|
|
|
26 ביוני, 2009 תגובות (4)מסקנות מטיפול בפריצה לאתרים שלי לפני שבועיים קיבלתי את האימייל הבא
אני חושב שהצלחתי ולכן אני משתף אתכם בתהליך ובפתרונות. מה שעשו ההאקרים הספאמרים הוא להשיג גישה על מערכת הקבצים שבשרת שעליו אני מאכסן את כל האתרים שלי ואז לשתול בו קובץ PHP שמאפשר ביצוע כל מה שהם רוצים. מהנקודה הזאת הם פעלו בשתי שיטות. יכול להיות שהם אותם ספאמרים או שמדובר בשתי קבוצות, אני לא יודע. השיטה הראשונה היתה לשתול קובץ PHP שבעזרתו הם יצרו קובץ טקסט באיזו פינה אצלי. הקובץ הכיל יותר מאלף קישורים לאתרי פורנו וכו'. ואז הם ערכו את קבצי ה footer בכמה אתרים כך שיקראו לאותו הקובץ שיציג את הקישורים באופן נסתר. מתחת לתגית הסגירה של ה html. לקובץ ה PHP הם קראו func.php ולקובץ הקישורים הם קראו style_footer.ini. השיטה השניה היא לשתול קוד PHP מתחת לתגית הסגירה של ה html שמציג את הקישורים. כאן אפשר לראות את הקוד. מאיפה בדיוק הספאמרים חדרו לשרת שלי אני לא יודע אבל אני יודע מאיפה הם היו יכולים לעשות זאת. מאז שפתחתי את חשבון האיכסון שלי ב Dreamhost לפני חמש וחצי שנים, אני מתקין שם תוכנות לניהול אתרים בלי חשבון. יש משהו חדש ומעניין? אני מתקין. תמיד מתגלות בעיות אבטחה חדשות בתוכנות האלה ותמיד ממליצים לעדכן אותן, אבל אני כבר שכחתי מה התקנתי והשארתי לפורצים חורים גדולים מאד שדרכם יוכלו להיכנס. איך טיפלתי קודם כל שיניתי סיסמאות. גם בגישה למערכת הקבצים וגם ל DB. כיווצתי את כל החשבון שלי והורדתי אותו למחשב כדי "להתסכל לקבצים בלבן של העיניים". מה שגיליתי להפתעתי היה שתוכנת האנטיוירוס יודעת לזהות בעיות בקבצי PHP. תוכנת האנטי וירוס ESET התריעה בפני על בעיות בחלק מהקבצים. זו היתה תגלית נחמדה. אם יש בעיה בשרת, להוריד את הקבצים למחשב האישי ולהריץ עליו בדיקה של אנטי וירוס. ואחר כך – למחוק למחוק למחוק. השרת שלי היה מלא בסאב-דומיינים שכבר שכחתי מהם. מרוב תיקיות ישנות לא יכולתי להתמקד בחיפוש אחר הבעיות באתרים הפעילים. מחקתי את כל הסאב-דומיינים הלא פעילים. גם במערכת הקבצים וגם בפאנל הניהול. הורדתי את שני האתרים העיקריים שלי info.org.il ו webster.co.il. ואז העלתי רק את התיקיות הפעילות בתוך האתרים האלה. את הבלוגים מבוססי Wordpress העלתי כך. העלתי את הקובץ wp-config.php המקורי. יצרתי את התיקיה wp-content/themes ובה הכנסתי את קבצי התבנית של הבלוג אחרי שהסתכלתי בקוד של כל קובץ PHP כדי לוודא שאין שם דברים חשודים. ואז התקנתי את הבלוג עם הגירסה המעודכנת ביותר של Wordpress. ושכחתי להעלות את כל תיקיית Upload מה שמסביר שאולי אתם רואים עכשיו את הבלוג הנוכחי בלי תמונות. ב 48 שעות האחרונות לא זיהיתי הצלחה של פריצה לאתר. הספאמרים מנסים כל הזמן לגשת לקובץ func.php שמוזכר למעלה אבל הם לא מצליחים. הם גם ניגשים לאתרים האחרים שבהם הם שתלו את הקוד כנראה כדי לבדוק האם הוא קיים שם. כנראה שכל התהליך מתבצע באופן אוטומטי כי לא הגיוני שאדם ינסה כל הזמן לגשת לאותו הקובץ בלי להבין שהוא כבר לא קיים. חוצמזה, למדתי עוד כמה פקודות Unix. שכחתי ונזכרתי עד כמה עד כאן. מעתה אני אלמד לא להתקין אתרים חדשים בלי להסיר אותם אחרי השימוש. כמו כן, אני אעקוב אחרי האתרים הקיימים כדי לבדוק אולי נשארו פרצות. יש להניח שבשלב מסויים אני אחזור להיות שאנן ואז אקבל סטירה שתחייב אותי לפעול שוב.
|
אודות האתר About hanan@info.org.il נייד: 0506.234863 כדאי לקרוא RSSקבלת עדכונים באימיילחוק ההסדרים - איזכורים בבלוגים ובעיתונות |