Voorop gesteld, ik ben geen fan van Joomla met name om dit soort problemen. Maar het gaat hier niet om mijn websites, maar om een website van een vriend van me.
Een vriend van me heeft een Joomla website. Ivm privacy redenen wil ik niet de domeinnaam en/of hoster vermelden. Maar er is dit jaar 2x een folder aangemaakt in de root, daarin een zipfile, die vervolgens weer uitgepakt is voor een phishing website.
Het draait op een linux server met php 7.4. De Joomla website is helemaal up to date met de laatste updates, ook alle modules/componenten/etc. Hij heeft twee Joomla firewalls geïnstalleerd: "rsfirewall" en "akeeba admin". Deze hebben helemaal niks hiervan gedetecteerd. Dus mijn vermoeden is dat het mogelijk buiten Joomla om gaat.
Ik heb de apache-logs, apache-ssl-logs en ftp-logs nagekeken en kan uit de logs niet halen hoe het gedaan wordt.
folder "a" is aangemaakt om 14:50. Daarin staat een file "wells\ (1).zip" ook met timestamp 14:50. Daarnaast is de folder wells aangemaakt (afkomstig vanaf de zip file). Dit is een Wells Fargo Banking phishing site.
Nu heb ik de logs bekeken van rond dat tijdstip, maar zie daarin niet een link naar hoe ze dat gedaan hebben (door een post of get url te herleiden):
Mijn vraag is: hoe kan ik achterhalen HOE het wordt geüpload? (en dus voorkomen)
Een vriend van me heeft een Joomla website. Ivm privacy redenen wil ik niet de domeinnaam en/of hoster vermelden. Maar er is dit jaar 2x een folder aangemaakt in de root, daarin een zipfile, die vervolgens weer uitgepakt is voor een phishing website.
Het draait op een linux server met php 7.4. De Joomla website is helemaal up to date met de laatste updates, ook alle modules/componenten/etc. Hij heeft twee Joomla firewalls geïnstalleerd: "rsfirewall" en "akeeba admin". Deze hebben helemaal niks hiervan gedetecteerd. Dus mijn vermoeden is dat het mogelijk buiten Joomla om gaat.
Ik heb de apache-logs, apache-ssl-logs en ftp-logs nagekeken en kan uit de logs niet halen hoe het gedaan wordt.
folder "a" is aangemaakt om 14:50. Daarin staat een file "wells\ (1).zip" ook met timestamp 14:50. Daarnaast is de folder wells aangemaakt (afkomstig vanaf de zip file). Dit is een Wells Fargo Banking phishing site.
Nu heb ik de logs bekeken van rond dat tijdstip, maar zie daarin niet een link naar hoe ze dat gedaan hebben (door een post of get url te herleiden):
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
| 95.217.207.28 - - [07/Mar/2021:14:40:37 +0100] "HEAD / HTTP/1.1" 301 - "-" "httpx - Open-source project (github.com/projectdiscovery/httpx)" 162.253.68.151 - - [07/Mar/2021:14:52:41 +0100] "GET /b/wells/ HTTP/1.1" 302 20 "-" "Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/87.0.4280.88 Safari/537.36" 162.253.68.151 - - [07/Mar/2021:14:52:41 +0100] "GET /b/wells/login.php?cmd=login_submit&id=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec&session=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec HTTP/1.1" 404 3438 "-" "Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/87.0.4280.88 Safari/537.36" 162.253.68.151 - - [07/Mar/2021:14:52:44 +0100] "GET /templates/rt_aurora/custom/uikit/css/uikit.min.css HTTP/1.1" 200 21155 "https://<domeinnaam-vriend>/b/wells/login.php?cmd=login_submit&id=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec&session=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec" "Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/87.0.4280.88 Safari/537.36" 162.253.68.151 - - [07/Mar/2021:14:52:45 +0100] "GET /media/gantry5/engines/nucleus/css-compiled/nucleus.css?6021b6e6 HTTP/1.1" 200 5527 "https://<domeinnaam-vriend>/b/wells/login.php?cmd=login_submit&id=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec&session=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec" "Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/87.0.4280.88 Safari/537.36" 162.253.68.151 - - [07/Mar/2021:14:52:45 +0100] "GET /templates/rt_aurora/custom/css-compiled/aurora-joomla__error.css?6021b72c HTTP/1.1" 200 7905 "https://<domeinnaam-vriend>/b/wells/login.php?cmd=login_submit&id=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec&session=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec" "Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/87.0.4280.88 Safari/537.36" 162.253.68.151 - - [07/Mar/2021:14:52:45 +0100] "GET /templates/rt_aurora/custom/css-compiled/aurora__error.css?6021b72c HTTP/1.1" 200 21196 "https://<domeinnaam-vriend>/b/wells/login.php?cmd=login_submit&id=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec&session=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec" "Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/87.0.4280.88 Safari/537.36" 162.253.68.151 - - [07/Mar/2021:14:52:46 +0100] "GET /templates/rt_aurora/custom/css-compiled/custom__error.css?6021b72c HTTP/1.1" 200 951 "https://<domeinnaam-vriend>/b/wells/login.php?cmd=login_submit&id=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec&session=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec" "Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/87.0.4280.88 Safari/537.36" 162.253.68.151 - - [07/Mar/2021:14:52:46 +0100] "GET /templates/rt_aurora/css/animate.css HTTP/1.1" 200 4429 "https://<domeinnaam-vriend>/b/wells/login.php?cmd=login_submit&id=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec&session=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec" "Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/87.0.4280.88 Safari/537.36" 162.253.68.151 - - [07/Mar/2021:14:52:46 +0100] "GET /components/com_actionlist/assets/css/font-awesome.min.css HTTP/1.1" 200 7053 "https://<domeinnaam-vriend>/b/wells/login.php?cmd=login_submit&id=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec&session=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec" "Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/87.0.4280.88 Safari/537.36" 162.253.68.151 - - [07/Mar/2021:14:52:46 +0100] "GET /media/jui/js/jquery.min.js HTTP/1.1" 200 34137 "https://<domeinnaam-vriend>/b/wells/login.php?cmd=login_submit&id=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec&session=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec" "Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/87.0.4280.88 Safari/537.36" 162.253.68.151 - - [07/Mar/2021:14:52:46 +0100] "GET /media/jui/js/jquery-noconflict.js HTTP/1.1" 200 21 "https://<domeinnaam-vriend>/b/wells/login.php?cmd=login_submit&id=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec&session=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec" "Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/87.0.4280.88 Safari/537.36" 162.253.68.151 - - [07/Mar/2021:14:52:46 +0100] "GET /media/jui/js/jquery-migrate.min.js HTTP/1.1" 200 4014 "https://<domeinnaam-vriend>/b/wells/login.php?cmd=login_submit&id=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec&session=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec" "Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/87.0.4280.88 Safari/537.36" 162.253.68.151 - - [07/Mar/2021:14:52:47 +0100] "GET /media/gantry5/assets/js/main.js?6021b6e6 HTTP/1.1" 200 16421 "https://<domeinnaam-vriend>/b/wells/login.php?cmd=login_submit&id=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec&session=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec" "Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/87.0.4280.88 Safari/537.36" 162.253.68.151 - - [07/Mar/2021:14:52:47 +0100] "GET /templates/rt_aurora/custom/uikit/js/uikit.min.js HTTP/1.1" 200 32445 "https://<domeinnaam-vriend>/b/wells/login.php?cmd=login_submit&id=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec&session=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec" "Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/87.0.4280.88 Safari/537.36" 162.253.68.151 - - [07/Mar/2021:14:52:49 +0100] "GET /templates/rt_aurora/custom/js/scrollReveal.min.js HTTP/1.1" 200 3520 "https://<domeinnaam-vriend>/b/wells/login.php?cmd=login_submit&id=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec&session=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec" "Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/87.0.4280.88 Safari/537.36" 162.253.68.151 - - [07/Mar/2021:14:52:49 +0100] "GET /templates/rt_aurora/custom/images/<herleidbaar>-Logo.png HTTP/1.1" 200 20732 "https://<domeinnaam-vriend>/b/wells/login.php?cmd=login_submit&id=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec&session=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec" "Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/87.0.4280.88 Safari/537.36" 162.253.68.151 - - [07/Mar/2021:14:52:49 +0100] "GET /images/en_gb.gif HTTP/1.1" 200 1027 "https://<domeinnaam-vriend>/b/wells/login.php?cmd=login_submit&id=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec&session=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec" "Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/87.0.4280.88 Safari/537.36" 162.253.68.151 - - [07/Mar/2021:14:52:50 +0100] "GET /templates/rt_aurora/custom/images/404.png HTTP/1.1" 200 113425 "https://<domeinnaam-vriend>/b/wells/login.php?cmd=login_submit&id=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec&session=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec" "Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/87.0.4280.88 Safari/537.36" 162.253.68.151 - - [07/Mar/2021:14:52:52 +0100] "GET /favicon.ico?v=<herleidbaar> HTTP/1.1" 200 1117 "https://<domeinnaam-vriend>/b/wells/login.php?cmd=login_submit&id=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec&session=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec" "Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/87.0.4280.88 Safari/537.36" 162.253.68.151 - - [07/Mar/2021:14:52:53 +0100] "GET /site.webmanifest?v=<herleidbaar> HTTP/1.1" 200 508 "https://<domeinnaam-vriend>/b/wells/login.php?cmd=login_submit&id=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec&session=55c5d2abb8103d85bea910c54c6b06ec55c5d2abb8103d85bea910c54c6b06ec" "Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/87.0.4280.88 Safari/537.36" |
Mijn vraag is: hoe kan ik achterhalen HOE het wordt geüpload? (en dus voorkomen)