Hacket site - usikker kode?
Hej eksperter.Jeg har haft problemer med mit site, der er blevet hacket 3 gange efterhånden. Efter 1. gang, fjernede jeg al "overflødig" kode, dvs. filupload i en underfolder, satte 755-rettigheder på alt og ændrede kodeord på både mysql og sitet; sidstnævnte er jeg i øvrigt ret flittig til.
Jeg har en include-fil, der opretter forbindelse til mysql; kodeordet til dette og sitets kodeord er i øvrigt ikke ens.
Jeg kontaktede b-one over nogle omgange, der ville følge op på nyeste patches på Linux-serveren, men sagde at det sandsynligvis var min kode, den var gal med - eller hvis jeg gjorde brug af f.eks. Mambo, hvilket ikke er tilfældet.
I en opfølgende dialog siger de at min PHP-kode ikke virker sikker. Dette kan jeg ikke bruge til så meget, dels fordi de ikke angiver hvori det usikre består, dels fordi b-one MULIGVIS ikke er helt upartiske når det kommer til begrebet sikkerhed.
Yderligere info:
- Den omtalte include-fil har php-extension, så den burde vel ikke udgøre nogen risiko
- 1. hacker ændrede på en eller anden måde kun i .htaccess-filen, så den redirectede til et andet sted.
- 2. og 3. gang blev der fysisk uploadet filer til sitet; en række php-, com- og scr-filer i både rod- og underfolder, der i stilhed lå og pumpede et eller andet ud, sandsynligvis mails.
- Sitet er ganske simpelt med 8 php-filer af divergerende kompleksitet, hvis egenskaber udelukkende er at hente noget data fra min mysql og på index-siden lige kører en mysql-UPDATE - IKKE ANDET!
- Hvis det på nogen måde kan hjælpe... Herunder ses et gængs kodeeksempel (navne på filer etc. er ændret. Jeg er lidt paranoid efterhånden, på trods af at sitets navn ikke er afsløret :-)
<? include "opretsqlforb.php";
if (isset($_GET['$id'])) {
$id = $_GET['id'];
}
$begivenheden = mysql_query("SELECT manchet, beskrivelse, tidsrum, moedetid FROM aktivitet WHERE aktivid = '$id'");
$posten = mysql_fetch_array($begivenheden);
?>
Jeg er i vildrede, så spørgsmålene er så:
Kan man på nogen mulig måde få ftp-adgang, uden at kende mit kodeord? Det lyder måske banalt, men jeg stiller det alligevel.
Har I nogle tips til, hvordan man sikrer sit site? Og hvad mener b-one, når de benævner php-kode som værende "usikker"?
