Forum zajednice Joomla! Hrvatska

Joomla! 2.5 / 1.7 / 1.6 podrška => Sigurnost i performanse => Autor teme: i-sensys u 04. Travanj 2012, 15:47

Naziv: Malware: MW:HT:291 (.htaccess)
Autor: i-sensys u 04. Travanj 2012, 15:47
Imam stranicu rađenu u joomli 1.5.22, i preko tražilica se redirecta na neke druge stranicu u Rusiji, otkrio sam da se radi o malweru MW:HT:291 koji mijenja .htaccess, obrišeš ga on se ponovo generira. Ima li kakve pomoči kako očistiti taj malwer?
Naziv: Odg: malwere: MW:HT:291
Autor: papillon u 05. Travanj 2012, 18:21
Osim ako ti Joomla nije sa tvom serveru koji odrzavas nije ti potreban nikakav soft, zbog nedostupnosti ostalih datoteka, to je sto se tice tvoje ankete, no preko http://sitecheck.sucuri.net/scanner/ (http://sitecheck.sucuri.net/scanner/) mozes provjeriti svoj site recimo..

Pomocu ovoga linka http://docs.joomla.org/Security_Checklist_7 (http://docs.joomla.org/Security_Checklist_7) mozda rijesis svoj prob, no sto se tice malwarea, najbolji nacin je cjelokupni backup, prije svega promjeni sve passworde, FTP u prvom redu, cpanel, Joomla admin user... Mogao si nam ostaviti i i link na site ;)
Na http://docs.joomla.org/Vulnerable_Extensions_List (http://docs.joomla.org/Vulnerable_Extensions_List) imas addone sa problemima, ako na listi nadjes neki od svojih dodataka brisi ga.. To ti je onako odokativno :)
Naziv: Odg: malwere: MW:HT:291
Autor: wooer u 05. Travanj 2012, 18:38
Kako sam danas saznao od Bernarda izgleda da nisi baš jedini s ovim problemom zadnjih dana.
Očekuj od njega ovih dana izvješće o problemu i rješenje istog bilo u vidu ručnog uklanjanja ili nekakve automatizirane skripte.

Definitivno provjeri zadnji link koji je papillon dao jer se tamo nalazi popis dodataka preko kojih je najvjerojatnije izvršen upad.
Naziv: Odg: malwere: MW:HT:291
Autor: dejosa u 09. Travanj 2012, 14:37
Citat: i-sensys  u 04. Travanj 2012, 15:47
Imam stranicu rađenu u joomli 1.5.22, i preko tražilica se redirecta na neke druge stranicu u Rusiji, otkrio sam da se radi o malweru MW:HT:291 koji mijenja .htaccess, obrišeš ga on se ponovo generira. Ima li kakve pomoči kako očistiti taj malwer?

Pozdrav, reci mi da li se radi o stranici jamkim.ru na koju te redirekta?Ako ne , bez obzira na koju , ja sam imao taj problem nedavno i riješio ga. Da li si ti riješio svoj?
Uglavno preko neke skripte ti mjenjaju .htaccess file. Kod mene je bio slučaj sa skriptom od jednog swf file koji sam ubacio i nema veze sa joomlom.
Naziv: Odg: malwere: MW:HT:291
Autor: i-sensys u 09. Travanj 2012, 17:49
Nisam još riješio problem, uglavnom znam da neka skripta svakih sat - sat i pol mijenja .htaccess i upiše mi svaki puta drugu stranicu, Rusku, i tu koju navodiš. Web stranica je www.horizontvg.hr. da li znaš o kojoj skripti se radi i da li je mogu obrisati?
Naziv: Odg: malwere: MW:HT:291
Autor: erbi u 09. Travanj 2012, 21:22
Pa si siguran, da je skripta? Pokušaj promjeniti ftp i control panel password i prije toga pretraži PC.
Naziv: Odg: malwere: MW:HT:291
Autor: i-sensys u 10. Travanj 2012, 08:41
Hoster mi je pronašao ovo: "public_html/tmp/jos_8rkx.php" i obrisao i sad se ne generira .htaccess, ali preko tražilica mi se stalno otvara google.com, ima li tko kakvu ideju?
Naziv: Odg: malwere: MW:HT:291
Autor: papillon u 10. Travanj 2012, 15:39
Tvoju stranicu meni uredno otvara preko Google-a, Yahoo-a, Binga..  Sucuri kaze da ti je stranica cista, pogledaj ti svoj komp ipak ;)
Naziv: Odg: malwere: MW:HT:291
Autor: Bernard [ExaByte] u 10. Travanj 2012, 21:35
Evo i mene s malim zakašnjenjem.

Da, ovaj malware/napad je učestao posljednjih dvadesetak dana. Upravo zbog toga što se maliciozan kod ubacuje u .htaccess datoteke (čak i izvan 'webroot' folder) ovaj napad nije ograničen samo na Joomla! siteove, zaraženi su podjednako Wordpressi, Drupali, pa čak i mnogi statični HTML sajtovi. Evo više informacija u diskusiji ovdje (http://forum.joomla.org/viewtopic.php?f=432&t=705216)

U pravilu metoda zaraze je slijedeća:

Što napraviti?

Ako želite pomoć oko pregleda instaliranih ekstenzija, molim da koristite FPA - Forum Post Assistant (https://github.com/ForumPostAssistant/FPA/zipball/en-GB) koji će vam pomoći da jednostavno generirate izvještaj sa svim potrebnim informacijama o vašoj Joomli - a ako su vam potrebne upute pronađite ih ovdje (http://forum.joomla.org/viewtopic.php?f=621&t=582860)
Naziv: Odg: malwere: MW:HT:291
Autor: dejosa u 11. Travanj 2012, 20:33
Citat: i-sensys  u 09. Travanj 2012, 17:49
Nisam još riješio problem, uglavnom znam da neka skripta svakih sat - sat i pol mijenja .htaccess i upiše mi svaki puta drugu stranicu, Rusku, i tu koju navodiš. Web stranica je www.horizontvg.hr. da li znaš o kojoj skripti se radi i da li je mogu obrisati?

Upravo kako je papilon rekao i meni tvoja stranica radi savim ok.Ako koristiš Chromu reinstaliraj je, jer ona dugo kešira podatke.

Ako si riješio problem obavezno promjeni sve lozinke i napravi update zadnje Joomle , mislim da je 1.5.26,s obzirom da si na verziji 1.5.
Naziv: Odg: Malware: MW:HT:291 (.htaccess)
Autor: erbi u 11. Travanj 2012, 20:44
Meni Sucuri kaže, da nije čista ...
Naziv: Odg: Malware: MW:HT:291 (.htaccess)
Autor: papillon u 12. Travanj 2012, 08:21
A ocito smo ga ulovili u trenutku njegovog "ciscenja" a u medjuvremenu se gamad opet razmnozila, Sucuri mu trenutno pokazuje mnogostruke lokacije sa problemima..
Naziv: Odg: Malware: MW:HT:291 (.htaccess)
Autor: Bernard [ExaByte] u 12. Travanj 2012, 08:27
Za daljnu pomoć treba barem objaviti FULL REPORT koristeći FPA spomenut u mom prošlom postu. I JAMSS skripta bi mogla pomoći kod identificiranja zaraženih datoteka.
Naziv: Odg: Malware: MW:HT:291 (.htaccess)
Autor: Guardian u 13. Travanj 2012, 16:49
Zaključaj .htaccess na samo jednu read dozvolu. Web stranica i serveri nemaju nikakve potrebe da ta datoteka ima bilo kakvu write dozvolu.
Naziv: Odg: Malware: MW:HT:291 (.htaccess)
Autor: Bernard [ExaByte] u 14. Travanj 2012, 07:49
Citat: Guardian  u 13. Travanj 2012, 16:49
Zaključaj .htaccess na samo jednu read dozvolu. Web stranica i serveri nemaju nikakve potrebe da ta datoteka ima bilo kakvu write dozvolu.

Preporuka je OK (444) ali to neće pomoći u ovakvom slučaju jer uploadana maliciozna skripta je fileeditor i napadač će si sam promjeniti prava. Treba pronaći način upada/injectiona i otkloniti ga...