Navigazione

    Privacy - Termini e condizioni
    © 2020 Search On Media Group S.r.l.
    • Registrati
    • Accedi
    • CATEGORIES
    • Discussioni
    • Non letti
    • Recenti
    • Hashtags
    • Popolare
    • Utenti
    • Stream
    • Interest
    • Categories
    1. Home
    2. Categorie
    3. Coding e Sistemistica
    4. Hosting e Cloud
    5. File sconosciuto
    Questa discussione è stata cancellata. Solo gli utenti con diritti di gestione possono vederla.
    • G
      geggiot User Attivo • ultima modifica di

      Ok, grazie!
      Li visiono e vi faccio sapere.

      0 Miglior Risposta Ringrazia Cita Rispondi

        1 Risposta Ultima Risposta
      • G
        geggiot User Attivo • ultima modifica di

        Ho letto i log di accesso ed ho capito che è stata uppata una shell sul mio spazio.

        0 Miglior Risposta Ringrazia Cita Rispondi

          1 Risposta Ultima Risposta
        • V
          vhosting Super User • ultima modifica di

          Significa che hai dei seri bug di sicurezza del tuo software, aggiornalo.

          0 Miglior Risposta Ringrazia Cita Rispondi

            1 Risposta Ultima Risposta
          • G
            geggiot User Attivo • ultima modifica di

            Ho wordpress aggiornato con plugin aggiornati e senza plugin inutili, non so proprio a chi imputare questa mancanza di sicurezza.

            0 Miglior Risposta Ringrazia Cita Rispondi

              1 Risposta Ultima Risposta
            • V
              vhosting Super User • ultima modifica di

              Se dall'access_log hai visto che ti hanno inserito una shell dovresti anche vedere da che file hanno fatto l'exploit ergo puoi risalire ad un eventuale plugin incriminato.

              0 Miglior Risposta Ringrazia Cita Rispondi

                1 Risposta Ultima Risposta
              • G
                geggiot User Attivo • ultima modifica di

                Grazie vhosting per le risposte, ma in ordine cronologico c'è l'accesso alla pagina di login

                184.164.xxx.xxx - - [16/Aug/2011:10:24:39 -0500] "POST /wp-login.php HTTP/1.1" 302 - "http://miosito.it/wp-login.php?redirect_to=http%3A%2F%2Fmiosito.it%2Fwp-admin%2F&reauth=1" "Mozilla/5.0 (Windows NT 6.1; rv:5.0) Gecko/20100101 Firefox/5.0"

                184.164.xxx.xxx - - [16/Aug/2011:10:24:42 -0500] "GET /wp-admin/load-styles.php?c=1&dir=ltr&load=dashboard,plugin-install,global,wp-admin&ver=8e77e2d8a0596495034b9c96abb95f68 HTTP/1.1" 200 18828 "http://miosito.it/wp-admin/" "Mozilla/5.0 (Windows NT 6.1; rv:5.0) Gecko/20100101 Firefox/5.0"

                184.164.xxx.xxx - - [16/Aug/2011:10:26:17 -0500] "GET /wp-content/plugins/akismet/akismet.css?ver=3.2.1 HTTP/1.1" 200 464 "http://miosito.it/wp-admin/plugin-install.php?tab=upload" "Mozilla/5.0 (Windows NT 6.1; rv:5.0) Gecko/20100101 Firefox/5.0"

                184.164.xxx.xxx - - [16/Aug/2011:10:26:33 -0500] "POST /wp-admin/update.php?action=upload-plugin HTTP/1.1" 200 24415 "http://miosito.it/wp-admin/plugin-install.php?tab=upload" "Mozilla/5.0 (Windows NT 6.1; rv:5.0) Gecko/20100101 Firefox/5.0"

                184.164.xxx.xxx - - [16/Aug/2011:10:28:47 -0500] "POST /wp-content/plugins/hello-dolly/hello.php?y=/home/miosito/public_html/&x=upload HTTP/1.1" 200 5292 "http://miosito.info/wp-content/plugins/hello-dolly/hello.php?y=/home/miosito/public_html/&x=upload" "Mozilla/5.0 (Windows NT 6.1; rv:5.0) Gecko/20100101 Firefox/5.0"

                0 Miglior Risposta Ringrazia Cita Rispondi

                  1 Risposta Ultima Risposta
                • V
                  vhosting Super User • ultima modifica di

                  plugins/hello-dolly ....

                  0 Miglior Risposta Ringrazia Cita Rispondi

                    1 Risposta Ultima Risposta
                  • G
                    geggiot User Attivo • ultima modifica di

                    Non l'ho mai avuto, quello di default l'ho cancellato dopo l'installazione di wp e il file php nella directory hello-dolly, hello.php era la shell. Credo che il tizio abbia uppato la shell nella directory plugins/hello-dolly e rinominato il file in hello.php per non farmene accorgere.

                    0 Miglior Risposta Ringrazia Cita Rispondi

                      1 Risposta Ultima Risposta
                    • xlogic
                      xlogic User Attivo • ultima modifica di

                      Hai letto il codice del file html?

                      0 Miglior Risposta Ringrazia Cita Rispondi

                        1 Risposta Ultima Risposta
                      • G
                        geggiot User Attivo • ultima modifica di

                        Si, solita pagina di protesta contro gli infedeli etc...

                        0 Miglior Risposta Ringrazia Cita Rispondi

                          1 Risposta Ultima Risposta
                        • xlogic
                          xlogic User Attivo • ultima modifica di

                          Se ti può essere di aiuto, assicurati di avere l'ultima versione di Filezilla (se lo usi) e prova ad installare i plugin: Exploit Scanner e Theme Authenticity Checker (TAC).

                          0 Miglior Risposta Ringrazia Cita Rispondi

                            1 Risposta Ultima Risposta
                          • G
                            geggiot User Attivo • ultima modifica di

                            Ho utilizzato il cmd grep tramite cron per cercare tutti i file che usano passthru|shell_exec|system|phpinfo|base64_decode|chmod|mkdir|fopen|fclose|readfile .

                            0 Miglior Risposta Ringrazia Cita Rispondi

                              1 Risposta Ultima Risposta
                            • xlogic
                              xlogic User Attivo • ultima modifica di

                              Hai trovato qualcosa?

                              0 Miglior Risposta Ringrazia Cita Rispondi

                                1 Risposta Ultima Risposta
                              • G
                                geggiot User Attivo • ultima modifica di

                                No, niente di malevole, purtroppo mi sono accorto che il tizio è entrato dalla porta principale,cioè da wp-login e poi con il form di update ha caricato la shell.
                                Ancora però non sono riuscito a capire come sia venuto a conoscenza dell'username e della password.

                                0 Miglior Risposta Ringrazia Cita Rispondi

                                  1 Risposta Ultima Risposta
                                • xlogic
                                  xlogic User Attivo • ultima modifica di

                                  Un consiglio che ti posso dare e che sicuramente avrai già applicato, cambia tutte le pass compreso il pannello Hosting.

                                  0 Miglior Risposta Ringrazia Cita Rispondi

                                    1 Risposta Ultima Risposta
                                  • G
                                    geggiot User Attivo • ultima modifica di

                                    GRazie per il consiglio, mi mancava solo quella dell'hosting.

                                    0 Miglior Risposta Ringrazia Cita Rispondi

                                      1 Risposta Ultima Risposta
                                    Caricamento altri post
                                    Rispondi
                                    • Topic risposta
                                    Effettua l'accesso per rispondere
                                    • Da Vecchi a Nuovi
                                    • Da Nuovi a Vecchi
                                    • Più Voti