Avatar billede phliplip Nybegynder
17. november 2005 - 09:48 Der er 5 kommentarer og
2 løsninger

Hacket: Apache webserver bliver hacket over and over again!

Hej Exp!

Svigerfar og undertegnede har en webserver kørende som hoster 12-13 sites!

Vi har et problem med at en af sites'ne bliver defaced med:
-----
HACKED BY

[billede]

rascalsatoe[no_spam]gmail.com"
-----

Hvis jeg så kigger på vores andre sites, så ligger de samme filer på hvert domæne, bare ikke de rigtige steder;

På de sites der ikke er "ramt" ligger filerne her;
/server/www/wwwroot/hotel/domain/

På det site der bliver ramt igen og igen ligger de her;
/server/www/wwwroot/hotel/hackeddomain/www/

Det der sker er at det ramte site index.php fil bliver renamet til index.php_rascal

Der bliver lagt 4 filer;
default.html
index.html
index.php
rascal.html

De er allesammen ens i kode!
http://www.bipbip.dk/rascal/ her kan i se et eksempel!

Vores server setup er:
WinXP SP2 med alle opdateringer
Apache/2.0.49 (Win32)
PHP Version 4.3.7 (SAPI)
MySQL 4.0.20a-nt
BulletProof FTP-Server 2.2.1 (build 11)
MailEnable 1.71

Symantec Antivirus
Spybot Search & Destroy

Jeg mener bestemt jeg havde installeret Sygate Personal Firewall, den er ikke lige at finde pt. kan det muligvis være det?

Det virker bare ikke som en der går ind og gør det manuel, for så ville pågældende vel gøre det ordentligt og deface alle siderne, altså ligge filerne de rigtige steder i alle mapperne!

Kan det evt. være en vira på ejeren af sitet, da han jo har FTP-prog med login liggende på hans comp?
Avatar billede bufferzone Praktikant
17. november 2005 - 10:57 #1
Derer masser af muligheder, og du er nødt til atfinde ud af hvad der sker. Jeg vil anbefale at du gør følgende:

Renser sitet, så det virker som før.
opsætter en sniffer med TCPDump, der sniffer alt trafik til en fil.
åbner for sitet og venter på at det bliver hacket.

Gennemser snifferloggen samt din apache log for at finde ud af præcist hvad der sker.

Sandsyneligvis bruges et eller andet script der udnytter en sårbarhed på dit system. Du skal finde ud af hvilken sårbarhed der bruges og så fjerne denne.

Alternativt kan du sårbarhedsscanne din server med programmet nessus for at se om den kan finde sårbarhederne til dig. Vær opmærksom på at nessus finder mange falskepositiver som du er nødt til at validere manuelt.
Avatar billede bufferzone Praktikant
17. november 2005 - 11:06 #2
Hvis du bor i nærheden at storkøbenhavn kan vi måske finde ud af noget, jeg underviser i den slags, så det har min interesse
Avatar billede phliplip Nybegynder
17. november 2005 - 11:16 #3
Jeg bor i KbhNV, serveren står på Bornholm men har adgang til den via WinXP Fjernskrivebord!

Prøver lige med det der Nessus, når jeg får lidt tid til overs!
Avatar billede bufferzone Praktikant
17. november 2005 - 14:08 #4
Du skal vide at nessus køre på en linux box (kan køre på windows, men det koster kassen sidst jeg kikkede) især tolkning af nessus resultat kan give en udfordring. Jeg hjælper gerne når du er klar
Avatar billede bufferzone Praktikant
17. november 2005 - 14:08 #5
Avatar billede phliplip Nybegynder
30. december 2005 - 20:53 #6
Smid lige et svar så får du points. Personen som ejede sitet og som det omhandlede er afgået ved døden :ó( Min dames morfar, han vil blive savnet!
Avatar billede bufferzone Praktikant
30. december 2005 - 22:48 #7
ok
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester