Pagina 1 di 1

Sito hackerato

Inviato: sab 26 mar 2011, 19:05
da samiel
Provate a visitare il sito della mia scuola, all'indirizzo:
http://www.liceofranchetti.it/
Il server in cui il sito è ospitato è quello della Provicia
di Venezia. Posso fare qualcosa io
o devo aspettare loro?

Grazie
M.

Re: Sito hackerato

Inviato: sab 26 mar 2011, 19:08
da samiel
Ho visto che hanno messo nel server un index.html fasullo.
Mi è bastato cancellarlo per ripristinare la normalità.
Però significa che sono entrati nel server della provincia...

M.

Re: Sito hackerato

Inviato: sab 26 mar 2011, 20:05
da Vic Steele
Potrebbero anche essere entrati tramite una vulnerabilità, e quindi non necessariamente conoscendo id e password dell'amministratore.
Non si possono fare però discorsi probabilistici, è necessario analizzare i log per scoprire quello che è successo.

Re: Sito hackerato

Inviato: dom 27 mar 2011, 11:42
da slux
E sempre se non hanno inserito dei rootkit e non hanno cancellato i file di log...In ogni caso i rischi sono troppo alti visto l'importanza del server,io pianificherei una reinstallazione completa del sistema,perlomeno con un sistema aggiornato si potrebbe anche tappare qualche falla.Certo se poi si lascia la password di root con 123456 o admin....Purtroppo parlo per esperienza,perchè ne ho viste di queste cose negli enti pubblici,non me lo sto inventando.

Re: Sito hackerato

Inviato: dom 27 mar 2011, 12:27
da navajo
slux ha scritto:E sempre se non hanno inserito dei rootkit e non hanno cancellato i file di log...In ogni caso i rischi sono troppo alti visto l'importanza del server,io pianificherei una reinstallazione completa del sistema,perlomeno con un sistema aggiornato si potrebbe anche tappare qualche falla.Certo se poi si lascia la password di root con 123456 o admin....Purtroppo parlo per esperienza,perchè ne ho viste di queste cose negli enti pubblici,non me lo sto inventando.
Uffici pubblici e non solo ... #-o

Re: Sito hackerato

Inviato: dom 27 mar 2011, 23:37
da samiel
Io amministro solo il sito, che ho realizzato anche
grazie all'aiuto di alcuni membri della comunità dl slacky :-)
Cosa posso fare come amministratore? In realtà
anche username e password ci sono state date
dalla provincia...

M.

Re: Sito hackerato

Inviato: dom 27 mar 2011, 23:49
da manublade
Ciao, non ho visto il sito hackerato, ma era un semplice index.html senza nulla di importante dentro o mandava info strane o linkava a siti non "convenzionali?"

Se user-id e password te li ha dati la provincia potresti non essere l'unico ad averli e magari qualcuno ha fatto solo casino o solo uno scherzo idiota.

Prova a vedere se riesci a farti cambiare almeno la password.

Re: Sito hackerato

Inviato: mar 29 mar 2011, 11:05
da masalapianta
samiel ha scritto:Io amministro solo il sito, che ho realizzato anche
grazie all'aiuto di alcuni membri della comunità dl slacky :-)
Cosa posso fare come amministratore? In realtà
anche username e password ci sono state date
dalla provincia...

M.
teoricamente dopo un'intrusione, va immediatamente staccata la macchina dalla rete, create delle immagini dei dischi (utilizzando un write blocker) per un'analisi forense e reinstallato da zero il sistema (possibilmente dopo aver individuato la vulnerabilità).
Capisco che in piccole realtà od in ignobili realtà come la PA, questo non sia possibile; inoltre da quel che scrivi tu non amministri la macchina ma solo un sito ospitato su di essa (quindi immagino avrai solamente un account ftp); quindi tutto quel che puoi fare è l'auditing del codice php del sito (nel caso lo abbia scritto tu o chi per te) o l'update del medesimo codice in caso sia un prodotto di terze parti.
Inoltre fossi in te scriverei all'amministratore di quella "macchina", consigliandogli un upgrade del sistema operativo, anche perchè, stando ai banner dei servizi, monta un ubuntu il cui supporto terminerà tra circa un mese.

Re: Sito hackerato

Inviato: mar 29 mar 2011, 23:16
da samiel
Nella radice era stato inserito un semplice index.html.
Cma l'haker ha craccato anche un altro sito scolastico
e quello di un comune ospitati in quel server.
Oggi ho parlato con l'ingegnere che se ne occupa.
Pare siano entrati sfruttando una vulnerabilità
di libpam. È stata fatta denuncia alla polizia postale.
Adesso vedo chiarire se intendono aggiornare
il server. Curioso che hanno appena cambiato
fisicamente macchina, lasciando però la vecchia
versione de server...

M.