Hasta los Webs´´ del Software malintencionado.Necesito ayuda urgente.

egosilentis Seguir

Alfa
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Desde
3 Dic 2011
Mensajes
16
Resulta que tengo un 4.0.2 patch level 11. Y se me cuela software mal intencionado cada nada.
Voy por la tercera vez, me toca subir todos los archivos de nuev via servidor Es la única manera que encuentro para solucionarlo, osease matando moscas a cañonazos.

Me gustaría saber si alguien tiene o ha tenido el mismo problema y si me pueden ayudar a solucionar este problema.

Gracias por adelantado.
 

daniolaviu

Alfa
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Desde
19 Jun 2011
Mensajes
19
debes proteger tus archivos...

debes tener tus directorios en 777, por lo tanto, se te cuelan via ftp y te colocan lo que no deseas...
mediante SSL, con el Putty por ejemplo, cambia los permisos y pon los directorios en 755, es decir, sin permiso de escritura para todo el mundo, menos para ti, que tienes un 7.

el problema de tener abierto un FTP es que sino tienes protegido tus directorios y archivos (deben estar en 644 los archivos) los piratillas se te cuelan hasta la cocina.

De esta manera, ya no volveran a entrar a incordiarte.... aun asi, tienes la posibilidad de prohibir las IP,s de los atacantes,.... tambien mediante el Putty, averiguas quien ha entrado en tu servidor, sabras tu IP, pero te apareceran mas Ips que han modificado archivos.. por lo tanto, esos ip,s debes bloquearlos a tu servidor....

si tu no eres el unico administrador de tu servidor, pues no pasa nada, miras las ip,s de tu gente, y descartando llegas a la o las ip,s que han entrado, las excluyes y ya esta...

las dos formas son complementarias, pero con utilizar una de las dos soluciones tambien basta... sobre todo contra piratillas poco profesionales, podriamos decir...

Resumiendo..
1. directorios en 755
2. archivos en 644
3. excluir ip,s atacantes

chao
 

egosilentis

Alfa
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Desde
3 Dic 2011
Mensajes
16
Gracias Dani, no sabes como te lo agradezco.

Hablas de cambiar esos permisos en directorios y archivos pero...¿En cual de ellos ? ¿Todos? ¿No me dará problemas en un futuro para actualizar etc...?

- - - - - - - - - - doble respuesta - - - - - - - - - -

Ok, tengo noticias nuevas.Resulta que mis carpetas tienen permisos 705 y no 777 y los archivos 604 por lo tanto solamente tengo acceso a la escritura yo.Y sin embargo se me han seguido colando...
 

daniolaviu

Alfa
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Desde
19 Jun 2011
Mensajes
19
tienes que mirar donde va el FTP, a que carpeta y mirar que permisos tiene el FTP....

seguramente, el directorio FTP tendra 777, y lo de dentro en los permisos que dices...
es como si tienes la puerta abierta de tu casa y dentro la alarma puesta... por mucha alarma que tengas, al estar la puerta abierta te siguen entrando...

quizas me equivoque.... pero si esos permisos estan en todos los directorios, no te funcionaria el FTP..... el directorio al que va el FTP debe tener permisos para poder meter nuevas carpetas y archivos...
mirar a ver como lo tienes....

chao
 

egosilentis

Alfa
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Desde
3 Dic 2011
Mensajes
16
Gracias de nuevo Dani.

¿A qué te refieres con el directorio FTP? ¿Al directorio raíz dónde tengo alojado el foro?
 

egosilentis

Alfa
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Desde
3 Dic 2011
Mensajes
16
Hola, por casualidad tu problema no sera que al entrar a tu foro desde google te redirecciona? Si es ese el problema aqui tienes la (BENDITA) solución (te lo dice alguien que sufrió ese problema en carne propia)

¿De qué trata la redirección a File2store.info? - vBulletin SEO Forums

Si este no fuera tu problema te deseo mucha suerte para que se resuelva el que tienes.

