Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

iFrame attack - pomozite

[es] :: Web razvoj :: iFrame attack - pomozite

Strane: 1 2

[ Pregleda: 10136 | Odgovora: 21 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

korisnik07
student
Sarajevo

Član broj: 203947
Poruke: 75
92.36.144.*



Profil

icon iFrame attack - pomozite09.08.2009. u 01:22 - pre 178 meseci
Kako zastititi sajt od iframe napada? imao sam problema prije sa html stranicom, svaki drugi-treci dan je neki ruski frame ubacen, a sad sam uradio stranicu u phpu i opet isto :(
 
Odgovor na temu

Jbyn4e

Član broj: 422
Poruke: 6049
*.ptt.rs.



+257 Profil

icon Re: iFrame attack - pomozite09.08.2009. u 07:12 - pre 178 meseci
Ocisti od virusa SVOJ komp sa koga saljes fajlove, nakon toga izmeni lozinke na sajtovima i prebaci ponovo ciste fajlove na server.

Procitaj:http://www.elitesecurity.org/p2298660
Kad sve ostalo zakaže, pročitaj uputstvo...
 
Odgovor na temu

Milan Gligorijevic
Pančevo

Član broj: 73740
Poruke: 5273

Sajt: milan.rs


+80 Profil

icon Re: iFrame attack - pomozite09.08.2009. u 10:52 - pre 178 meseci
Pošto ovaj problem muči mnoge, šaljem temu malo na naslovnu.

Ostale teme sa istim problemom:
http://www.elitesecurity.org/t...i-PDF-flash-PROCITATI-OBAVEZNO
http://www.elitesecurity.org/t369508-Maliciozni-iframe-na-sajtu
http://www.elitesecurity.org/t...a-nadole-verovatno-CSS-problem
http://www.elitesecurity.org/t...k-Site-Nije-mi-jasno-zbog-cega
 
Odgovor na temu

iizuzetan

Član broj: 186478
Poruke: 375
*.adsl.verat.net.



+16 Profil

icon Re: iFrame attack - pomozite09.08.2009. u 12:02 - pre 178 meseci
I meni se to jednom desilo. Kliknuo sam na neki PDF na internetu i uso mi je spijunski program. On je pokupio sve sifre koje sam imao na kompu, pa tako i FTP sifre za sajtove. Normalno to je iskoristio covek i programski obradio sve PHP fajlove na hostu i ubacio html virus. Znaci nista nije menjao niti rusio samo je ubacio virus. Sreca mnogo brzo sam to primetio. Prvo sta sam uradio je da sam oborio sistem, formatirao hard, instalirao sve ponovo i onda zahtevao promenu sifre na hostu od provajdera. Promenili su mi sifre i ja sam vratio ispravne fajlove na host. Sad mi je to skola za ubuduce. Naime kupio sam novi komp koji mi sluzi samo za ulazak u FTP, a sa starim kompom radim sve ostalo na netu. I da, vise nikad ne pamtim sifre za ulazak na host u FTP programu vec je uvek upisujem.
 
Odgovor na temu

petar222

Član broj: 228989
Poruke: 9
93.86.2.*



Profil

icon Re: iFrame attack - pomozite09.08.2009. u 14:03 - pre 178 meseci
Ja sam dva puta imao identican problem i dva puta sam morao da 'cistim' sve index stranice od malicioznog koda...Nakon prvog puta sam promenio sam passworde svih accounta, ocistio komp od virusa, ali se iframe opet pojavio...Sada sam opet isto uradio i za sada nema problema...Mada moram napomenuti da je izmedju dva napada proslo oko mesec dana...
 
Odgovor na temu

Miroslav Ćurčić
ex mVeliki
Novi Sad

Član broj: 19034
Poruke: 1118
..2.252.195.static.beotel.net.



+19 Profil

icon Re: iFrame attack - pomozite09.08.2009. u 14:56 - pre 178 meseci
Isto tako, ako su ti u komentarima korisnika (ako ih imaš) dozvoljeni HTML tagovi, moguće je i tuda ubaciti iframe.
"The quieter you become, the more you are able to hear."
Blog | PowerCMS
 
Odgovor na temu

mikikg
System administrator
Srbija

Član broj: 3779
Poruke: 5059
93.86.106.*

Sajt: yu3ma.net


+505 Profil

icon Re: iFrame attack - pomozite09.08.2009. u 15:40 - pre 178 meseci
Imao sam iskustva sa slicnim problemom.

U pitanju je bio neki kineski IFRAME code koji je vodio na neke kineske sajtove i bilo je pogodjeno na desetine sajtova.
Analizom cele situacije dosao sam do sledecih zakljucaka:

- Napadaci su se logovali preko FTP i to vrlo uredno sa user pass (bez broute force i sl) i to sa razlicitih stranih IP adresa!
- Spisak sajtova koji su bili pogodjeni su ukazivali da postoji pravilo i da je sve pocelo sa jednog mesta
- Maliciozni code je zarazio sve index.htm*, index.php, admin.php, login.php (i slicna cesta imena skripti) i to po celoj dubini direktorijuma
- Samo parce code-a koje je taj virus ubacivao je uglavnom bio JavaScript koji je preko eval() bio ispisivan u stranici
- Code koji se evaluirao u JavaScript je bio randomizovan tako da nije moglo da se uradi kasnije ciscenje po nekoj search paterni. Ipak svima zajednicko je da koriste kljucne reci "iframe" i "eval"
- Desavalo se da se u istu stranicu ubace i po nekoliko ovakvih linkova ali sa razlicitim "reklamama" sto je ukazivalo da su razlicite grupe hakera koristile iste FTP naloge!
- Ovakvi napadi se uglvanom izvode za vreme vikenda ili praznika kada je paznja sysadmina smanjenja
- Ukoliko vam se desi da ovako zarazene sajtove ne primetite na vreme a imate samo dnevni backup sadrzaja, nacicete se u problemu jer necete moci vratiti iz backup

Sta se tacno desilo i kako je doslo do svega ovoga?

Cela "frka" je nastala zbog sigurnostnog propusta u nama omiljenom Total Commanderu 7.0x i njegovom vrlo slabom algoritmu za kriptovanje passworda!

PS: Neposredno posle ovog dogadjaja i uvidevsi kakav je globalni problem nastao, cika Ghisler je izbacio beta verziju Total Commander 7.5 gde je modul za kriptovanje FTP pasworda zamenjen sa daleko sigurnijim AES 256 bitnim algoritmom. Nazalost, Total Commander 7.5 je vec nekoliko meseci u beta fazi.

Tacnije, kolega koji radi sa nama je koristio TC i imao je podesene FTP naloge za sve te sajtove koji su bili pogodjeni. Virus koji je najverovatnije dosao preko USB stick-a, bezobrazno je pokupio sve te naloge, dekodirao password i krenuo u zarazu! Obzirom da su u FTP logu na serveru bile prijavljene strane IP adrese, nagadjam da su ti kompromitovani user/pass prosledjeni negde sa strane kako bi ostali hakeri mogli da koriste.

Kako naci zarazene skipte (gledano iz ugla system administratora)?

Ovaj deo nije ni malo jednostavan i zahteva prilicno vremena i kopanja po skriptama.

Za pocetak, najjednostavnije je uraditi grep komandu nad sadrzajem celog web direktorijuma sa kljucnim recima "iframe", "eval" ili vec neku frazu iz ubacenog code-a, ka npr:

Code:
grep -ir "iframe" *
grep -lir "hotslotpot" *


Ova komanda ce vratiti dosta rezultata ukljucujuci i one validne gde stvarno postoje reci iframe ili eval a nisu deo malicioznog code-a. Zato je neophodno pazljivo pregledati sve rezultate u potpunosti.

Sledeca komanda je vrlo korisna za ovakve ali i slicne slucajeve. Komanda trazi sve fajlove koji su menjani npr u zadnjih 24h a iskljucuje imena koja se uglvanom automatski generisu od strane web servera ili aplikacije (webalizer,cache,assets):

Code:
/usr/bin/find /customers/* -type f -mtime -1 -ls | egrep -v "webalizer|cache|assets"


Za one ozbiljnije system administratore, ova komanda se moze staviti u CRON tako da svaki dan (ili vise puta dnevno) salje na email spisak menjanih fajlova "pa da vidimo ko sta tu bushi ..."

Sta dalje

Kao sto je spomenuto u prethodnim porukama, neophodno je ocistiti PC racunar od virusa. Zbog prirode sadasnjih virusa preporucujem full sistem reinstal!
Kada se lepo ocistite od virusa, zatraziti od hosting provijdera da vam promeni sve sifre za FTP, CP i MySQL ili uradite to sami kroz korisnicki interface jer "neko tamo" ima vasu sadasnju sifru.
Dodatno, pravite redovne backup vasih prezentacija!
Predjite na koriscenje drugih FTP clienata kao npr FileZilla.
Ja sam licno posle ovog dogadjaja presao na Mac OSX! Priznajem da mi fali Total Commander (i Ultra Edit) na OSX ali iskreno smucio mi se vise Windows!

Kako ocistiti zarazene stranice?

U mom slucaju ovo je bilo nemoguce jer je ubaceni code bio randomizovan i nije postojala mogucnost search/replace paterne
Jedino sto nam ostaje je da prebacimo cistu verziju stranice ili vratiti sadrzaj iz serverskog backup-a. Na moju srecu, imao sam 7 dana unazad backup pa je ovo bilo relativno lako vratiti. Zbog ove situacije, odlucili smo da sve backup arhive cuvamo citavih 45 dana unazad! Ovo nas je kostalo prilicno vremena dok smo uspostavili (rekurzivni inkrementalni kompresovani backup) i brdo gigabajta za storage kako bi to realizovali.

Ko je kriv za ovaj propust?

Ovo je klasican propust korisnika koji je bio zarazen virusom i ogromni propust u Total Commander 7.0x (i svim predhodnim verzijama) vezan za kriptovanje pasworda. Sam server nije imao nikakve veze sa ovim. Server je uredno pustio na FTP korisnika sa ispravnom sifrom i tu nema mnogo pomoci.


Site about Software Defined Radio – SDR
http://yu3ma.net/
https://github.com/yu3ma
On-line LM317 kalkulator
 
Odgovor na temu

korisnik07
student
Sarajevo

Član broj: 203947
Poruke: 75
92.36.195.*



Profil

icon Re: iFrame attack - pomozite09.08.2009. u 17:09 - pre 178 meseci
hvala lijepo iscrpnim odgovorima, definitivno ide format, instalacija linuxa ili sa drugog racunara idem na ftp :)
 
Odgovor na temu

Mister Big Time
The Consigliere
enterparadajz
Belgrade

Član broj: 15306
Poruke: 4747

Sajt: www.go2bed.net


+43 Profil

icon Re: iFrame attack - pomozite09.08.2009. u 18:47 - pre 178 meseci
Iz mog iskustva ovakvi problemi se desavaju i sa serverske strane, posebno ako hostujete kod Servage-a, koji je jedna velika rupetina i bas ih briga da zakrpe klastere. :(

Znaci samo proleti crv koji ubaci na svaki index u svakom folderu svoj kod koji prikazuje neki spam.

Tako da ne mora biti uvek klijent kriv, vec i server ume da bude izvor problema.
 
Odgovor na temu

BigFoot
Boban Jovanović
Arilje

Član broj: 1098
Poruke: 991
93.86.226.*



+35 Profil

icon Re: iFrame attack - pomozite10.08.2009. u 17:16 - pre 178 meseci
Da je server kriv imali bi svi koji hostuju prezentaciju na istom serveru. Ovako, u mojem slucaju, kada sam obustavio FTP svojoj dvojici podadministratora (koriste Total Commander), problem je nestao
Two beer or not two beer...
 
Odgovor na temu

Mister Big Time
The Consigliere
enterparadajz
Belgrade

Član broj: 15306
Poruke: 4747

Sajt: www.go2bed.net


+43 Profil

icon Re: iFrame attack - pomozite11.08.2009. u 01:57 - pre 178 meseci
Citat:
Mister Big Time: Iz mog iskustva ovakvi problemi se desavaju i sa serverske strane,

Tako da ne mora biti uvek klijent kriv, vec i server ume da bude izvor problema.


 
Odgovor na temu

legija
Nezaposlen
Banja Luka

Član broj: 3570
Poruke: 1479
213.196.119.*



+42 Profil

icon Re: iFrame attack - pomozite11.08.2009. u 10:24 - pre 178 meseci
Isto cudo se desilo i meni, na jednom sajtu. Ubacen je kod za iframe u template, ali iako sam pazljivo pregledao ftp log nisam nasao nista sumnjivo.
Google je veoma brzo stavio site na black list, inace ne bih ni primjetio. Uklonio sam sporni kod i chmod-ao sve, google je vratio site na white list.
Inace, koristio sam soholaunch, racunam da su iskoristili neki propust u njemu.
Naravno, u pitanju su ruski hakeri.
 
