Sławomir Stańczuk

Sławomir Stańczuk Prezes Zarządu
Polish Business Club
Sp. z o.o

Temat: Joomla z trojanami

W jaki sposób można się pozbyć trojanów na stronie Joomla?
Jak je zlokalizować i czym?
Paweł F.

Paweł F. Z Joomla! od 2005
roku, inne CMS też
się trafiają.

Temat: Joomla z trojanami

mi avast pokazywał jak wchodziłem... i okazało się, że jakiś głąb z Rosji chyba dopisał swój kod do WSZYSTKICH index.php
Sławomir Stańczuk

Sławomir Stańczuk Prezes Zarządu
Polish Business Club
Sp. z o.o

Temat: Joomla z trojanami

Jak to skutecznie wykryć i zwalczyć ?
Paweł F.

Paweł F. Z Joomla! od 2005
roku, inne CMS też
się trafiają.

Temat: Joomla z trojanami

z backup'u plików, a jak walczyć? blokować IP z Turcji + Rosji? Przegladac daty i rozmiar plików np. index.php /szczególnie tych co są oryginalnie małe a tu nagle kilka KB z kosmosuPaweł F. edytował(a) ten post dnia 18.02.09 o godzinie 23:09
Dawid Szczepaniec

Dawid Szczepaniec właściciel gr4.pl

Temat: Joomla z trojanami

Paweł, czyli zrobiłes backup i sprawdziłes pliki avastem? dobrze rozumiem?

Mam własnie podobny problem ze stroną klienta, póki co zmiana hasła FTP pomogła, ale nie wiem na jak długo..
Paweł F.

Paweł F. Z Joomla! od 2005
roku, inne CMS też
się trafiają.

Temat: Joomla z trojanami

niezupełnie, po prostu jak wchodziłem na strone to krzyczał że niebezpieczne skryptu etc... zacząłem od index.php - coś mnie tknęło. I okazało się, że wszystkie te niby puste index.php - już skażone.
Ale rzeczywiście można skopiować pliki na komputer i zapuścić skaning. Ogólnie koszmar.

Skończyło się na tym że poblokowałem IP z Rosji i Turcji i na razie spokój. Nowe hasło do FTP i Nowe do panelu administracyjnego. Do tego blokada do /administrator - dostęp tylko z kilku IP.

Zauważyłem, że zapewne to wina któregoś komponentu albo modułu, już sam nie wiem. A że informatyki na PW nie kończyłem to logów serwera nie rozumiem ot tak. A backup się przydaje do przywrócenia.
Dariusz Kozera

Dariusz Kozera Handlowanie to gra

Temat: Joomla z trojanami

Najniebezpieczniejsze komponenty to remository i kontakt przez formularz Joomli - zalecam pozbycie się ich.
Przemysław Kowalczewski

Przemysław Kowalczewski PhD, Poznań
University of Life
Sciences

Temat: Joomla z trojanami

Kontakt? Ten standardowy? lol... To muszę coś innego wgrać, ale co jest bez wirusów, tzn. na nie odporne? :)
Sylwia P.

Sylwia P. www.osesek.pl -
portal dla rodziców

Temat: Joomla z trojanami

dopisywane linijki kodu do plików index.php to najczęściej skrypty mające wyświetlać reklamy lub dodające jakiś element wyświetlający się na stronie po kliknięciu którego użytkownik ściąga sobie wirusa.

najczęściej jest to wirus który wykrada hasła.
dlatego w programach służących do łączenia z FTP nie korzystajcie z funkcji zapamiętywania hasła jak również tych danych nie przechowujcie zapisanych na pc.
i jeśli macie taką możliwość to korzystajcie z szyfrowanego połączenia

Jak się odkryje taki dodany kod i mamy pewnośc że nie był to atak konkretnie na naszą strone 'to wgrywamy backup bez "dodatków", najlepiej by to był backup zrobiony prze dostawce hostingu i przez niego przywrócony,

..... i robimy pełne skanowanie własnego komutera najczesciej znajdziemy cos co sie ładnie nazywa backdoor coś tam coś tam i jest to starszne gówno powniewaz instaluje się w startowych partycjach dysku i czasami jest kłopot by to usunąć. wiem ze na pewno daje sobie z tym rade kaspersky a w razie problemów podają linka do ściągnięcia dysku ratunkowego, który pomaga się tego pozbyć i tak właściwie jest zalecany by mieć prawie 100% pewność ze się tego pozbyliśmy
Potem zmieniamy wszystkie hasła, do ftp, baz danych admina itp.

co do zidentyfikowania ataku na stronę, to pozostaje tylko czytanie logów i co jakiś czas sprawdzanie czy pliki nie mają zmienionych dat lub dodanych linijek kodu

o zidentyfikowanie ip odpowiedzialnego za zmianę pliku można zapytać hosting jeśli znamy przybliżony okres ataku a najczęściej znany bo wszystkie zmienione pliki będą miały podaną datę i godzinę zmiany, zapewne tą samą na jednym koncie hostingowym.

i niestety ta wiedza o pozyskanym IP pozostaje tylko nam bo nie ma nigdzie miejsca żeby takiego zgłoszenia o złamaniu prawa dokonać

Co ciekawe w ostatnim czasie tego typu ataki były zidentyfikowane min. z ip z Żyrardowa koło warszawy
Paweł F.

Paweł F. Z Joomla! od 2005
roku, inne CMS też
się trafiają.

Temat: Joomla z trojanami

"bo nie ma nigdzie miejsca żeby takiego zgłoszenia o złamaniu prawa dokonać" a komisariat?

Przecież to jak włamanie do sklepu, biura - jest za to paragraf, wiem bo pisałem o tym. Niestety nie wiem jak to się ma w praktyce.

p.s.
Poza tym gratuluje rozbudowanej wiedzy-wypowiedziPaweł F. edytował(a) ten post dnia 23.02.09 o godzinie 14:44
Sylwia P.

Sylwia P. www.osesek.pl -
portal dla rodziców

Temat: Joomla z trojanami

Paweł F.:
"bo nie ma nigdzie miejsca żeby takiego zgłoszenia o złamaniu prawa dokonać" a komisariat?

Przecież to jak włamanie do sklepu, biura - jest za to paragraf, wiem bo pisałem o tym. Niestety nie wiem jak to się ma w praktyce.

dokładnie tez tak uważam i z chęcią każde takie zdarzenie bym zgłaszała, bo to k....... jest i tyle

moze nie do końca sie dobrze wyraziłam miejsce jest tylko chetnych do przyjecia zgłoszenia brak.

niestety zgłoszenie takiego faktu w praktyce nie istnieje ..chyba .. może ktoś już przetarł drogę i wie do kogo i jak uderzyć by nie czuć się jak przestępca a jak poszkodowany i by osoby po drugiej stronie wiedziały mniej więcej o czym się mówi i z jakim rodzajem przestępstwa mamy do czynienia

zawiłość procedury i spychania odpowiedzialności ze to nie my to oni itp zniechęca w stosunku do poniesionych szkód a czasu jaki trzeba by na to poświęcić, można wykorzystać znacznie produktywniej - odniosłam wrażenie że to osoba poszkodowana musi udowodnić ze nie jest wielbłądem

z tego co się zorientowałam w połowie lutego właśnie, można by mówić o czymś w rodzaju z masowanego ataku na serwisy internetowe nie tylko postawione na joomla, ale ogólnie na strony internetowe, właśnie przy użyciu wykradzionych haseł i doczepiania jakiś bzdur do index.php
Paweł F.

Paweł F. Z Joomla! od 2005
roku, inne CMS też
się trafiają.

Temat: Joomla z trojanami

Przy okazji wątek bezpieczeństwa zainspirował mnie do wpisu na mym blogu:

http://blog.elimu.pl/?p=167

Odcinek 1
Sławomir Stańczuk

Sławomir Stańczuk Prezes Zarządu
Polish Business Club
Sp. z o.o

Temat: Joomla z trojanami

Widziałem, mam twój blog w RSS, fajny komponent znalazłeś już go zastosowałem.



Wyślij zaproszenie do