti sono ok, quindi il database non è stato toccato, giusto??

Ho contattato l'help desk dell'hoster e loro hanno proposto un ripristino dell'ultimo backup. Ma secondo me non servirebbe a nulla, perchè il db è integro. Ho provato a leggere il file index.php e sembra ok. Ho provato anche a sostituirlo ma non è servito a nulla.

Secondo voi è possibile risolvere o bisogna ripristinare tutto da capo?

Grazie in anticipo.

p.s. e mi ci metto anch'io in lista: in uno dei miei blog non ho aggiornato wordpress e ora è alla versione 2.5. Tempo addietro volevo aggiornarlo a quella attuale, ma ho visto che si tratta di cosa lunga e se qualcosa va storto perdo ben otto mesi di posizionamento su google oltre che mesi interi...... Ho letto di alcune possibili falle di questa versione:
onecms.it/18/04/2008/problemi-di-sicurezza-per-wordpress-25/
__________________


Ultima modifica di n1gH7 : 08-06-09 16:14. Motivo: Maiuscola
extrabyte non in linea  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Segnalo this Post!OKNO this Post!
Rispondi citando
Vecchio 08-06-09, 16:07   #2 (permalink)
fmm
User
 
L'avatar di fmm
 
Data di registrazione: Jan 2007
Messaggi: 423
Ciao,

io personalmente farei un bel backup sia del db che del sito e provvederei subito all'update all'ultima versione (2.7.1).
Ciao.
__________________
Cilento
fmm non in linea  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Segnalo this Post!OKNO this Post!
Rispondi citando
Vecchio 08-06-09, 16:08   #3 (permalink)
Moderatore
 
L'avatar di n1gH7
 
Data di registrazione: Dec 2007
Ubicazione: Minusio (CH)
Messaggi: 640
Invia un messaggio tramite ICQ a n1gH7 Invia un messaggio tramite MSN a n1gH7 Invia un messaggio tramite Skype a n1gH7
Hai controllato il file .htaccess? Magari hanno fatto qualche porcata li.
O hanno cambiato il dns del dominio indirizzandolo altrove.. non saprei.

Comunque io opterei per ritirare su un backup recente, ed aggiornare immediatamente a wordpress 2.7.1. Non perdi nulla, ci guadagni in sicurezza e versatilità del cms.

Poi vedrei con l'host dov'è stata la falla, e mi parerei il sedere a dovere.
n1gH7 non in linea  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Segnalo this Post!OKNO this Post!
Rispondi citando
Vecchio 08-06-09, 18:12   #4 (permalink)
User
 
L'avatar di extrabyte
 
Data di registrazione: Feb 2008
Messaggi: 280
ecco il file .htaccess

# BEGIN WordPress
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteBase /
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]
</IfModule>

# END WordPress
__________________

extrabyte non in linea  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Segnalo this Post!OKNO this Post!
Rispondi citando
Vecchio 08-06-09, 18:59   #5 (permalink)
Moderatore
 
L'avatar di n1gH7
 
Data di registrazione: Dec 2007
Ubicazione: Minusio (CH)
Messaggi: 640
Invia un messaggio tramite ICQ a n1gH7 Invia un messaggio tramite MSN a n1gH7 Invia un messaggio tramite Skype a n1gH7
Bo allora è questione di DNS secondo me.
n1gH7 non in linea  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Segnalo this Post!OKNO this Post!
Rispondi citando
Vecchio 08-06-09, 20:13   #6 (permalink)
User
 
L'avatar di extrabyte
 
Data di registrazione: Feb 2008
Messaggi: 280
Quote:
n1gH7 Visualizza il messaggio
Bo allora è questione di DNS secondo me.
Ho provato a cancellare index.php dalla root. Digitando la url viene riprodotto l'albero delle directory... Se fosse davvero una questione di DNS, non dovrebbe puntare comunque alla stessa pagina?

ps. Se quindi sono i DNS è inutile cancellare e ripristinare?
__________________

extrabyte non in linea  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Segnalo this Post!OKNO this Post!
Rispondi citando
Vecchio 09-06-09, 12:30   #7 (permalink)
Moderatore
 
L'avatar di n1gH7
 
Data di registrazione: Dec 2007
Ubicazione: Minusio (CH)
Messaggi: 640
Invia un messaggio tramite ICQ a n1gH7 Invia un messaggio tramite MSN a n1gH7 Invia un messaggio tramite Skype a n1gH7
Probabilmente allora è un file di inclusione standart del file index.php.

Prova a vedere i file in root:
wp-blog-header.php
template-loader.php
wp-load.php

Ed altri eventuali percorsi ad inclusione che questi file seguono. Confrontali con i file di WP originale.

