Torna indietro   Serverplan Forum > Serverplan comunica > Vulnerabilità

Rispondi
 
LinkBack Strumenti discussione Modalità visualizzazione
  #1 (permalink)  
Vecchio 30-10-2006, 13.18.50
Junior Member
 
Data registrazione: 28-10-2006
Residenza: Verona
Messaggi: 4
obras is on a distinguished road
Predefinito spam da dominio

Salve a tutti per la mia prima volta.

Da 5 giorni circa subisco l'attacco di uno spammer che secondo il master di Severplan ha inviato 9000 mail dal mio sito (obras.vr.it) causandone cos? la messa in sospensione da parte di kilius.dnsgold.net. Siccome per lavori ospitati ? fondamentale che il sito sa online, devo assolutamente risolvere il problema.
Ho gi? bloccato tutti i moduli di contatto che usavano mail() di PHP, ma il problema persiste. Peraltro io non ho mai ricevuto nulla nella mail del dominio legata ai moduli in questione. Ho anche cancellato un paio di mail-accounts letti da PC, nel caso potesse essere un virus attaccato a un client di posta.
Ma niente, stamattina (tutti i client di posta a mia conoscenza erano spenti) c'? stata un'ulteriore sospensione a seguito credo di attacco. Non so pi? cosa fare, l'hosting mi dice di aggiornare il CMS, ma io non ne uso, le pagine dinamiche le ho scritte pesonalmente, e senza upload di file. Non so se ci sono altre porte oltre mail() che potrebbero causare una falla di sicurezza, quindi non so pi? che cercare. E ho bisogno del sito online.
Ormai sono disperato, potreste darmi una mano?

Grazie

Maurizio
Rispondi citando
  #2 (permalink)  
Vecchio 30-10-2006, 13.21.39
Administrator
Amministratore
 
Data registrazione: 12-09-2002
Messaggi: 3,420
serverplan ha disabilitato la reputazione
Predefinito

Salve,

ha verificato se all'interno del suo account non ? stato fatto l'upload di qualche altro script utilizzando qualche falla del suo applicativo?
Rispondi citando
  #3 (permalink)  
Vecchio 30-10-2006, 13.41.25
Junior Member
 
Data registrazione: 28-10-2006
Residenza: Verona
Messaggi: 4
obras is on a distinguished road
Predefinito

Citazione:
Originalmente inviato da serverplan
Salve,

ha verificato se all'interno del suo account non ? stato fatto l'upload di qualche altro script utilizzando qualche falla del suo applicativo?
Prima di tutto, grazie della prontezza.
Tra sabato e domenica (!) ho ripercorso contemporaneamente tutto il sito locale e il sito remoto alla ricerca di differenze nei file. Niente, stessi file e stesse date di pubblicazione. Ora non ho pi? accesso e quindi non posso verificare nulla. Forse potrei capire dalle statistiche quale file viene chiamato cos? spesso, ma dovrei poter accedere almeno al pannello di controllo. Non posso accedere in qualche modo via ftp al dominio ancorch? sospeso, vero? L'IP in mio possesso non funziona...
Grazie ancora
Rispondi citando
  #4 (permalink)  
Vecchio 30-10-2006, 15.01.20
Administrator
Amministratore
 
Data registrazione: 12-09-2002
Messaggi: 3,420
serverplan ha disabilitato la reputazione
Predefinito

Salve

abbiamo provveduto alla riattivazione del dominio, in modo da farLe verificare il problema.
Rispondi citando
  #5 (permalink)  
Vecchio 31-10-2006, 15.59.49
Junior Member
 
Data registrazione: 28-10-2006
Residenza: Verona
Messaggi: 4
obras is on a distinguished road
Predefinito

Ok, risolto. Grazie a tutti.

Magari pu? interessare a qualcuno sapere qual'era la backdoor che ha usato il decerebrato per l'attacco.

Le mie pagine principali fanno uso di una direttiva PHP include(), che legge un file e lo pubblica all'interno di una cornice. Grazie all'impostazione di un wrapper che permette di caricare file anche fuori dal dominio di partenza, il nostro caro amico ha usato uno dei parametri di definizione del contenuto per passare l'URL di una pagina PHP sul suo spazio (da geocities.com) che inviava la spam agli indirizzi presi da un db. Il sistema al caricare la sua direttiva fasulla attivava la sua pagina e inviava la mail che voleva facendola partire dal mio sito.

A questo punto, oltre a chiudergli la porta ho attivato una trappoletta che quando si cerca di passare alla pagina un parametro non previsto mi manda una mail con i dati del richiedente, tra cui il sito di partenza (www.geocities.com) e l'IP di provenienza. Dopo gli ultimi tentativi di attacco ieri e stamattina ho 5 bei listing di dati e l'indirizzo del suo programma PHP (evidentemente copiato) che adesso studier? per decidere che si pu? farne. Sto pensando anche a una denuncia alla polizia postale, mi sono davvero stufato di questi lamer idioti che non hanno di meglio da fare che rompere a chi con internet ci lavora.

In ogni caso grazie a tutti della collaborazione.

Maurizio
Rispondi citando
Rispondi

Strumenti discussione
Modalità visualizzazione

Regole di scrittura
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is Attivato
Le faccine sono Attivato
Il codice [IMG] è Attivato
Il codice HTML è Disattivato
Trackbacks are Attivato
Pingbacks are Attivato
Refbacks are Attivato


Discussioni simili
Discussione Autore discussione Forum Risposte Ultimo messaggio
Problema SPAM otforum Pannello di controllo Cpanel - Linux 3 26-11-2007 14.39.55
Spam Mathew Pannello di controllo Cpanel - Linux 3 29-08-2007 19.29.28
spam sul forum bbnewbie DISCUSSIONI OFF-TOPIC 3 12-10-2006 10.08.54
spam da php formmail stefanoa PHP 2 11-08-2005 23.05.09
Spam Assassin Mathew Pannello di controllo Cpanel - Linux 2 26-12-2002 12.38.56


Tutti gli orari sono GMT +1. Adesso sono le 14.12.49.


Powered by vBulletin versione 3.7.3
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Content Relevant URLs by vBSEO 3.1.0
Traduzione italiana : www.vbulletin.it