[Нужна помощь!] Обвиняют в фишинге! Кто виноват Drupal или Teasernet?

big boy
На сайте с 18.11.2006
Offline
314
972

Не так давно начали сыпаться обвинения в адрес хостера (VPS) относительно моих сайтов, размещенных у него. Некто создает веб формы, которые подозревают в фишинге.

Абузы уже присылали такие монстры, как PayPal, Visa и тп. Вот кусок из последнего:

It has come to our attention that you are hosting a fraudulent "phish"
website that is attempting to steal account information from customers of
Visa (Verified by Visa).

И в таком духе.

На всех сайтах стоит Drupal версии 6.20, 6.22 и 7.7. Всего 6 сайтов, некоторые пустые, совершенно разной направленности и посещаемости.

Незадолго до первой жалобы, поставил "продвинутый" код Teasernet на одном из сайтов, дав права 777 скрипту, как написано в инструкции. Не знаю, возможно совпало, но в панели управления обнаружил пользователя с shell доступом, которого сам не создавал. Естественно удалил его сразу же после обнаружения.

Пароли к root и всем пользователям поменял. После этого было затишье. Но вот сегодня очередная жалоба! Хостер говорит после очередной жалобы мой аккаунт заблокируют.

Свой комп регулярно проверяю антивирусом Comodo Internet Security Premium. Хостер говорит, что на моем VPS никаких вирусов так же не обнаружено.

Не хочу преждевременно никого обвинять, а лишь разобраться в ситуации. Известны ли кому-либо дыры в друпале с помощью которых возможно делать такое?

✔ Как разблокировать сайт на Cloudflare - https://webmasta.ru/blog/12-roskomnadzor-blokiruet-sayty-na-cloudflare-kak-razblokirovat
arkadiy_a
На сайте с 11.06.2008
Offline
82
#1

Если:

в панели управления обнаружил пользователя с shell доступом, которого сам не создавал.

...то друпал не виноват, инфа 100% (экзотический вариант со взломом и эксплоитом privilege escalation до рутовских прав не рассматриваем, да?)

Так что смотрите как уплыл рутовский пароль или проверяйте что за панель (варезная? легальная но старая и с дырами? и т.п. вопросы). Смотрите что на вашем vps запущено под рутовыми правами что могли поломать.

"продвинутый" код Teasernet на одном из сайтов, дав права 777 скрипту

хз что за скрипт, он же не под рутом был запущен? это надо глядеть специалисту.

Вам бы админ не помешал, хотя бы на время лечения и профилактики.

big boy
На сайте с 18.11.2006
Offline
314
#2
arkadiy_a:
Так что смотрите как уплыл рутовский пароль или проверяйте что за панель (варезная? легальная но старая и с дырами? и т.п. вопросы)

Спасибо за ответ.

Пароль от рута пару раз хостер спрашивал для лечения некоторых технических вопросов, но я его всегда после решения проблемы менял.

Панель управления ISP 4.4 Lite.

---------- Добавлено 03.03.2012 в 05:31 ----------

Последний раз, когда пришла очередная жалоба, в панели не было никаких пользователей. Возможно научились заметать следы? Или все же стоит искать и дыру в CMS?

Garin33
На сайте с 31.08.2009
Offline
169
#3
big boy:
Спасибо за ответ.
Пароль от рута пару раз хостер спрашивал для лечения некоторых технических вопросов, но я его всегда после решения проблемы менял.

Панель управления ISP 4.4 Lite.

---------- Добавлено 03.03.2012 в 05:31 ----------

Последний раз, когда пришла очередная жалоба, в панели не было никаких пользователей. Возможно научились заметать следы? Или все же стоит искать и дыру в CMS?

Не дыры у cms искать надо - а Drupal апдейтить до последней версии, на днях было обновление, связанное с безопасностью. Хотя я не верю, что сломали Друпал (разве что по вине кривой настройки движка, но тут виноват админ).

Лучший вариант - переустановить полностью VPS, перед этим скачать логи, посидеть, по изучать их. И разумеется, проверить файлы сайтов на наличие php шеллов.

Кроме того, не забывать про обновление пакетов на VPS, и изменить стандартные пути к ispmanager.

Потому что Drupal - это круто.
arkadiy_a
На сайте с 11.06.2008
Offline
82
#4
big boy:

Панель управления ISP 4.4 Lite.

4.4.2 уже есть.

Панелька была куплена или скачана на файлообменниках? Мне вот неохота шерстить варезники проверять выложена ли эта версия или нет...

Ну а для самопроверки инфу по лицензионному ключу можно глянуть здесь:

http:/my_vds_site/manager/ispmgr?startform=softinfo

big boy:

Последний раз, когда пришла очередная жалоба, в панели не было никаких пользователей. Возможно научились заметать следы? Или все же стоит искать и дыру в CMS?

Это могли быть разные взломы. Штобы фишинговый сайт поднять в папке какого-то сайта - достаточно поломать сайт/CMS (php скрипт какой-нибудь), найти папку доступную на запись и не нужно добавлять никаких пользователей.

У вас сейчас судя по симптомам получили рутовский доступ, добавили нового пользователя чтобы добавить целиком новый сайт или запрятать бекдор поглубже или хз зачем им это было нужно.

Ну а на вопрос "Или все же стоит искать и дыру в CMS?" ответ нужно в первую очередь искать админа, вы реально не справитесь.

big boy
На сайте с 18.11.2006
Offline
314
#5

Админю все свои сайты сам. Просто с такой проблемой впервые столкнулся. И действительно тем пользователем могли сделать папок запрятанных одному богу известно куда и оттуда запускать свои скрипты уже удаленно. Вирусом это естественно считаться не будет, а эффект есть.

big boy
На сайте с 18.11.2006
Offline
314
#6

Прошло несколько дней, вроде тихо.

Сменил в очередной раз пароли, изменил стандартный путь к ISP, по тихоньку обновляю версии движков.

arkadiy_a:
4.4.2 уже есть.
Панелька была куплена или скачана на файлообменниках? ...
Ну а для самопроверки инфу по лицензионному ключу можно глянуть здесь:
http:/my_vds_site/manager/ispmgr?startform=softinfo

Спасибо за линк, проверил, номер лицензии есть. ISP установлена в подарок от хостера, так что я думаю с ней все ок. Кстати версия ISPmanager-Lite 4.4.2.6.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий