Forumet hackat den 21/7 - problemet åtgärdat [Mer info]

Senaste nytt gällande http://www.temperatur.nu

Re: Forumet attackerat på fm den 21/7 - säkerhetshålet fixat

Inläggav Fyllskalle » 23 jul 2010, 14:29

Verkar vara en del skit kvar, lite javascript som aktiveras etc etc.. ta en titt i .htaccess filerna då det verkar vara redirect's som bara drabbar windoze burkar, från min unixmaskin/firefox så genereras det inga fel dock från win 2000 och XP med både firefox och IE
Fyllskalle
Wannabe
 
Inlägg: 5
Blev medlem: 23 jul 2010, 14:25
Ort: Hemikring

Annons


Re: Forumet attackerat på fm den 21/7 - säkerhetshålet fixat

Inläggav elf98 » 23 jul 2010, 16:00

Men suck!

Nu fick jag skräp i forumet igen jag med. Himla svårt att se var det kommer i från...

Letar vidare...
Driver temperatur.nu
Användarvisningsbild
elf98
Har temperatur.nu som hobby
 
Inlägg: 3311
Blev medlem: 27 okt 2006, 13:49
Ort: Linköping

Re: Forumet attackerat på fm den 21/7 - säkerhetshålet fixat

Inläggav Fyllskalle » 23 jul 2010, 16:15

Jag får felet även utanför forumet, dvs på www.temperatur.nu. så någe skit i webroot är det, och jag har sett lite mikkel med .htaccess filer genom åren, speciellt på phpbb, men även joomla etc. Körs siten på dedikerad server eller under virtuell? är den inte dedikerad så kan ju felet ligga hos någon annan domän, och sprida sig lite godtyckligt då och då (speciellt om rättigheterna i filsystemet är åsidosatta) ((.php och webservers är lite småklurigt om man sätter rättigheter lite galet) :shock:
Fyllskalle
Wannabe
 
Inlägg: 5
Blev medlem: 23 jul 2010, 14:25
Ort: Hemikring

Re: Forumet attackerat på fm den 21/7 - säkerhetshålet fixat

Inläggav Edis » 23 jul 2010, 16:19

Japp, samma visa idag igen. Numera ligger tyvärr forumet inte bland mina "Startsidor" längre, så nu blir nog besöken inte så frekventa...

Lycka till i jakten.
Bild
Edis
Väderfreak
 
Inlägg: 89
Blev medlem: 04 feb 2008, 00:22
Ort: Långaryd

Re: Forumet attackerat på fm den 21/7 - säkerhetshålet fixat

Inläggav elf98 » 23 jul 2010, 16:20

.htaccess-filerna är inte ändrade...
Driver temperatur.nu
Användarvisningsbild
elf98
Har temperatur.nu som hobby
 
Inlägg: 3311
Blev medlem: 27 okt 2006, 13:49
Ort: Linköping

Re: Forumet attackerat på fm den 21/7 - säkerhetshålet fixat

Inläggav Fyllskalle » 23 jul 2010, 17:57

Mysko hakk är det, verkar vara lite tidsbroms i det hela, felet kommer bara en gång/tidscykel. cookie resning etc påverkar inte, dock om man byter ipnummer (växlar via olika vpn.tunnlar) så inget som e cookiestyrt. hacket försöker starta en java applet som heter AppelT och hämtar ner en fil som heter 0.058'******.exe vilken vill exekveras.

Så Ni som drabbats sök och ta bort filer som heter 0.0*.exe (är en liten passwordstrojan) filen har låg upptäcktsnivå på virustotal.com
Fyllskalle
Wannabe
 
Inlägg: 5
Blev medlem: 23 jul 2010, 14:25
Ort: Hemikring

Re: Forumet attackerat på fm den 21/7 - säkerhetshålet fixat

Inläggav elf98 » 23 jul 2010, 18:28

Riktigt mysko är det.

Första gången man går in på en ny dator får man skit, sedan ligger det en fördröjning och eller ip-byte.

Jag har disablat alla Google-annonser, jag misstänker att de kan ha med det att göra...
Driver temperatur.nu
Användarvisningsbild
elf98
Har temperatur.nu som hobby
 
Inlägg: 3311
Blev medlem: 27 okt 2006, 13:49
Ort: Linköping

Re: Forumet attackerat på fm den 21/7 - säkerhetshålet fixat

Inläggav Fyllskalle » 23 jul 2010, 18:34

Du har ju lite facebook jox oxo..men tvivlar både på facebook o google, analyserar lite då o då mha olika maskiner ipnummer o försöker hitta olikheter i sidans källkod, men de e semester nu o kall pilsner så de har ju inte högsta prio ;)
Fyllskalle
Wannabe
 
Inlägg: 5
Blev medlem: 23 jul 2010, 14:25
Ort: Hemikring

Re: Forumet attackerat på fm den 21/7 - säkerhetshålet fixat

Inläggav elf98 » 23 jul 2010, 18:49

Jag laddade precis sidan med links2 och fejkad user agent.

