SMItalia WebinWeb.net
22 Maggio 12, 23:54:24 *
Benvenuto, Visitatore. Per favore, effettua il login o registrati.
Hai perso la tua email di attivazione?

Login con username, password e lunghezza della sessione
News: "C'è un vero Progresso solo quando i Vantaggi di una Nuova Tecnologia sono per Tutti"
 
  Home   Forum   Help Login Registrati  
Pagine: [1] 2 3 4   Vai Giù
  Stampa  |  Bookmarks  
Autore Topic: tentativo di hacking appena scampato (spero)  (Letto 7758 volte)
0 Utenti e 1 Visitatore stanno guardando questo topic.
DarkWolf
Full Member
***
Offline Offline

Sesso: Maschile
Posts: 164



Guarda Profilo WWW
« il: 16 Marzo 08, 20:44:05 »

Salve ragazzi!
SMF 1.1.4.
un utente si è registrato e dopo pochi istanti è diventato amministratore.
Non so come ne perchè, fortunatamente ero online e sono riuscito a bloccarlo e bannarlo intempo.
Adesso sono in modalità manutenzione sia sito (mkportal) che forum.
Necessito aiuto da voi esperti in quanto mi secca l'idea di ritrovarmi il sito distrutto.  Cry
Queste le operazioni dell'ip indicate da phpstats:

Username: qwerty
Mail: partner54084980 at vansoftcorp.com

Codice:
Linux Mozilla 1.8.1.12 1280x1024 24 bit 87.13.210.xxx
 Paese:
Italia
Ora

Pagine visitate [12]
 18:46:18 /forum/index.php?action=register
 18:47:55 /forum/index.php?action=register2
 18:48:32 /forum/index.php?action=activate;u=213;code=11d81e805d
 18:49:10 /forum
 18:50:13 /forum/index.php?action=profile
 18:51:09 /forum/index.php?action=profile
 18:51:21 /forum/index.php?action=admin
 18:51:35 /forum/index.php?action=admin
 18:51:50 /forum/index.php?action=viewErrorLog;desc
 19:06:00 /forum/index.php?action=profile
 19:07:05 /
 19:07:20 /forum/
Queste le info nel database:
Codice:
(213, 'qwerty', 1205689669, 0, 0, 'italian', 1205690811, 'qwerty', 1, 1, '', '', 'pelodifiga?', 'e8b0faa145c45tagliatainquantosarebbelapassword', 'partner54084980 at vansoftcorp dot com', '', 0, '0001-01-01', '', '', '', '', '', '', '', 1, 1, '', '', 0, '', 1, 0, 0, '', 1, 1, 0, 2, '87.13.210.xxx', '87.13.210.xxx', '', '', 0, 11, '', 843, '', '', 4, 394, '0284', NULL, 0, 0, 0);
si nota di strano il "messageLabels=pelodifiga?" (gli altri ce l'hanno vuoto, me compreso) e "is_activated=11" (gli altri ce l'hanno @1, solo questo @11)  Huh?
Sembrerebbe una SQL injection dico bene?  Embarrassed
Insomma guardatevi il forum perchè quest'amico in qualche modo può fregarci  Lips Sealed
-
PS se conoscete una query per bloccare i nuovi amministratori ve ne sarei grato, almeno rimetto up il sito  Sad
« Ultima modifica: 16 Marzo 08, 22:07:08 da DarkWolf » Loggato

RSS Dynamic Signature
DarkWolf
Full Member
***
Offline Offline

Sesso: Maschile
Posts: 164



Guarda Profilo WWW
« Risposta #1 il: 16 Marzo 08, 22:13:55 »

forse ho trovato il problema:
Link Censurato per Sicurezza
che dite magari blocco l'url con htaccess?
« Ultima modifica: 16 Marzo 08, 23:35:51 da Darknico » Loggato

RSS Dynamic Signature
luchaw
Jr. Member
**
Offline Offline

Sesso: Maschile
Posts: 98


Guarda Profilo
« Risposta #2 il: 16 Marzo 08, 22:51:29 »

scusa ma ha dell'incredibile, l'utente è stato attivato da qualcuno o si è autoattivato?
Ti faccio questa domanda perchè le vulnerabilità di smf a mio sapere è una soltanto, e non si tratta di sql injection, non sò che dirti a come possa essersi nominato admin.
Domanda stupida, hai controllato i permessi per gli utenti?
Loggato
DarkWolf
Full Member
***
Offline Offline