Saludos

Gracias.Pues en principio no.Pero nunca se sabe.Mi hermano tuvo ese mismo problema en el ordenador y tuvo que formatearlo.

Mi problema basicamente es que me se me cuelan constantemente en una de mis webs.Me meten código en los archivos y al navegar por el foro o logearse los usuarios , les salta el antivirus.
Desde webmaster tools de google se me listan los archivos infectados y me toca subir de nuevo todos los archivos al servidor.Y así hasta la próxima.La verdad es que nunca me había pasado antes.E insito, solamente me pasa en esa web.
 

daniolaviu

Alfa
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Desde
19 Jun 2011
Mensajes
19
te paso lo mismo que me paso a mi... exactamente igual....

debes entrar por Putty, mirar quien ha modificado archivos en los ultimos dias, y te saldran las IP,s que han entrado en el servidor y han modificado algo.... logicamente, una de las ip,s sera tuya, pero si nadie mas ha entrado, ya sabes que el resto de ip,s son de la gente que entra a poner dichos codigas... con banearlas sera suficiente para que te deje de entrar....

y si te das cuenta, siempre van a la misma carpeta, al mismo directorio, que es el que tienes abierto mediante 777, y es por ello que te digo que lo pongas en 755, y de esta manera dichos codigos no seran grabados en tu servidor, porque el permiso de escritura solo lo tienes tu....

y me refiero a donde entra el FTP, es a que carpeta esta habilitado el FTP, tu te metes mediante Filezilla, y se te abre directamente a una carpeta.... ese directorio es el que tienes que mirar que permisos tiene... el directorio de entrada del FTP.

y ya a malas, desastivas el FTP con el putty, y tus problemas se acabaron, ya no entraran mas codigos maliciosos porque la puerta esta bloqueada...


como ves, tienes muchas posibilidades, lo que es seguro es que el problema es de la puerta de entrada del FTP, es seguro que los permisos en dicho directorio los tienes en 777, y es seguro que las ip,s que han entrado a ponerte dichos codigos las tienes guardadas para poder excluirlas....

elige la opcion y actua, porque sino tu foro se echara a perder y los usuarios no querran entrar....
y sino sabes como ver las ip,s que han entrado, y no sabes banearlas, o no sabes localizar qeu directorio esta en 777, no dudes en preguntar... :)

chao
 

egosilentis

Alfa
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Desde
3 Dic 2011
Mensajes
16
te paso lo mismo que me paso a mi... exactamente igual....

debes entrar por Putty, mirar quien ha modificado archivos en los ultimos dias, y te saldran las IP,s que han entrado en el servidor y han modificado algo.... logicamente, una de las ip,s sera tuya, pero si nadie mas ha entrado, ya sabes que el resto de ip,s son de la gente que entra a poner dichos codigas... con banearlas sera suficiente para que te deje de entrar....

y si te das cuenta, siempre van a la misma carpeta, al mismo directorio, que es el que tienes abierto mediante 777, y es por ello que te digo que lo pongas en 755, y de esta manera dichos codigos no seran grabados en tu servidor, porque el permiso de escritura solo lo tienes tu....

y me refiero a donde entra el FTP, es a que carpeta esta habilitado el FTP, tu te metes mediante Filezilla, y se te abre directamente a una carpeta.... ese directorio es el que tienes que mirar que permisos tiene... el directorio de entrada del FTP.

y ya a malas, desastivas el FTP con el putty, y tus problemas se acabaron, ya no entraran mas codigos maliciosos porque la puerta esta bloqueada...


como ves, tienes muchas posibilidades, lo que es seguro es que el problema es de la puerta de entrada del FTP, es seguro que los permisos en dicho directorio los tienes en 777, y es seguro que las ip,s que han entrado a ponerte dichos codigos las tienes guardadas para poder excluirlas....

elige la opcion y actua, porque sino tu foro se echara a perder y los usuarios no querran entrar....
y sino sabes como ver las ip,s que han entrado, y no sabes banearlas, o no sabes localizar qeu directorio esta en 777, no dudes en preguntar... :)

chao
Ok Dani, por parte entonces :)

1) ¿Puedes decirme cómo ver las ips que entraton con Putty asi como el comando para banearlas? (el Putty se me hace chunguismo de usar...)