Links2 är en textbaserad browser som inte laddar in iframes automatiskt eller har stöd för javascript. Googleadsense ligger som iframes.

1. När jag laddar sidan händer det inte något konstigt alls.
2. När jag klickar på adsense-iframen forwardas jag till rowad. in (särskrivet så det inte blir en länk här).
3. http://safeweb.norton.com/report/show?u ... //rowad.in

Så med mycket stor sannolikhet är det Google Adsense som för tillfället ser till att jag får ful kod. I teorin skulle man med hjälp av javascript kunna ändra adsensekoden. Så i teorin skulle det kunna laddas någon ful javascript som sedan ändrar adsense-koden. Men eftersom links2 inte stödjer javascript faller det hela och det är de facto Google Adsense som laddar ful kod.
Driver temperatur.nu
Användarvisningsbild
elf98
Har temperatur.nu som hobby
 
Inlägg: 3311
Blev medlem: 27 okt 2006, 13:49
Ort: Linköping

Re: Forumet attackerat på fm den 21/7 - säkerhetshålet fixat

Inläggav Fyllskalle » 23 jul 2010, 18:57

rowad.in känner jag igen från tcpdump trafiken, så du har nog hittat felet (buggen) sen e de bara o lösa bekymret med vem som lyckats modifiera koden ;) (indiern verkade höra hemma i litauen oxo ;) )
Fyllskalle
Wannabe
 
Inlägg: 5
Blev medlem: 23 jul 2010, 14:25
Ort: Hemikring

Re: Forumet attackerat på fm den 21/7 - säkerhetshålet fixat

Inläggav Mattias » 23 jul 2010, 19:00

Tyvärr finns problemet kvar. Jag fick just följande virus:
Trojan.Dropper
Rogue.AntivirusSuite
Trojan.Agent

Om någon råkar ut för det så kan jag rekommendera Malwarebytes, www.malwarebytes.org, som oskadliggör dom. Märkligt att man kan bli infekterad av att bara besöka sidan dock.

//Mattias
Mattias
 
Inlägg: 2
Blev medlem: 23 jul 2010, 18:55
Ort: Linköping

Re: Forumet attackerat på fm den 21/7 - säkerhetshålet fixat

Inläggav elf98 » 23 jul 2010, 19:11

Kommer du ihåg om det visades någon annons när du fick skräpet?
Driver temperatur.nu
Användarvisningsbild
elf98
Har temperatur.nu som hobby
 
Inlägg: 3311
Blev medlem: 27 okt 2006, 13:49
Ort: Linköping

Re: Forumet attackerat på fm den 21/7 - säkerhetshålet fixat

Inläggav elf98 » 23 jul 2010, 19:55

JAg var inne på rätt spår men hade fel ändå.

Det var annonsservern som var hackad. Den är uppdaterad och jag håller som bäst på att ta bort referenserna till de externa servrarna.

Tack för tips och tålamod under arbetets gång!
Driver temperatur.nu
Användarvisningsbild
elf98
Har temperatur.nu som hobby
 
Inlägg: 3311
Blev medlem: 27 okt 2006, 13:49
Ort: Linköping

Re: Forumet attackerat på fm den 21/7 - säkerhetshålet fixat

Inläggav Mattias » 23 jul 2010, 20:16

Det verkade ha med annonserna att göra, ja.
Men det är lugnt. Det kan hända den bäste (uppenbarligen :-)
Mattias
 
Inlägg: 2
Blev medlem: 23 jul 2010, 18:55
Ort: Linköping

Re: Forumet hackat den 21/7 - problemet åtgärdat [Mer info]

Inläggav elf98 » 23 jul 2010, 20:49

Nu är problemet helt löst.

För mer info se: post9292.html#p9292
Driver temperatur.nu
Användarvisningsbild
elf98
Har temperatur.nu som hobby
 
Inlägg: 3311
Blev medlem: 27 okt 2006, 13:49
Ort: Linköping

Föregående

Återgå till Senaste nytt www.temperatur.nu

Vilka är online

Användare som besöker denna kategori: Inga registrerade användare och 1 gäst