August 6th, 2009Хакнаха BGKulinar
Вчера към обяд получих писмо от Гугъл, че сайтът BGKulinar хоствал злонамерен код. Бах малко учуден от съобщението, но трябваше да погледна, събщението “This site may harm your comuter” се мъдреше под всеки резултат на сайта в Гугъл. Лошата част е, че от хакването на сайта пострадаха и всички поддомейни – форума, английската и немската версия.
Първото, което направих е да разгледам сорс кода. Е, да ама ФайърФокса не само блокира достъпа до страницата, но и до нейния сорс. Какво да се прави, отворих една Опера и видах, че във фотъра стои iframe, който определено не съм слагал аз.
Веднага дръпнах всички файлове на сайта и пуснах едно търсене в тях по думата iframe и се оказа, че злосторникът е вкарал кода в кешираните страници на сайта. затрих кеша, но все още оставаше загадката как точно е станала белята.
След 15-ина минути разговор с хостинга, се оказа, че хакерът е използвал дупка в сигурността на стара версия на AWstats. Момчетата оправиха баките и пуснах заявка в Гугъл запреглед на сайта. От Гугъл отреагираха изключително бързо и някъде малко след полунощ нещата се оправиха.
Малко изводи: Ако се занимавате със сайтове (администрирате, притежавате и т.н.) редовно ъпдейтвайте приложенията, които сте инсталирали и това поне частично ще ви предпази от проблеми със сигурността.
Искам да благодаря на всички, които ми сигнализираха за случкката.
- Обща Bluehost – споделен хостинг мечта Не мисле, че някога ще напиша такова нещо за хостинг ко

August 6th, 2009 at 10:00 pm
Занапред внимавай с фтп клиентите, от които редактираш сайтовете си. Вирусът автоматично инжектира зловредния код. Погледна ли другите сайтове от хостинга дали също са заразени?
Аз имах такъв проблем преди време, и се оказа, че всички сайтове са заразени и веднага съобщих на хостсъппорта и те веднага разрешиха проблема…
August 7th, 2009 at 10:30 am
Отдавна не бях чул някой да са го хакнали през awstats-a. Още по-странното е, че е била оставена стара версия. Обикновено е нормално да изостане някой стар awstats, когато човек сам трябва да си го update-ва, но хостинг компания да си забатачи нещата така…
btw, защо е имало публичен достъп до awstats-a?
August 7th, 2009 at 11:33 am
@w-seo, ползвам само SFTP сесии с filezilla под Убунту, така че вариантът вирус отпада. Другите сайтове са ОК.
@Огнян, Не мога да ти дам отговор на въпросите ти. За 5-те години които съм на този хостинг, това е първият път, в който имам проблем от към сигурност.
August 11th, 2009 at 7:39 am
Привет. Някои от проектите по които съм работил бяха хаквани на няколко пъти на този принцип. Първият път добавиха код от тип ob_start()… след това започнаха да добавят javascript injections. Попаднах на статия (адреса забравих да го копна) при която описваха, че това става през коментарите на wordpress-а. Сега тук виждам, че проблема е през awstats на хостинг планът. Има ли възможност да се изключи този awstats, т.като от cpanel не се виждатакава опция?
August 12th, 2009 at 4:33 pm
Не съм чувал за такава възможност в цПанел. Но човек каквото и да прави, все нещо ще има, което не е доодгледал, ъпдейтнал и т.н.
September 18th, 2009 at 12:02 pm
през whm риселър акаунтите може да го спират