Odgovor na temu

mikikg
System administrator
Srbija

Član broj: 3779
Poruke: 5059
212.200.222.*

Sajt: yu3ma.net


+505 Profil

icon Re: iFrame attack - pomozite11.08.2009. u 16:48 - pre 178 meseci
re: legija

U tvom slucaju je najverovatnije "radio" neki php root-kit shell i to neki iz serije "c99", "c99shell", "r57" ili vec neki derivat koju svaki haker modifikuje na svoj nacin i za svoje potrebe vrlo lako (jer je plan php code/text).

U pitanju su klasicne php skripte/programi velicine oko 150kb koji se uglavnom uploduju preko lose zasticenih formi iz web aplikacije skrivajuci se iza ekstenzija slika (gif, jpg i sl) i naknadno "raznim cakama" preimenuju u php i tako pokrenu.

Mogucnost ovih skripti su ipresivne. Ceo mali web administrator servera + brdo opcija za trazenje, busenje, skrivanje, brute force, mysql dump, root crack, externu komunikaciju itd itd. Napomenuo bih samo jos jednu veoma opasnu osobinu, a to je da ovakav root-kit, jednom kada se pokrene, moze sam sebe da izbrise sa servera ali da ostane aktivan u memoriji neko vreme sto ga cini veoma teskim za otkrivanje dok preko soket konekcije drzi komunikacioni kanal koji hakeri mogu da koriste.

Kao sto sam gore spomenuo, trazenje se svodi na cesljanje celog web servera na kljucne reci "c99", "c99shell", "r57" i uvek aktuelni "eval".

Zastita? Zastita se svodi na iskljucivanje potencialno opasnih opcija i komandi u php i/ili chroot-ovanje. Ovde pre svega treba razmisliti o safe-mode, open_base_dir, suhosin pach sa podesenom zabranom na "dl", "eval", "fopen" i jose nekih 20-30 komandi i opcija :). Ovako "zasticen" php ce drasticno uticati na ispravno funkcionisanje web prezentacije ali to je cena. U sustini, sve moze da se prepravi tako da web prezentacija radi ispravno u ovakvoj konfiguraciji.


Site about Software Defined Radio – SDR
http://yu3ma.net/
https://github.com/yu3ma
On-line LM317 kalkulator
 
Odgovor na temu

didzejevski
Dipl. RmJN Guru
High D, 1 Terca left.

Član broj: 200077
Poruke: 41
*.adsl.neobee.net.



Profil

icon Re: iFrame attack - pomozite12.08.2009. u 09:40 - pre 178 meseci
Citat:
mikikg
Predjite na koriscenje drugih FTP clienata kao npr FileZilla.

Predlazem da FileZillu preskocite, jer ona za razliku od bagovanog TC-a ni NEMA enkripciju sacuvanih acc-a. Sve se cuva u cistom tekstu u xml fajlovima, kao sto mozete procitati na ovoj stranici: http://unsharptech.com/2008/05...passwords-stored-in-plaintext/

Zapravo, najbolje bi bilo da nigde ne cuvate sifre na kompu, ali FileZilla automatski sacuva sve podatke u tim fajlovima bez da vas pita.
 
Odgovor na temu

pela
Nenad Pelovic
grafika i web dizajn
Skoplje - Makedonija

Član broj: 40377
Poruke: 93
92.55.81.*

Sajt: www.pelovic.com


Profil

icon Re: iFrame attack - pomozite12.08.2009. u 15:58 - pre 178 meseci
Kad se budes ocistio, imas vec dosta materijala u postovima sta i kako, ne koristi vise FTP protokol, vec SFTP ili FTPES.

... i naravno ako vec cuvas negde svoje lozinke, zapakuj ih u neki rar sa lozinkom...

pozdr.
Pela

Ono sto te ne ubije, to te ojaca.
 
Odgovor na temu

mikikg
System administrator
Srbija

Član broj: 3779
Poruke: 5059
212.200.222.*

Sajt: yu3ma.net


+505 Profil

icon Re: iFrame attack - pomozite12.08.2009. u 21:43 - pre 178 meseci
SFTP ili FTPS protokole retko koji ISP nudi za virtual hosting osim ako niste uzeli virtual server ili dedicated server.

re didzejevski: Nisam znao da je takva situacija sa FileZila, znaci i on odpada

Upravo sam isprobao Tottal Commander v7.5 beta 8 i mogu da vam kazem da su u ovoj verziji stvarno resili problem sa snimljenim siframa. Uveli su master password opciju koju je neophodno ukucati prilikom edita ili koriscenja snimljene konekcije.
Site about Software Defined Radio – SDR
http://yu3ma.net/
https://github.com/yu3ma
On-line LM317 kalkulator
 