Non è questione di DNS, sbagliato io.
n1gH7 non in linea  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Segnalo this Post!OKNO this Post!
Rispondi citando
Vecchio 10-06-09, 12:36   #8 (permalink)
 
L'avatar di WordPressMania
 
Data di registrazione: Jan 2008
Messaggi: 125
Invia un messaggio tramite ICQ a WordPressMania Invia un messaggio tramite Skype a WordPressMania
Exclamation

Purtroppo le versioni 2.6.X di WP hanno bachi si sicurezza stra-noti ed è praticamente un caso se non ti defacciano il sito prima o poi :-(

Una strada per risolvere davvero una volta per tutte: Leggi gli articoli che Mario Pascucci ha dedicato all'argomento, esegui l'Autotest preparato appositamente da Pascucci, segui TUTTE le sue indicazioni per ripristinare il tutto.

Ecco un riassunto da parte mia (tutte questo l'ho imparato leggendo i post che ti ho segnalato, quindi meglio leggerli che fidarsi di me ;-) )

In molti casi il defacciamento compare su blog anche 2.7.1 poichè l'infezione è avvenuta tempo fa ma poi l'attacker è rimasto silente fino ad ora (leggi questo post e i vari commenti).

Fare semplicemente l'upgrade alla 2.7.1 quindi non basta.
In alcuni casi l'attacco viene portato creando un utente admin nascosto, in altri aggiungendo uno o più file in qualche cartella di wp e camuffandolo.

Cosa fare?

Ovviamente fai un backup di tutto, file e database, ma attenzione perchè questi backup conterranno "l'infezione".

Innanzitutto verifica che non ci sia un utente con privilegi admin (nascosto) in più: apri il db e verifica il contenuto della tabella users, potrebbe esserci un utente senza username ma con privilegi admin. Cancellalo.

Con ogni probabilità ti hanno cambiato qualche file nella cartella wp-content, magari tra i tuoi uploads: sono le cartelle che non vengono sovrascritte quasi mai quando si fa un aggiornamento.
Quindi: cancella tutti i temi che non usi. Passa in rassegna tutti i file del tema che usi, cancella tutti quelli che hanno estensioni sconosciute (io in alcuni casi ho anche trovato file con estensione .old, o .bak), verifica anche tra le immagini e i javascript. cerca stringhe del tipo "eval(....)" o base64(...): sono metodi per nascondere codice malevolo: indizi sicuri di infezione quasi sempre.
L'ideale sarebbe confrontare l'elenco dei file del tema che usi con una versione appena scaricata... le uniche differenze dovrebbero essere a te note e consistere in eventuali file da te aggiunti...

Cancella i plugin. Tutti. Li reinstallerai più tardi.

Carica i file di WP 2.7.1 e installa il tutto

Ricarica i plugin direttamente dal sito degli autori o da Extend, non dai tuoi backup.

Attiva il tema ripulito...

Una guida molto tecnica, sempre di Pascucci, su tutto questo la trovi qui:
http://www.cfitaly.net/owned-wp-analysis è in pdf ed è un po' difficilina...


...e quando esce un upgrade di sicurezza di WP correte ad installarlo
ragazzi, c'è gente che usa il vostro blog per le proprie porcate, spesso illecite, non è roba da prendere sotto gamba, per favore!!

Stefano
__________________
www.wordpressmania.it Recensioni plugin e temi, notizie, consulenza professionale.
WordPressMania non in linea  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Segnalo this Post!OKNO this Post!
Rispondi citando
Vecchio 14-06-09, 23:59   #9 (permalink)
User
 
L'avatar di extrabyte
 
Data di registrazione: Feb 2008
Messaggi: 280
Ti ringrazio per la spiegazione dettagliata e delle risorse elencate (ne farò tesoro).

Il blog è stato ripristinato tramite backup dall'hoster. Fino a qualche giorno fa ancora non conoscevano la natura della vulnerabilità utilizzata....

ps. per caso sai come è messo wordpress 2.5? Ho un blog con oltre 1000 post e fare l'upgrade alla 2.8 non è un gioco...
__________________

extrabyte non in linea  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Segnalo this Post!OKNO this Post!
Rispondi citando
Rispondi


Strumenti di discussione

Regole di scrittura
Non puoi postare nuove discussioni
Non puoi rispondere alle discussioni
Non puoi allegare file
Non puoi editare i tuoi post

BB code is Attivo
smilies è Attivo
[IMG] il codice è Attivo
Il codice HTML è Disattivato
Trackbacks are Attivo
Pingbacks are Attivo
Refbacks are Disattivato
Vai al forum



Tutti gli orari sono GMT +3. Attualmente sono le 22:49.




Forum GT - © 2004-2009 GT idea S.r.l P.iva 02418200800 - Privacy/Disclaimer

SEO by vBSEO 3.2.0 ©2008, Crawlability, Inc.