Ataque de DEFACING! :/

  • Autor Autor Jesam
  • Fecha de inicio Fecha de inicio

Jesam

Mi
Verificado
Verificación en dos pasos activada
Verificado por Whatsapp
¡Ha verificado su Paypal!
Bueno amigos hoy les hablare sobre esto que me ha ocurrido hace unas horas, pues bien hoy un día normal después de llegar del estudiar me doy con la sorpresa que todos mis sitios web que esta alojados en mi hosting estaban inhabilitados puesto que había sufrido un ataque de "DEFACE" ; "DEFACING" o "DEFACEMENT" pues bien me editaron los archivos "index.php" de cada sitio web dentro de ellas dos blogs en Wordpress, un foro en MyBB y otros dos sitios en un script mio, pues bien realmente estoy conmocionado e intrigado ya que no es la primera vez que me pasa, esto también me lo hicieron el año pasado... lo peor de todo es que es la misma persona y dentro del archivo "index.php" editado ponen una "fake page" de que mi sitio esta suspendido y tengo que renovarlo mas abajo ponen un botón de Paypal... realmente me da gracia pero a la vez intriga de como solucionar esto, pues he visto que puede ser vía .htaccess o no se algún otro hueco que tenga mis web :S


A si mismo si me dicen aquí les puedo dejar el correo del paypal de este tipo para denunciarlo por Paypal.
Aquí les dejo una captura:
 

Adjuntos

  • deface.webp
    9,7 KB · Visitas: 115
Quien te lo desfiguro igual te puedo ayudar.A quien me refiero la firma del hacker.
 
Eso lo modifican mediante alguna Shell que subieron a tu servidor.
La mayoría de las veces están ocultos en los archivos de plugins que descargamos sitios no seguros para luego subirlos a nuestros blogs.
Tienes algún plugin de tus sitios que descargaste de un sitio no confiable, o puede ser de algún diseño también.
 
Para wordpres intenta acceder, si dices que es solo el indes, luego reinstalas wordpress desde escritorio y debe arreglarte todo.
 
Como consejos generales, los siguientes:

  • Asegúrate de mantener tus scripts actualizados
  • Asegúrate que tus ficheros tengan los permisos adecuados (777 suele ser peligroso)
  • Podría serte útil monitorear los ficheros de tu hosting, quizás una tarea programada (cron) que revise si se han creado nuevos ficheros, o algún servicio como codeguard o el mismo vaultpress (de automattic)
 
Solo me modificaron el index.php solamente eso... ya lo arregle todo pero busco la solucion de como evitar eso... aquí les dejo el codigo que metio.

PHP:
<html>
<head> <style> a:link { font-family: arial, verdana;
font-sizw: 11px; color: #000000; text-decoration: none; } a:visited {
font-family: arial, verdana; font-sizw: 11px; color: #000000;
text-decoration: none; } a:active { font-family: arial, verdana;
font-sizw: 11px; color: #000000; text-decoration: none; } a:hover {
font-family: arial, verdana; font-sizw: 11px; color: #000000;
text-decoration: underline; } font { font-family: arial, verdana;
font-sizw: 11px; color: #000000; text-decoration: none; } td{
font-family: arial, verdana; font-sizw: 10px; text-decoration: none; }
table{ font-family: arial, verdana; font-sizw: 11px; text-decoration:
none; } body { background-color: #F0F0F0; scrollbar-face-color:
#6E788C; scrollbar-shadow-color: #696969; scrollbar-highlight-color:
#cfcfcf; scrollbar-3dlight-color: #cccccc; scrollbar-darkshadow-color:
#808080; scrollbar-track-color: #9B9FA7; scrollbar-arrow-color: #000000
} .title { font-family: arial, verdana; font-size: 9pt; font-weight:
normal; } .distributers { font-family: arial, verdana; font-size: 11pt;
font-weight: normal; } .info { font-family: arial, verdana; font-size:
8pt; font-weight: normal; } .design { font-family: arial, verdana;
font-size: 8pt; font-weight: normal; } .menu { border-top: 1px #374646
solid; border-left: 1px #374646 solid; border-right: 1px #374646 solid;
border-bottom: 1px #374646 solid; font-family: verdana, arial;
font-size: 8pt; font-weight: normal; } .cellheader { border-top: 1px
#374646 solid; border-left: 1px #374646 solid; border-right: 1px
#374646 solid; border-bottom: 1px #374646 solid; font-family: verdana,
arial; font-size: 20pt; font-weight: normal; color: #F1F1F1; }
.scellheader { border-top: 1px #374646 solid; border-left: 1px #374646
solid; border-right: 1px #374646 solid; border-bottom: 1px #374646
solid; font-family: verdana, arial; font-size: 15pt; font-weight:
normal; color: #F1F1F1; } .bigcellheader { border-top: 1px #374646
solid; border-left: 1px #374646 solid; border-right: 1px #374646 solid;
border-bottom: 1px #374646 solid; font-family: verdana, arial;
font-size: 30pt; font-weight: normal; color: #F1F1F1; link: #F1F1F1;
vlink: #F1F1F1; } .tblheader { background-color: #AAAAAA; border-top:
1px #374646 solid; border-left: 1px #374646 solid; border-right: 1px
#374646 solid; border-bottom: 1px #374646 solid; font-family: verdana,
arial; font-size: 14pt; font-weight: normal; } .tdshade1 {
background-color: #DDDDDD; border-top: 1px #374646 solid; border-left:
1px #374646 solid; border-right: 1px #374646 solid; border-bottom: 1px
#374646 solid; font-family: verdana, arial; font-size: 10pt;
font-weight: normal; } .tdshade2 { background-color: #EEEEEE;
border-top: 1px #374646 solid; border-left: 1px #374646 solid;
border-right: 1px #374646 solid; border-bottom: 1px #374646 solid;
font-family: verdana, arial; font-size: 10pt; font-weight: normal; }
</style> </head> <body bgcolor="#ffffff"> <table
bgcolor=#ffffff link=#0000ee vlink=#0000ee text=#000000 border=0
align="center" width="100%"> <tr class=cellheader> <td
bgcolor=#788298><center><b>This Account Has Been
Suspended</b></center></td> </tr>
</table> 
<div align="center">Please contact the billing or renew 
</div>
<div align="center">
<form action="https://www.paypal.com/cgi-bin/webscr" method="post">
<input type="hidden" name="cmd" value="_s-xclick">
<input type="hidden" name="hosted_button_id" value="DA3D3AMB4T6NN">
<input type="image" src="http://imageshack.us/scaled/landing/829/btndonatecclg.png" border="0" name="submit" alt="PayPal - The safer, easier way to pay online!">
<img alt="" border="0" src="https://www.paypalobjects.com/en_US/i/scr/pixel.gif" width="1" height="1">
</form>
</div>
</body>
</html>
 
