Skocz do zawartości

Web Hosting Talk

  • progreso.pl

    Partner technologiczny

    Upraszczamy to, co inni starają się komplikować. Prosto, pewnie, przyjaźnie - tak robimy hosting!
  • Kei.pl

    Partner technologiczny

    Kei.pl działa na polskim rynku internetowym od 2000 roku. Obecnie na blisko 300 serwerach w Centrum Danych Kei.pl znajduje się kilkadziesiąt tysięcy stron WWW.
  • S-NET.info

    Partner technologiczny

    S-NET to dostawca usług dla biznesu. Najważniejsze usługi świadczone przez firmę to usługi Centrum Danych, dostęp do Internetu, transmisja danych oraz tranzyt do różnych operatorów.
  • Sprint Data Center

    Partner technologiczny

    Sprint Data Center to jedyne w Polsce północno-wschodniej i jednocześnie jedno z najnowocześniejszych w kraju centrum przechowywania i przetwarzania danych.

 

UPHOST (upares.pl) zaatakowane przez hackerów?


57 odpowiedzi na ten temat

UPHOST (upares.pl) zaatakowane przez hackerów?

#1 Shk

    Weteran WHT

  • WHT Pro
  • PipPipPipPipPipPipPipPip
  • 505 postów
  • Imię:Patryk

Napisany 03 grudzień 2011 - 12:23

Witam,
dzisiaj zauważyłem, że na wszystkich moich domenach znajdujących się na serwerze upares.pl
widnieje napis :

Cytuj

hacked by HiDDEN Pain , am really really sorry :(

Myślałem, że to tylko moje konto shared zostało zaatakowane, ale nie. Okazuje się, że po wpisaniu
do google : site:upares.pl kilka innych stron też ma taki problem. Nie wszystkie...

Możecie coś na ten temat powiedzieć? Zgłoszenie poszło już od firmy, zobaczymy co odpisze.
Pozdrawiam

Użytkownik nie zgadza się na otrzymywanie ofert od firm.

Hosting : UnixStorm.org, KrDC.pl, Webh.pl
Domeny : MasterNET.pl, Dropped.pl

#2 Pawel_15

    Weteran WHT

  • WHT Pro
  • PipPipPipPipPipPipPipPip
  • 1442 postów
  • Skąd:Sopot
  • Imię:Paweł

Napisany 03 grudzień 2011 - 12:29

Jest coś na rzeczy, kilka stron z 1 strony google ma ten napis, kilka działa normalnie. Jedna ma napis: o powód zapytaj administrację i podany niżej jest mail do BOK UPhost.

#3 Shk

    Weteran WHT

  • WHT Pro
  • PipPipPipPipPipPipPipPip
  • 505 postów
  • Imię:Patryk

Napisany 03 grudzień 2011 - 12:54

Co robić, aby unikać takich ataków? Druga sprawa - co zrobić teraz, w obecnej sytuacji już po ataku?

Widać, że wszystkie pliki zostały zmodyfikowane dzisiaj pomiędzy 00:00 a 01:00 w nocy (i graficzne i pliki html),
a przeglądając logi to w tych godzinach można zauważyć :

[Sat Dec 03 01:38:05 2011] [warn] RSA server certificate CommonName (CN) `localhost' does NOT match server name!?
[Sat Dec 03 01:38:06 2011] [warn] RSA server certificate CommonName (CN) `localhost' does NOT match server name!?

Pliki zostały można powiedzieć nadpisane takim tekstem jak w pierwszym moim poście.
W sumie nic nie straciłem. Na serwerze zaparkowanych było kilka domen (1 hostingowa, 1 regionalna, 3 *.pl i 1 *.eu),
które czekały na swoją kolej. Dziwny ten atak jest o tyle, że nie miałem żadnej bazy danych, skryptów przez które można by cokolwiek zdziałać.

Ten post był edytowany przez Shk dnia: 03 grudzień 2011 - 12:55

Hosting : UnixStorm.org, KrDC.pl, Webh.pl
Domeny : MasterNET.pl, Dropped.pl

#4 Devil

    Weteran WHT

  • WHT Pro
  • PipPipPipPipPipPipPipPip
  • 506 postów
  • Skąd:Amsterdam
  • Firma:Rackspace.com
  • Imię:Kamil

Napisany 03 grudzień 2011 - 14:20

Oj Panowie hmm ... : ) - jeżeli ktoś nie aktualizuje na bieżąco oprogramowania i szukam pracowników za 100 zł to ma efekty. Swoje dane powierzajcie firmą które mają doświadczenie i lata stabilnej pozycji na rynku.

Ten post był edytowany przez Devil dnia: 03 grudzień 2011 - 14:20


#5 tym

    Weteran WHT

  • WHT Pro
  • PipPipPipPipPipPipPipPip
  • 767 postów
  • Skąd:Poznań
  • Firma:DG

Napisany 03 grudzień 2011 - 14:42

Nie ma się co dziwić, jak DNSów nawet nie potrafią poprawnie ustawić... Ah ten Miodek Dodany obrazek Żenujący poziom usług i wiedzy się potwierdził. Co do samego ataku... pewnie wszyscy klienci jadą na tych samych prawach (apacha) + niezabezpieczone php i gotowe... @Shk, ten log oznacza że apache został przeładowany, a miodek nawet nie zmienił nazwy serwera na hostname ;)

Ten post był edytowany przez tym dnia: 03 grudzień 2011 - 14:46

Szukasz ciekawych ofert serwerów VPS? Sprawdź na www.kuptanioserwer.pl
Masz problem z serwerem? Szybka reakcja, najlepsze rozwiązania, dobre ceny, faktura VAT. Kontakt PW.

#6 roobsx

    Nowy użytkownik

  • Użytkownicy
  • 5 postów

Napisany 03 grudzień 2011 - 14:43

No trochę przykro. Na szczęście trzymałem tam tylko niedokończone zaplecze.

#7 Dawid Sz.

    Stały użytkownik

  • WHT Pro
  • PipPipPipPipPip
  • 382 postów
  • Skąd:Nowy Targ
  • Imię:Dawid
  • Nazwisko:Szewczyk

Napisany 03 grudzień 2011 - 15:51

Chyba czas się wynieść z UPHosta ;) Ostatnio spadek wydajności serwerów, zmiana maszyny VPSów o 15:00 i wszystko leżało przez ok. 18h i teraz jeszcze to...

#8 Shk

    Weteran WHT

  • WHT Pro
  • PipPipPipPipPipPipPipPip
  • 505 postów
  • Imię:Patryk

Napisany 03 grudzień 2011 - 16:03

Czy kogoś z Was też spotkał taki atak?

Support twierdzi, że problem występuje tylko u mnie. Ciekawe...
Hosting : UnixStorm.org, KrDC.pl, Webh.pl
Domeny : MasterNET.pl, Dropped.pl

#9 Macsch

    Stały użytkownik

  • Użytkownicy
  • PipPipPipPipPip
  • 106 postów
  • Imię:Maciek

Napisany 03 grudzień 2011 - 16:07

Zobacz postShk, o 03 grudzień 2011 - 16:03, powiedział:

Czy kogoś z Was też spotkał taki atak?

http://forum.invisio...rona-shakowana/ ;)
Hosting: LH.pl

#10 Piotr GRD

    Stały użytkownik

  • WHT Pro
  • PipPipPipPipPip
  • 110 postów
  • Skąd:Szczecin

Napisany 03 grudzień 2011 - 16:10

Ja właśnie znalazłem u siebie gotowy do uzycia plik php pozwalający na edytowanie wszystkich plików znajdujących się na serwerze, nazwane to jest wewnętrznie "Pain Indexer", wgrany dziś w nocy o godz. 01:32 (patrząc po dacie modyfikacji pliku). Jeszcze nie przeszukałem wszystkiego dokładnie, ale chyba nie zostało nic poza tym zmodyfikowane.
Sprawdź ten temat. Może hosting, z którego korzystasz już tam jest?...
Kilka starych, aczkolwiek ciekawych, zdaniem niektórych, zdjęć: http://grd.art.pl/
Jezioro Szmaragdowe w Szczecinie

#11 Shk

    Weteran WHT

  • WHT Pro
  • PipPipPipPipPipPipPipPip
  • 505 postów
  • Imię:Patryk

Napisany 03 grudzień 2011 - 16:12

Tylko gdzie w tej chwili jest "inż. Miodek"?

EDIT : Znalazłem u siebie też ten plik. Był w folderze głównym jednej z domen.
Nazwany index2final.php. Wygląda to tak :

http://iv.pl/images/...21514243237.png
http://iv.pl/images/...31266891355.png

Ten post był edytowany przez Shk dnia: 03 grudzień 2011 - 16:33

Hosting : UnixStorm.org, KrDC.pl, Webh.pl
Domeny : MasterNET.pl, Dropped.pl

#12 Pawel_15

    Weteran WHT

  • WHT Pro
  • PipPipPipPipPipPipPipPip
  • 1442 postów
  • Skąd:Sopot
  • Imię:Paweł

Napisany 03 grudzień 2011 - 16:56

Zaraz, jeżeli dobrze rozumiem to UPhost to są płatne konta, zaś upares to darmowe konta ? I to te genialne DARMOWE konta tak niedawno zachwalane zaliczyły wielki włam ? Jeżeli tak to nie pozostaje nic innego napisać że dobrze wam tak skoro żałowaliście paru złotych na porządny hosting na markowych serwerach. Najpierw zachwalali a teraz zgrzytają zębami pomimo tego że byli ostrzegani jak to się może skończyć w przypadku darmowego hostingu, zwłaszcza jeżeli prowadzi go dr. Miodek.

#13 roobsx

    Nowy użytkownik

  • Użytkownicy
  • 5 postów

Napisany 03 grudzień 2011 - 17:01

Nie tylko darmowe. Ja mam płatne za pomocą SMS i też zhakowane. Tak czy inaczej nigdy tam niczego ważnego nie miałem. Ot tak dla testów sobie zamówiłem usługę.

#14 Shk

    Weteran WHT

  • WHT Pro
  • PipPipPipPipPipPipPipPip
  • 505 postów
  • Imię:Patryk

Napisany 03 grudzień 2011 - 17:01

Mylisz się Paweł. Korzystałem akurat z płatnego konta za SMS.
Jak wspominałem wcześniej nie mam żadnej straty z powodu tego ataku.

Darmowe konta to upfree.pl, a upares.pl to konta płatne.
I skoro nie wiesz jak jest w rzeczywistości, to zostaw sobie te pouczenie dla siebie.

Korzystam z płatnego, profesjonalnego konta w unixstorm.org na którym przechowywane są wszystkie moje projekty,
a uphost.pl był tylko hostingiem testowym.

Ten post był edytowany przez Shk dnia: 03 grudzień 2011 - 17:02

Hosting : UnixStorm.org, KrDC.pl, Webh.pl
Domeny : MasterNET.pl, Dropped.pl

#15 Pawel_15

    Weteran WHT

  • WHT Pro
  • PipPipPipPipPipPipPipPip
  • 1442 postów
  • Skąd:Sopot
  • Imię:Paweł

Napisany 03 grudzień 2011 - 17:05

Hmm, faktycznie pomyliły mi się nazwy. No nic, pozostaje czekać na jakąs reakcję firmy i może jakiś komunikat...

#16 Kamikadze

    Weteran WHT

  • WHT Pro
  • PipPipPipPipPipPipPipPip
  • 1577 postów
  • Skąd:Sulejówek
  • Imię:Emil
  • Nazwisko:M

Napisany 03 grudzień 2011 - 18:04

Ja mam najtańszy pakiet za sms i włamu chyba nie było na moje konto.

Ogólnie trzymam same domeny i konto służy do zarządzania strefą DNS ale kilka subdomen mam i nie ma tam żadnych takich plików.