Sesso: Maschile
Posts: 164



Guarda Profilo WWW
« Risposta #3 il: 16 Marzo 08, 22:59:50 »

si!
In passato ho anche creato utenti fantasma per autoattaccarmi e vedere di ottenere qualcosa.
Questo ad un tratto a che era visibile (menomale che il mio sesto senso si è insospettito e quindi tenevo d'occhio i suoi movimenti) ad un tratto in: Utenti OnLine nella Giornata di Oggi- da nero è passato a rosso.
Sono andato subito a rimuovere il suo stato di admin, l'ho bannato ed ho messo il sito e forum in manutenzione.
Il log errori era desolato (qualche errorino sopratutto con altervista ce l'avevo sempre) quindi è chiaro che è andato a svuotarlo.
Non sembra che abbia toccato niente ma non saprei con certezza.
E poi dalla query li sopra sembra chiaro non abbia agito solo via pannello.
Loggato

RSS Dynamic Signature
luchaw
Jr. Member
**
Offline Offline

Sesso: Maschile
Posts: 98


Guarda Profilo
« Risposta #4 il: 16 Marzo 08, 23:08:28 »

ascolta controlla nel tuo spazio web sicuramente è riuscito ad uppare una shell e l'unico modo è dagli allegati quindi controlla sulla cartella attachments, guarda se c'è un file strano che non conosci con estenzione .php cancellala, altrimenti c'è qualche sito vulnerabile sullo spazio web e possono entrare su tutti i siti presenti nul server
Loggato
DarkWolf
Full Member
***
Offline Offline

Sesso: Maschile
Posts: 164



Guarda Profilo WWW
« Risposta #5 il: 16 Marzo 08, 23:11:34 »

controllati allegati, avatar e immagini di smf-gallery!
Nessun file sconosciuto/anomalo  Undecided
Il problema l'ho segnalato anche su altervista e nessuno ha ancora detto: "anche a me"  Embarrassed
Inoltre non ha scritto neanche un post.
Questo si è registrato e fatto admin nel giro di 5minuti.
Codice:
18:46:18 /forum/index.php?action=register
 18:47:55 /forum/index.php?action=register2
 18:48:32 /forum/index.php?action=activate;u=213;code=11d81e805d
 18:49:10 /forum
 18:50:13 /forum/index.php?action=profile
 18:51:09 /forum/index.php?action=profile
 18:51:21 /forum/index.php?action=admin
 18:51:35 /forum/index.php?action=admin
 18:51:50 /forum/index.php?action=viewErrorLog;desc
 19:06:00 /forum/index.php?action=profile
 19:07:05 /
 19:07:20 /forum/
PS gli utenti si attivano con la conferma via mail, la notifica di nuovo utente a me è arrivata alle 18:48:22
« Ultima modifica: 16 Marzo 08, 23:16:52 da DarkWolf » Loggato

RSS Dynamic Signature
luchaw
Jr. Member
**
Offline Offline

Sesso: Maschile
Posts: 98


Guarda Profilo
« Risposta #6 il: 16 Marzo 08, 23:16:25 »

ti faccio qualche domanda per capire meglio:
quanto tempo è che hai questo forum? Che hai importato qualche database (infettato da shell)?
Loggato
DarkWolf
Full Member
***
Offline Offline

Sesso: Maschile
Posts: 164



Guarda Profilo WWW
« Risposta #7 il: 16 Marzo 08, 23:17:57 »

Ce l'ho up da qualche mese.
1.1.3 aggiornata con la patch a 1.1.4
Mai smanettamenti al database, mai nessun problema!
Loggato

RSS Dynamic Signature
luchaw
Jr. Member
**
Offline Offline

Sesso: Maschile
Posts: 98


Guarda Profilo
« Risposta #8 il: 16 Marzo 08, 23:23:59 »

quanti admin siete?
Secondo me ha bucato la pass di qualche admin
Loggato
DarkWolf
Full Member
***
Offline Offline

Sesso: Maschile
Posts: 164



Guarda Profilo WWW
« Risposta #9 il: 16 Marzo 08, 23:27:27 »

sono l'unico ed ero online in quel momento.
Se mi avesse bucato la password non sarei riuscito a buttarlo fuori e non sarei ancora admin.
Mi spiace ma cercando in giro su siti lameroni mi sa proprio che è smf ad essere stato ormai bucato.
ne parlano anche qui di deface con smf:
http://forum.it.altervista.org/problemi-tecnici-account/75021-root-altervista.html
« Ultima modifica: 16 Marzo 08, 23:33:43 da DarkWolf » Loggato

RSS Dynamic Signature
Darknico
SMI Staff
HelpCoding
*****
Offline Offline

Sesso: Maschile
Posts: 8.552


Non supporto Privatamente!!


Guarda Profilo WWW
« Risposta #10 il: 16 Marzo 08, 23:34:36 »

azz
quel topic che hai segnalato sembra proprio qualcosa per appropriarsi qualasiasi gruppo, quiindi diventare anche admin

per sicurezza lo elimino, ma tengo nei segnalbri
vedo di kapire se è fattibile una cosa del genere..
Loggato

Darknico.com
Aggiungete alle vostre cerchie anche la pagina del sito!!

Italian SMF Mods - Le Traduzioni per le Vostre Mods
DarkWolf
Full Member
***
Offline Offline

Sesso: Maschile
Posts: 164



Guarda Profilo WWW
« Risposta #11 il: 16 Marzo 08, 23:37:40 »

Darknico quello da utente è diventato admin...
Se non ero online chissà che avrebbe combinato... mi sa che siamo un pò tutti a rischio per adesso  Cry
Ho cercato parte di quel codice ed è presente ormai ovunque!
Anche un ragazzino di 12anni può diventare admin dei nostri forum  Angry
« Ultima modifica: 16 Marzo 08, 23:41:53 da DarkWolf » Loggato

RSS Dynamic Signature
Darknico
SMI Staff
HelpCoding
*****
Offline Offline

Sesso: Maschile
Posts: 8.552


Non supporto Privatamente!!


Guarda Profilo WWW
« Risposta #12 il: 16 Marzo 08, 23:42:40 »

purtroppo questo mis a che è possibile
nn ho ankora testato io di persona ma ho conoscenze e ti farò sapere
Loggato

Darknico.com
Aggiungete alle vostre cerchie anche la pagina del sito!!

Italian SMF Mods - Le Traduzioni per le Vostre Mods
DarkWolf
Full Member
***
Offline Offline

Sesso: Maschile
Posts: 164



Guarda Profilo WWW
« Risposta #13 il: 16 Marzo 08, 23:46:50 »

Vedi anche qui:
http://www.simplemachines.org/community/index.php?topic=227536.msg1462121#msg1462121
Ed io la shoutbox cel'ho!
Mo riparo questo intanto visto che c'è il fix Wink
Loggato

RSS Dynamic Signature
Darknico
SMI Staff
HelpCoding
*****
Offline Offline

Sesso: Maschile
Posts: 8.552


Non supporto Privatamente!!


Guarda Profilo WWW
« Risposta #14 il: 16 Marzo 08, 23:50:34 »

si è fattibile ma serve il sid dell'admin...
quello lo deve prendere in qualke modo...
Loggato

Darknico.com
Aggiungete alle vostre cerchie anche la pagina del sito!!

Italian SMF Mods - Le Traduzioni per le Vostre Mods
Pagine: [1] 2 3 4   Vai Su
  Stampa  |  Bookmarks  
 
Salta a:  


+ Thread Correlati o Similari
Powered by MySQL Powered by PHP Powered by SMF 1.1.16 | SMF © 2011, Simple Machines | TinyPortal v0.9.7 © Bloc XHTML 1.0 Valido! CSS Valido!

Tutti i contenuti di SMItalia sono pubblicati secondo la licenza di utilizzo di Creative Commons, salvo diverse indicazioni. Lo Staff non assume alcuna responsabilità nel caso di eventuali errori contenuti negli articoli o di errori in cui fosse incorso nella loro riproduzione sul sito. Tutte le pubblicazioni su SMItalia avvengono senza eventuali protezioni di brevetti d'invenzione; inoltre, i nomi coperti da eventuale marchio registrato vengono utilizzati senza tenerne conto.

Pagina creata in 0.137 secondi con 26 queries.| ServerUptime: 288 days, 1 hour, 23 minutes