Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Hackpoging, wat zie ik over het hoofd.

Pagina: 1
Acties:

  • HenkEisDS
  • Registratie: Maart 2004
  • Laatst online: 28-11 16:35
Eén van mijn joomla sites is zojuist target geworden van een aanvaller. Een component RSForms was niet geupdate en ik vermoed dat het hem gelukt is een vulnerability te vinden. Hij had in ieder geval ongeveer 600 pogingen gedaan om iets te vinden. Direct mijn wachtwoorden gewijzigd en ook het databasewachtwoord gewijzigd. Was er vrij snel bij, want nog geen kwartier later merkte ik het op.

Wat voor schade kan iemand allemaal berokkenen in 15 minuten tijd met DB access. Het ziet er naar uit dat het een volledig geautomatiseerd script is geweest, dus ik vermoed veel. Hoe kan ik achterhalen of iemand uberhaupt DB access heeft gehad. Ik weet welk IP het was, want deze stonden in de table waar RSForm naartoe schrijft, maar nu ik zoek in de raw access log van CPANEL zie ik dat het leeg is vanaf 1 minuut nadat ik 600 form entries had. Deze zijn dus opzettelijk gewist.

edit:
Diff op filesnames en databasedumps zijn vrijwel identiek.
/edit

Verder niet een critical website verder, gaat om een geinige webshop met 6 producten. Zit wel iDeal op geconfigureerd, kan het kwaad als iemand mijn CERT files heeft? Lijkt mij niet dat ik geld kan kwijtraken, maar als de aanvaller een webshop wil opzetten met mijn account en CERT files is hij/zij vrij om dat te doen. :p

[ Voor 3% gewijzigd door HenkEisDS op 16-09-2012 21:39 ]


  • Thralas
  • Registratie: December 2002
  • Laatst online: 15:20
Het enige rationele is om de hele site incl. database (en dus ook certs) als compromised te beschouwen. Idealiter zorg je er dus voor dat je huidige certs revoked worden & restore je naar een 'known good' backup tenzij je adhv. een diff met 100% zekerheid kan vaststellen dat er niets malicious is toegevoegd aan je scripts of database (backdoor?).

M'n gevoel zegt me echter dat 't niet meer was dan een poging om je webhost als zombie danwel phishing/spambox/malwarehost te gebruiken. De meeste aanvallen zijn niet zo geavanceerd..

  • HenkEisDS
  • Registratie: Maart 2004
  • Laatst online: 28-11 16:35
Weet je wat het stomme is, zo voelt me site ook een beetje. Het voelt een beetje alsof ie verkracht is door een hele vieze dikke Duitser. :p

Ga binnenkort toch naar Magento, dus laat het nog wel even aanmodderen.