Darmowy Monitoring serwerów!

SerwerStatus.pl - monitorowanych ponad 70 serwerów z 3 Polskich lokalizacji.


#17 kaszub1136

    Weteran WHT

  • WHT Pro
  • PipPipPipPipPipPipPipPip
  • 697 postów
  • Skąd:Chojnice

Napisany 03 grudzień 2011 - 18:35

Ja nie widzę zmian na stronie, wszystko jak chodziło tak chodzi bez żadnej czkawki. Nie mam pojęcia o jakich zwolnieniach mówicie.
Polecam sprawdzone firmy:
Hosting www/VPS/serwery dedykowane - Biznes-Host.pl
Hosting www - Castpol.pl
Chmurka - e24cloud.com

#18 Dawid Sz.

    Stały użytkownik

  • WHT Pro
  • PipPipPipPipPip
  • 382 postów
  • Skąd:Nowy Targ
  • Imię:Dawid
  • Nazwisko:Szewczyk

Napisany 03 grudzień 2011 - 19:38

Zobacz postkaszub1136, o 03 grudzień 2011 - 18:35, powiedział:

Ja nie widzę zmian na stronie, wszystko jak chodziło tak chodzi bez żadnej czkawki. Nie mam pojęcia o jakich zwolnieniach mówicie.

Ja mówiłem o obciążeniu serwera z VPSami. Przeładowany jak nic...

#19 Piotr GRD

    Stały użytkownik

  • WHT Pro
  • PipPipPipPipPip
  • 110 postów
  • Skąd:Szczecin

Napisany 04 grudzień 2011 - 09:06

Próba wywołania wspomnianego pliku "index2final.php" (akurat u mnie przypadkiem, na całe szczęście, zakończona niepomyślnie) odbyła się z IP 41.107.198.159 wskazującego na: Algeria, Bejaia (Bidżaja). Wywołanie zdaje się, że było z normalnej przeglądarki, bo pobierało całą zawartość mojej strony "404" włącznie z js, css, obrazkami itd., a nawet było wywołanie nieistniejącej u mnie favicon.ico.

Pytanie pozostaje: jak ten plik dostał się na nasze konta? Ciekaw jestem wyników śledztwa, jeśli takie będzie i wskaże ono metodę jakiej ktoś użył. Mam nadzieję, że czegoś się od właściciela hostingu dowiem, bo brak informacji - wiem z doświadczenia - działa często gorzej niż nawet złe informacje.



A do osób krytykujących wybór takiego a nie innego hostingu...
Nie oszukujmy się, ale czynnikiem decydującym często jest głównie cena. Pamiętajmy, że wartość pieniądza jest względna, dla niektórych osób 50 zł miesięcznie będzie mało znaczące, dla innych nawet 50 zł rocznie będzie znaczącym wydatkiem, nad którym się trzeba zawsze zastanowić, więc jeśli można znaleźć coś za 20 zł rocznie (czy nawet mniej), wiele osób się skusi. Niektórzy z pełną świadomością niedogodności i ryzyka za tym idącego (jak np. ja), inni bez.

Ten post był edytowany przez Piotr GRD dnia: 04 grudzień 2011 - 09:16

Sprawdź ten temat. Może hosting, z którego korzystasz już tam jest?...
Kilka starych, aczkolwiek ciekawych, zdaniem niektórych, zdjęć: http://grd.art.pl/
Jezioro Szmaragdowe w Szczecinie

#20 Devil

    Weteran WHT

  • WHT Pro
  • PipPipPipPipPipPipPipPip
  • 506 postów
  • Skąd:Amsterdam
  • Firma:Rackspace.com
  • Imię:Kamil

Napisany 04 grudzień 2011 - 09:29

Jeżeli komunikat nie pojawia się w przeciągu 48 godzin od daty zdarzenia to chyba ktoś klientów ma w ... :)

Ten post był edytowany przez Devil dnia: 04 grudzień 2011 - 09:29






1 Użytkowników czyta ten temat

0 użytkowników, 1 gości, 0 anonimowych użytkowników