Sito hackerato
Moderatore: Staff
Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.
La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.
La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
-
samiel
- Staff

- Messaggi: 5511
- Iscritto il: ven 16 gen 2004, 0:00
- Nome Cognome: Mauro Sacchetto
- Slackware: 13.0
- Kernel: 2.26
- Desktop: KDE
- Distribuzione: anche Debian
- Località: Venezia
Sito hackerato
Provate a visitare il sito della mia scuola, all'indirizzo:
http://www.liceofranchetti.it/
Il server in cui il sito è ospitato è quello della Provicia
di Venezia. Posso fare qualcosa io
o devo aspettare loro?
Grazie
M.
http://www.liceofranchetti.it/
Il server in cui il sito è ospitato è quello della Provicia
di Venezia. Posso fare qualcosa io
o devo aspettare loro?
Grazie
M.
-
samiel
- Staff

- Messaggi: 5511
- Iscritto il: ven 16 gen 2004, 0:00
- Nome Cognome: Mauro Sacchetto
- Slackware: 13.0
- Kernel: 2.26
- Desktop: KDE
- Distribuzione: anche Debian
- Località: Venezia
Re: Sito hackerato
Ho visto che hanno messo nel server un index.html fasullo.
Mi è bastato cancellarlo per ripristinare la normalità.
Però significa che sono entrati nel server della provincia...
M.
Mi è bastato cancellarlo per ripristinare la normalità.
Però significa che sono entrati nel server della provincia...
M.
-
Vic Steele
- Linux 3.x

- Messaggi: 534
- Iscritto il: dom 27 apr 2008, 13:46
- Nome Cognome: Luigi Caiazza
- Slackware: current x86_64
- Kernel: 3.0.0
- Desktop: Fluxbox / KDE 4.7.0
- Distribuzione: Fedora 15
- Località: Potenza
- Contatta:
Re: Sito hackerato
Potrebbero anche essere entrati tramite una vulnerabilità, e quindi non necessariamente conoscendo id e password dell'amministratore.
Non si possono fare però discorsi probabilistici, è necessario analizzare i log per scoprire quello che è successo.
Non si possono fare però discorsi probabilistici, è necessario analizzare i log per scoprire quello che è successo.
- slux
- Linux 3.x

- Messaggi: 789
- Iscritto il: dom 20 mar 2005, 0:00
- Nome Cognome: Andrea Amerini
- Slackware: 14.1 x86
- Kernel: 3.12.0-smp
- Desktop: xfce 4.10
- Località: Prato
- Contatta:
Re: Sito hackerato
E sempre se non hanno inserito dei rootkit e non hanno cancellato i file di log...In ogni caso i rischi sono troppo alti visto l'importanza del server,io pianificherei una reinstallazione completa del sistema,perlomeno con un sistema aggiornato si potrebbe anche tappare qualche falla.Certo se poi si lascia la password di root con 123456 o admin....Purtroppo parlo per esperienza,perchè ne ho viste di queste cose negli enti pubblici,non me lo sto inventando.
- navajo
- Staff

- Messaggi: 3884
- Iscritto il: gio 8 gen 2004, 0:00
- Nome Cognome: Massimiliano
- Slackware: 13.37 (x86_64)
- Kernel: 2.6.37.6
- Desktop: KDE 4.7.0 (Alien)
- Località: Roma
Re: Sito hackerato
Uffici pubblici e non solo ...slux ha scritto:E sempre se non hanno inserito dei rootkit e non hanno cancellato i file di log...In ogni caso i rischi sono troppo alti visto l'importanza del server,io pianificherei una reinstallazione completa del sistema,perlomeno con un sistema aggiornato si potrebbe anche tappare qualche falla.Certo se poi si lascia la password di root con 123456 o admin....Purtroppo parlo per esperienza,perchè ne ho viste di queste cose negli enti pubblici,non me lo sto inventando.
-
samiel
- Staff

- Messaggi: 5511
- Iscritto il: ven 16 gen 2004, 0:00
- Nome Cognome: Mauro Sacchetto
- Slackware: 13.0
- Kernel: 2.26
- Desktop: KDE
- Distribuzione: anche Debian
- Località: Venezia
Re: Sito hackerato
Io amministro solo il sito, che ho realizzato anche
grazie all'aiuto di alcuni membri della comunità dl slacky
Cosa posso fare come amministratore? In realtà
anche username e password ci sono state date
dalla provincia...
M.
grazie all'aiuto di alcuni membri della comunità dl slacky
Cosa posso fare come amministratore? In realtà
anche username e password ci sono state date
dalla provincia...
M.
Re: Sito hackerato
Ciao, non ho visto il sito hackerato, ma era un semplice index.html senza nulla di importante dentro o mandava info strane o linkava a siti non "convenzionali?"
Se user-id e password te li ha dati la provincia potresti non essere l'unico ad averli e magari qualcuno ha fatto solo casino o solo uno scherzo idiota.
Prova a vedere se riesci a farti cambiare almeno la password.
Se user-id e password te li ha dati la provincia potresti non essere l'unico ad averli e magari qualcuno ha fatto solo casino o solo uno scherzo idiota.
Prova a vedere se riesci a farti cambiare almeno la password.
- masalapianta
- Iper Master

- Messaggi: 2775
- Iscritto il: lun 25 lug 2005, 0:00
- Nome Cognome: famoso porco
- Kernel: uname -r
- Desktop: awesome
- Distribuzione: Debian
- Località: Roma
- Contatta:
Re: Sito hackerato
teoricamente dopo un'intrusione, va immediatamente staccata la macchina dalla rete, create delle immagini dei dischi (utilizzando un write blocker) per un'analisi forense e reinstallato da zero il sistema (possibilmente dopo aver individuato la vulnerabilità).samiel ha scritto:Io amministro solo il sito, che ho realizzato anche
grazie all'aiuto di alcuni membri della comunità dl slacky
Cosa posso fare come amministratore? In realtà
anche username e password ci sono state date
dalla provincia...
M.
Capisco che in piccole realtà od in ignobili realtà come la PA, questo non sia possibile; inoltre da quel che scrivi tu non amministri la macchina ma solo un sito ospitato su di essa (quindi immagino avrai solamente un account ftp); quindi tutto quel che puoi fare è l'auditing del codice php del sito (nel caso lo abbia scritto tu o chi per te) o l'update del medesimo codice in caso sia un prodotto di terze parti.
Inoltre fossi in te scriverei all'amministratore di quella "macchina", consigliandogli un upgrade del sistema operativo, anche perchè, stando ai banner dei servizi, monta un ubuntu il cui supporto terminerà tra circa un mese.
-
samiel
- Staff

- Messaggi: 5511
- Iscritto il: ven 16 gen 2004, 0:00
- Nome Cognome: Mauro Sacchetto
- Slackware: 13.0
- Kernel: 2.26
- Desktop: KDE
- Distribuzione: anche Debian
- Località: Venezia
Re: Sito hackerato
Nella radice era stato inserito un semplice index.html.
Cma l'haker ha craccato anche un altro sito scolastico
e quello di un comune ospitati in quel server.
Oggi ho parlato con l'ingegnere che se ne occupa.
Pare siano entrati sfruttando una vulnerabilità
di libpam. È stata fatta denuncia alla polizia postale.
Adesso vedo chiarire se intendono aggiornare
il server. Curioso che hanno appena cambiato
fisicamente macchina, lasciando però la vecchia
versione de server...
M.
Cma l'haker ha craccato anche un altro sito scolastico
e quello di un comune ospitati in quel server.
Oggi ho parlato con l'ingegnere che se ne occupa.
Pare siano entrati sfruttando una vulnerabilità
di libpam. È stata fatta denuncia alla polizia postale.
Adesso vedo chiarire se intendono aggiornare
il server. Curioso che hanno appena cambiato
fisicamente macchina, lasciando però la vecchia
versione de server...
M.
