#1 Re: Ostatní problémy » Napadení webu + smazaná databáze » 2012-04-20 15:45:07

Hurá, aspoň nejsem sám.
Problém s .htaccessy stále řeším externím cronem (protože ten, co nabízí endora dost rád "vynechává" - viz poslední odstavení jedné z domén v důsledku tohoto....) na php, které mi přepisuje php do správného tvaru.

Zdá se, že problém je buď nějaká díra v Joomle, kdesi mezi servery, nebo zde mezi židlí a klávesnicí.

#2 Re: Problémy s FTP » Povolení FTP ze zahraničí » 2012-04-11 17:45:33

Dobrý den,
žádám o povolení IP 213.27.227.162 a 81.38.48.177 (Španělsko) na
ftp účet cz-wm, doména ivao.cz

Předem děkuji

#3 Re: Ostatní problémy » Napadení webu + smazaná databáze » 2012-04-05 21:15:24

Tak škodlivý kód se najít nepodařilo. Je to jako hledat jehlu v kupce sena.
Napadá mě už snad jen jednotlivé domény rozházet do "svých" účtů - tedy je decentralizovat nějak a počkat, na které doméně se problém projeví a tu patřičně ošetřit. :?
Při pokusu o stažení všech dat z FTP (abych je mohl proparsovat na výskyt podezřelých řetězců) připojení každých x-minut padlo, a z už tak zdlouhavého sosání se vyklubala nikdynekončící noční můra.

.htaccessy jsem dočasně "obešel" cronem, který je přepisuje zpět do původního tvaru.  :oops:

I přes veškerou snahu byla včera jedna z domén odstavená právě kvůli tomuto problému. Paráda. :cry:

PS: Proč ten cron cronuje jen občas? Pak by možná problém přemlátil dřív, než by ta doména spadla do blokace  :?:

#4 Re: Ostatní problémy » Napadení webu + smazaná databáze » 2012-03-30 11:07:33

Aha, a dá se tomuto (pro mě celkem nežádoucímu) jevu zabránit ?

#5 Re: Ostatní problémy » Napadení webu + smazaná databáze » 2012-03-28 22:52:30

Ano, nad tím jsem uvažoval a dospěl k názoru, že to také nebude ono.

:idea:
Založil jsem doménu: csa447test.mzf.cz která je na tom samém účtu jako výše uvedené (10 dom). Úplně prázdná, jen index.php s printem textu uvnitř. Během několika málo minut se v ní (a všech dalších) vytvořil .htaccess s redirectem do Rus.

Domnívám se, že není možné aby php soubor z jedné domény ovlivňoval obsah ftp složek jiných domén, byť na stejném účtu. Tedy, že souborem neco.mzf.cz/cokoli.php, nemohu upravit/vytvořit .htaccess od domeny necojineho.mzf.cz i za předpokladu, že oba účty spravuji já jedním účtem. Nebo ano?

Nějaké nápady?

#6 Re: Ostatní problémy » Napadení webu + smazaná databáze » 2012-03-28 21:56:55

Dobře, díky.

Vzdáleného útočníka jsem se pokusil vyloučit tím, že jsem omezil všem odpovídajícím FTP účtům přístupy na určitou IP. Nepovedlo se, za chvíli to tam bylo zas.

U jednoho z těch dvou účtů (ten druhý byl bezpečně vypnutý úplně), jsem provedl analýzu všech paketů a nic takového, co by mohlo způsobovat přepsání .htaccessů x domén jsem nenašel - což si myslím, že vylučuje problém viru v PC. I přesto došlo k přepsání.

Problém tedy začínám hledat na vyšší úrovni. Přímo v kódu všech webů.. to bude dlouhá noc  :oops: .. tak, že php by mohlo být schopno mazat a generovat .htaccess soubory ve své vlastní struktuře. Čímž mi ale nesedí vždy stejný čas úpravy těch souborů.

Inu, je to boj :-)

Ale díky !

#7 Re: Ostatní problémy » Napadení webu + smazaná databáze » 2012-03-28 17:30:00

Děkuji,
zálohy tam skutečně byly a tedy se podařilo celý web obnovit do původního stavu.


Nicméně mi lehce vrtá hlavou, jak je možné, poškodit .htaccess soubory na několika doménách najednou, přesný popis problému je zde: http://sucuri.net/malware/malware-entry-mwhta7
Zda se jedná pouze o mé zanedbání bezpečnosti ve smyslu jednoduchých hesel, případně nějaký cílený útok. Jsou někde k dispozici logy transakcí na FTP :?:

Ještě jednou děkuji   smile

#8 Re: Ostatní problémy » Napadení webu + smazaná databáze » 2012-03-28 10:23:04

Dobrý den,
již druhým dnem se snažím vyřešit problémy na doméně ivao.cz, případně ivao.mzf.cz

Včera docházelo, z mě dosud neznámých důvodů, k přepisování .htaccessu (včetně jeho práv). Do původního htaccessu se dopsala data způsobující redirect kamsi do Ruska a přepsání errordocuments také do ruska. K tomuto jevu došlo na několika dalších doménách, do kterých mám přístup. Připustil jsem tedy, že nějakým způsobem unikla hesla ven. Problém jsem vyřešil změnou hesel a přidáním IP restrikcí FTP účtům, které mají právo k daným doménám a soubory .htaccess opravil všude manuálně. Před provedenými změnami se .htaccess vracel do napadeného tvaru během několika sekund, po změnách již zůstal korektní. Situace se vyřešila.

Nicméně, a to je důvod proč píšu sem, dnes ráno jsem s hrůzou zjistil, že databáze se jménem ivaocz byla smazána. K údržbě databází včera došlo, nicméně úplně jiných a právě tato zůstala nezměněná. Včera jsem PC opouštěl s tím, že vše funguje, jak má, dnes nikoli. Oba výše zmíněné weby hlásí "unable to connect to mysql db", protože tam prostě není. Pokud se přihláším do myadmina, s účtem, ze kterého má přistupovat web, v levém sloupci s databázema není vůbec, ale zhola nic.

V souvislosti s tímto se zde chci zeptat, jakým způsobem mohla být databáze smazána, případně zda nejde o souvislost s plánem migrace databází?
Zároveň se chci zeptat, zda je možné provést obnovení dat ze zálohy? V adminu to totiž nejde, protože tam ta databáze vůbec není uvedená.
Co udělat pro to, aby k podobným situacím nedocházelo i v budoucnu?

Předem děkuji za jakoukoli odpověď

Update 12:07: Je technicky možné, aby při mazání domény došlo ke smazání databáze úplně jiné domény? Protože to tak vypadá. Databáze určená pro smazanou doménu zůstala a zmizela databáze aktivního webu.

#9 Re: Problémy s FTP » Povolení FTP ze zahraničí » 2012-03-10 19:02:48

Dobrý den,

potřeboval bych k jednomu FTP nastavit přístup ze zahraničí, problém je že ten FTP účet je pouze dílčí a může jen k jedné doméně na mém uživatelském účtu.

Doména je: <!-- w --><a class="postlink" href="http://www.ivao.cz">www.ivao.cz</a><!-- w -->
jméno FTP je: lachman
IP adresa z Barcelony je:81.38.48.177

Děkuju Petr

Zápatí

Založeno na FluxBB | CZ a SK