aaah. hacket.

peterandrej

pensjonert moderator
Hum.

Da var bloggdesigns.no hacket ja. Ser for meg en del arbeid i dag. Må sikkert gjenopprette en hel del blogger tenker jeg, for den bloggen er ikke den eneste som ligger på serveren liksom.

Fitte.
 

zapotek

Medlem
Fanken! Kjipe greier, kikket på kildekoden din nå og det var ikke akkurat få linker de hadde klemt inn :(
 

Robert

Mr. 66
Ser ut som du har nyeste versjon; <meta name="generator" content="WordPress 2.7.1" />

Har du noen anelse om hvordan du ble hacket?

PS jeg ser også at du har 2 meta description og keywords tager. Jeg tror ikke man bør ha mer enn en.
 

peterandrej

pensjonert moderator
Har vel ingen anelse hvorfor dette skjedde da jeg ikke er noen serverekspert. Men prøver å finne det ut. Linkene er iallfall fjernet, og jeg har byttet passord og ringt servetheworld og hørt med dem.

Jeg var ikke den eneste da, sa de. Problemet kunne ligge i at en maskin var hacket, dvs min eller en av mine kunders. Som da har koblet seg opp via FTP og gitt hackerne FTP-passordet.

Eller noe sånt.
 

peterandrej

pensjonert moderator
ingen nye brukere i wp-admin. ingen nye brukere i phpMyAdmin. Men i loggen var det en jævel som hadde forsøkt 200 ganger å logge seg inn i wp-admin på giktbloggen.no iallfall.

samme jævelen dukket opp i loggen på bloggdesigns.no
 

gano

Medlem
Har blitt hacket på samme vis som peterandrej. Kom hjem i går etter et lite reiseopphold og oppdaget dette i dag ved en ren tilfeldighet. Har akkurat brukt et par timer på å rydde opp – ikke akkurat en artig 17. mai feiring:(

Det som har skjedd er at hacker-jævelen har benyttet seg av et sikkerhetshull og opprettet en eller to mapper med navn med vilkårlige bokstaver som eksempelvis ”ahllw”. I denne mappen ligger de to filene idi.php og m.txt. Jævelen har også klart å forandre filrettighetene til 777 for index.php. Deretter har kødden skrevet inn en rekke lenker til index.php på et par av nettstedene som er hacket men ikke alle. Etter datoene å dømme ser det ut til at lenkelisten rulles ut over tid til de ulike nettstedene som er hacket. Sleipt som bare faen.

En mulig fiks.

Etter å ha studert angrepet på nettsteder jeg har liggende på egen server hos servetheworld ser jeg at det er kun de sidene som har mappen cp installert som er hacket. Det er tydeligvis her sikkerhetshullet ligger. H-Sphere panelet med cp-mappen, en images-mappe og filen login.html opprettes automatisk når du oppretter et nytt nettsted på server. Disse kan med trygghet fjernes om du ikke absolutt trenger dem. Etter et kjapt googlesøk ser jeg at andre har opplevd det samme og konkludert på samme vis. Se: esuli.it » adsttnmq1/sdioyslkjs2 attack

Anbefaler alle som har H-Sphere installert om å sjekke nettstedene sine. Det første du gjør er å sjekke om index.php har filrettighetene 777. Har den det er det bare å sette i gang å rydde opp.
• Last opp index.php fra backup eller fra lokal stasjon.
• Slett filmappe med rare bokstaver som har kommet til den siste tiden.
• Rett filrettighetene til 644 for index.php
• Slett deretter cp mappen og tilhørende login.html

Vet enda ikke om dette er den korrekte fremgangsmåten. Det får tiden vise.
 
Sist redigert:

peterandrej

pensjonert moderator
Godt tips, gano!!

Ja, jeg har H-SPHERE og en mappe til kontrollpanelet som heter CP. Tenkte egentlig ikke på at dette kunne være et sikkerhetshull, men det virker jo logisk. Går i gang med å fjerne denne mappen.

Skiftet passord til både FTP, innlogging til server og egentlig alle passord jeg kunne finne. Negativt at jeg bare kunne ha 13 tegn i passord, så passordene ble ikke så vanskelige som jeg ville. Greia er at jeg i løpet av min studietid fikk jeg en drøss slike passord som inneholder små og store bokstaver samt tall og slikt. Og disse husker jeg jo ennå, så tenkte å slå to-tre av disse sammen for å få noe skikkelig sikkert. Men det gikk ikke altså.
 

gano

Medlem
Har laget nye og så vanskelige passord som mulig selv:) Får håpe at nye passord og fjerning av cp-mappen holder til å holde hackere ute for en liten stund fremover. Synes jeg har vært utsatt for vel mange angrep i løpet av det siste året.
 
Topp