|
|
|
ขอปรึกษาเกี่ยวกับเรื่องโดนแฮ็คเว็บเข้ามาแก้ไขไฟล์ index หน่อยครับ Hacked By DeCrypter_Tethyz :: Why so serious? :) |
|
|
|
|
|
|
|
เคยเจอประจำครับ ส่วนมากเป็นพวก bot หรือ virus ครับ พวกนี้เข่้ามาจะไม่ขโมยอะไรครับ แค่แทรกไฟล์ index หรือเปลี่ยนไฟล์ สำหรับตัวนี้เป็นไปได้หลายกรณีครับ
- Hack ผ่านพวก FTP หรือโปรแกรม FTP ที่ผ่านการ Crack อย่าใช้ หรือ อย่า save password ลงในโปรแกรม
- ผ่านการ Random Password แล้ว Login ซ้ำ ๆ
- ผ่านช่องโหว์ของ Web หรือมี Script ฝั่งอยู่
- อันนี้สำคัญมาก คือผ่านช่องโหว์ของ Server หรือ Server มีความปลอดภัยน้อย
|
|
|
|
|
Date :
2012-05-06 14:28:26 |
By :
mr.win |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
- Hack ผ่านพวก FTP หรือโปรแกรม FTP ที่ผ่านการ Crack อย่าใช้ หรือ อย่า save password ลงในโปรแกรม
> ผมใช้ FileZilla Client เวอร์ชั่นล่าสุด
- ผ่านการ Random Password แล้ว Login ซ้ำ ๆ
> ผมว่าผมก้ตั้งไว้ยากพอสมควรน่ะครับ(มีตัวอักษร อักขรพิเศษ แล้วก็ตัวเลข)
- ผ่านช่องโหว์ของ Web หรือมี Script ฝั่งอยู่
> อันนี้น่าจะเป็นในส่วนของ my sql injection หรือเปล่าครับพี่วิน พอดีประมาทในส่วนนี้นิดนึง
- อันนี้สำคัญมาก คือผ่านช่องโหว์ของ Server หรือ Server มีความปลอดภัยน้อย
> ผมใช้ ubuntu v11 ครับ เราต้องอัพเดทแพคเก็ทใหม่ๆ ตลอดหรือเปล่า ครับ
|
|
|
|
|
Date :
2012-05-06 14:36:20 |
By :
iieszz |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
ผมใช้วิธีแก้ไข Port ของ FTP จาก ค่า Default 21 เป็นอย่างอื่นครับ หายเป็นปลิดทิ้ง
|
|
|
|
|
Date :
2012-05-06 17:11:25 |
By :
mr.win |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
port ผมใช้ 22 อยู่แล้วครับ
ตอนนี้ ...
ผมแก้ปัญหาโดยดึงไฟล์ลงมาสแกนไวรัส(ใช้ NOD 32 v5 อัพเดทล่าสุด)
แล้วลบไฟล์บนเซิร์ฟเวอร์ทั้งหมด
ก่อนที่จะอัพไฟล์ขึ้นไปใหม่
พร้อมทั้งเปลี่ยนพาสเวิร์ดในการ FTP
ผ่านไป 2 ชม โดนเหมือนเดิม
|
|
|
|
|
Date :
2012-05-06 18:01:57 |
By :
iieszz |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
บางเว็บเคยเจอแบบนี้เช่นเดียวกันครับ เปลี่ยนรหัสผ่านแล้วก็ยังกลับมาอีกครับ ส่วนกจะเจอเว็บ ที่เป็นพวก Open Source ที่ไม่มีการ update version ของ source code
ว่าแต่ไฟล์เว็บเขียนเองหรือเปล่าครับ ถ้ามั่นใจว่าไม่มีช่องโหว่ของ script แสดงว่าเป็นที่ช่องโหว่ของ server ครับ
|
|
|
|
|
Date :
2012-05-06 18:06:38 |
By :
mr.win |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
เขียนเองครับพี่วิน
ถ้าเป็นที่จุดของโค๊ด น่าจะเป็นที่ ส่วนของ login ผมเอามาไว้หน้า index เลย เพื่อง่ายต่อ user อื่นๆ ในการเข้าใช้งาน
แต่ตอนนี้ลองปิดส่วนนี้ไปแล้วครับ
|
|
|
|
|
Date :
2012-05-06 18:20:23 |
By :
iieszz |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
ลองดาวน์โหลดไฟล์ทั้งหมดกลับมาไว้ที่เครื่องครับ แล้วตรวจสอบไฟล์ทุกไฟล์ให้ละเอียดครับ บางทีมันแทรกพวก form upload ทิ้งไว้ครับ
|
|
|
|
|
Date :
2012-05-06 18:46:20 |
By :
mr.win |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
เวลา ทำการ FTP อย่าง Save User/Pass เอาไว้ในเครื่องครับ
เพราะผมก็โดนผ่านทาง FTP นี้แหละ Save เก็บเอาไว้เวลาจะเข้า FTP ก็กด Connect เลยไม่ต้องกรอกใหม่ เลยโดนเลยครับ
เพราะฉะนั้น อย่าง Save เอาไว้ครับ ให้กรอก User/Pass ทุกครั้งครับ ลำบากนิดนึงแต่ว่า ปลอดภับคับ แล้วก็อย่างลืม Clear ด้วยหลังใช้งานเสร็จ
|
|
|
|
|
Date :
2012-05-06 19:31:22 |
By :
kamuro |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
ตอนนี้ผมเอาส่วน login ออก
รู้สึกว่ายังนิ่งอยู่ / รึว่า hacker มันเบื่อที่จะมาแฮ็ค แล้ว
|
|
|
|
|
Date :
2012-05-06 20:43:06 |
By :
iieszz |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
อันนี้คือเครื่องคุณมีไวรัสครับ เพราะฉะนั้นเว็บคุณจะกลายเป็นเว็บไซอันตรายลองไปค้นหาเว็บตัวเองใน google ได้ หรือไม่ก็รัน firefox ก็เข้าเว็บไม่ได้ครับ
วิธีแก้
1.เปลี่ยน pass ftp ก่อน
2.ตรวจสอบเครื่องเราทำให้สะอาด ไม่งั้นถ้าเปลี่ยนพาส ถ้าเครื่องคุณมีไวรัสตัวนี้อยู่มันก็อัพโหลดอยู่ ตัวที่ยิงเข้าก็เครื่องคุณเองครับไม่ได้ Hack อะไร
|
|
|
|
|
Date :
2012-05-06 21:26:33 |
By :
golfer4425 |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Load balance : Server 01
|