Créeme, nunca es sólo el index.php. 🙂

Solo me modificaron el index.php solamente eso... ya lo arregle todo pero busco la solucion de como evitar eso... aquí les dejo el codigo que metio.
 
Bueno eso es lo que he detectado lo que editaron...
:/ sigo preocupado... por alguna forma entra este tipejo! 🙁
 
Ya te dijeron una shell en alguno de los plugins o el theme.
 
Eso ya no lo se, tal vez se lo metieron a otro user en tu mismo hosting y luego ya te infectaron a ti.. muchas cosas pueden ser, hasta aun bug en algún plugin o en el mismo theme.
 
Eso ya no lo se, tal vez se lo metieron a otro user en tu mismo hosting y luego ya te infectaron a ti.. muchas cosas pueden ser, hasta aun bug en algún plugin o en el mismo theme.

En todo caso tendría que comunicarme con mi Hosting, muchas gracias [MENTION=3716]skamasle[/MENTION] muy amable, por cierto ese archivo shell de alguna manera es de algún formato? :S
 
Jesam veirifca que todos los plugins esten actualizados, hay muchos plugins vulnerables altamente como el timthumb (que para mi esa mierda la debieron haber eliminado de wordpress desde hace años, porque aunque ya no hay actualizaciones, sigue activo...)
 
Por si acaso te doy algo de info para añadir a lo que skamasle te menciona.

Hay varias técnicas de deface, si no es la primera ves que te pasa, lo más seguro es que o te dejaron una shell o no cerraste el bug que antes te ataco el tipo (si tuviera tiempo te hacía un pentesting), siempre debes cambiar todas tus contraseñas cuando algo así te pasa.

Aunque también siempre existen otras posibilidades:

1. El hosting tiene el bug
2. Otras web en el hosting es vulnerable y tuviste la mala suerte de caer en un massdefacement
3. La intrusión ha sido a través de di, ya sea mediante phising, a tu e-mail o una intrusión a tu ordenador.
4. Etc...

Lo que más te recomendaría es lograr averiguar como fue que entraron, para que no vuelva a pasar.

kj
 
Cámbiate de hosting, yo hace como un año usaba algo llamado symlink con el que se podía entrar a las cuentas de hosting de otras personas, pues hay hosting que no están protegidos.
 
Gracias por tus recomendaciones kj2 🙂 de hecho son muy buenas tu información.
A si mismo gracias brand_new y Jarm97171997
 
Yo agregaria:

Antes que nada, entra a RANDOM.ORG - Password Generator y crea una nueva contraseña para tu cuenta de FTP

1. Si no hiciste modificaciones a tus plugins, apunta los nombres en un NotePad y borralos todos via FTP, despues vuelve a instalarlos y configurarlos.
2. Descargar o instalar un wordpress nuevos y remplazar todos los archivos de la carpeta /wp-admin y /wp-includes
3. Instalar un firewall y algo que revise si modifican archivos en tu WordPress.
 
tienes que revisar bien que todos los scripts que tengas esten actualizados, todos!
puedes ver tus logs de acceso para ver si puedes pillar de donde se metieron, aunque si lo hizo por shell no podras, pero si quizas encontrar su IP

y ve a la pagina de paypal y denuncia su cuenta.
 
En todo caso tendría que comunicarme con mi Hosting, muchas gracias skamasle muy amable, por cierto ese archivo shell de alguna manera es de algún formato? :S

Por lo gral son .php
 
Yo sufria mucho de ese problema, contrate a vaaaarios personas de Seguridad externos al foro y tambien del foro, y me seguian hackeando, me cambie de hosting e igual.

no se si tenga que ver pero todo se soluciono desde que estale un plugin llamado "Wordfence"

aqui esta: WordPress › Wordfence Security « WordPress Plugins


te manda un correo nomas detecta que alguien desde una IP rara entra, tambien te manda correo cuando modifican archivos y te dice la diferencias del archivo original al que modificaron...

muy recomendable