Odgovor na temu

legija
Nezaposlen
Banja Luka

Član broj: 3570
Poruke: 1479
213.196.119.*



+42 Profil

icon Re: iFrame attack - pomozite13.08.2009. u 20:23 - pre 178 meseci
@mikikg

Hvala,
Upravo se spremam da "precesljam" sve servere koje imam. Danas sam imao jos jednu nazovimo je havariju, kolegi sam dao hosting za neki bezveze sajt, i naravno hakovan mu ftp pass, momci ladno stavili neka svoja sranja i poslali oko 150K spam mailova. U data centru mi naravno blokirali server itd itd.

Uglavnom, obrisacu sve "jarancke" naloge, sta mi treba glavobolja zarad necije obijesti.
 
Odgovor na temu

Goran Radovanovic
Goran Radovanovic
freelance
Nis,Srbija

Član broj: 228968
Poruke: 17
*.dynamic.sbb.rs.

Sajt: www.listaj.com


+1 Profil

icon Re: iFrame attack - pomozite13.08.2009. u 20:25 - pre 178 meseci

Citat:
mikikg: Ima li neko iskustva sa ovim programom?SFTP ili FTPS protokole retko koji ISP nudi za virtual hosting osim ako niste uzeli virtual server ili dedicated server.

re didzejevski: Nisam znao da je takva situacija sa FileZila, znaci i on odpada

Upravo sam isprobao Tottal Commander v7.5 beta 8 i mogu da vam kazem da su u ovoj verziji stvarno resili problem sa snimljenim siframa. Uveli su master password opciju koju je neophodno ukucati prilikom edita ili koriscenja snimljene konekcije.


Od skoro koristim WinSCP.Hvale ga da je dosta siguran.
Ima li neko iskustva sa ovim programom?
 
Odgovor na temu

mikikg
System administrator
Srbija

Član broj: 3779
Poruke: 5059
212.200.222.*

Sajt: yu3ma.net


+505 Profil

icon Re: iFrame attack - pomozite14.08.2009. u 02:10 - pre 178 meseci
WinSCP nije los ali kao sto sam spomenuo, koristan je samo ukoliko imate mogucnost za SCP/SFTP konekciju za vas nalog sto je retkost za klasican virtual (shared) hosting. Za vlasnike virtual ili dedicated servera ovaj program je veoma praktican.

Sa druge strane, i on snima negde te sifre (nisam 100% siguran, mislim da je windows registry) koristeci svoj algoritam za kriptovanje. Autori programa takodje napominju da snimanje pasworda nije sigurno.

Trenutno, jedino "pravo" resenje za sigurno cuvanje sifri nudi Total Commander 7.5 beta. Bez master passworda nema sanse da se dekriptuje vrlo snazni AES 256 algoritam. Naravno, pitanje je trenutka kada ce i ovo da uhakuju, dovoljno je npr da se virus zakaci na TC i u realtime izvuce iz memorije programa password koji ste vi dekriptovali . Total Commander je na udaru hakera iz prostog razloga sto ga koriste desetine miliona ljudi i samim tim hakeri njemu pridaju vise paznje.

NAPOMINJEM da je Total Commander posledicno kriv! Glavni uzrok problema lezi u tome sto je racunar bio zarazen virusom, tacnije nekom varijantom "Infostealer" trojanca.
Predlazem vam da procitate moj clanak "Saga o virusima | Kako se izboriti sa danasnjim kompjuterskim virusima" kako bi se upoznali sa opstim problemom vezanim za viruse.
Site about Software Defined Radio – SDR
http://yu3ma.net/
https://github.com/yu3ma
On-line LM317 kalkulator
 
Odgovor na temu

space85
Web Design,Audio & Video Software
Topola

Član broj: 223429
Poruke: 55
*.adsl.eunet.rs.

Sajt: top-vesti.com


Profil

icon Re: iFrame attack - pomozite19.08.2009. u 16:22 - pre 178 meseci
Samo promeni sifru na C panelu i naravno ocisti sve sto se nalazi u htm public zatim ponovo uradi upload i nece biti problema.
 
Odgovor na temu

[es] :: Web razvoj :: iFrame attack - pomozite

Strane: 1 2

[ Pregleda: 10136 | Odgovora: 21 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.