2) ya he puesto los permisos que comentas en el directorio raiz que se me abre nada más conectarme al servidor con Filezilla.(no tenía permisos asignados, asíq ue supongo que será por eso, como me comentaste con anterioridad).A ver que tal, lleva a sí desde esta mañana.Si volviesesn pues probaría a desconectar el FTP como comentas.

Gracias Dani, te lo agradezco mucho.
 

daniolaviu

Alfa
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Desde
19 Jun 2011
Mensajes
19
Reparar archivos dañados por codigos maliciosos

Cuando hemos sufrido un ataque de un bot, debemos hacer lo siguiente.
Nos metemos en el Putty, colocamos las contraseñas y nos ponemos en la raíz del servidor (cd /).

find / -mtime -2 -name *.js -print

Al teclear esta instrucción saldrán todos los códigos que han sido modificados en los últimos 2 días… si queremos ver los demás días, cambiamos el 2 por el numero de días que queramos.
En todos los ataques, los archivos dañados sufren una modificación, por eso con esta instrucción salen todos aquellos archivos modificados por el bot, y nosotros solo tenemos que entrar en dichos archivos y volver a modificarlos borrando las tres líneas que ha puesto el bot.

Seguimos.
Una vez que nos han salido los archivos modificados, dañados, vamos a dar otra instrucción. Utilizaremos el nano.
Por lo tanto, ahora escribiremos nano daremos un espaciador y subrayaremos con el botón izquierdo el archivo dañado, una vez marcado daremos botón derecho al ratón y se nos pegara justo después de la palabra nano + espacio. Aquí daremos INTRO y nos meterá directamente dentro del archivo.

Con las flechas del teclado del ordenador bajaremos hasta la ultima línea del archivo y ahí nos aparecerán tres líneas que empieza por /*km0ae9gr6m/ y termina por /*qhk6sa6g1c*/. Esto es un párrafo que hace que el archivo sea corrupto, dicho párrafo hay que borrarlo.(en mi caso fueron estos codigos maliciosos, quizas en el futuro sean otros...)
Para borrar esas tres líneas nos colocamos con las flechas del teclado en el empiece de la primera frase y damos CRTL + K, y se borrara esa primera línea, y así con las dos siguientes.
Una vez borrado el párrafo daremos a CRTL + X para salir y nos dará la opción de dar al YES o NO. Le daremos a la Y de nuestro teclado y seguidamente a INTRO.
Dicho archivo esta ya modificado y reparado.
Bueno, pues así con todos los archivos dañados.

- - - - - - - - - - doble respuesta - - - - - - - - - -

Buscar IP,s y excluir las que nos atacan


Después de intentar varias opciones, nos hemos dado cuenta que es muy fácil evitar los ataques desde la consola.
Lo que tenemos que hacer es buscar aquellas Ip o Ip,s que hayan modificado algo en los últimos días, pero claro, podemos ser nosotros mismos, asi que es necesario saber que dirección de Ip tenemos todos aquellos administradores que se meten en el servidor. Al conocer nuestras Ip,s podremos descartarlas y asi encontrar la Ip que ha estado modificando nuestros archivos para poder banearla.
En el caso de los ataques sufridos, si nos atacan y no sabemos de donde, entraremos en la consola y buscaremos que dirección tiene el atacante.

BUSCAR IP,s

Entramos en la consola.
nano /usr/local/psa/admin/logs/httpsd_access_log” (esta instruccion es la mia, quizas la ruta tuya sea diferente, la cuestion es ir al archivo final.... de todas maneras prueba con esta instruccion)
Esta instrucción abre un archivo que se guarda por mes, de todas las Ip,s que hacen algún cambio. Lógicamente, estarán las Ip,s de todos aquellos que hemos modificado algún archivo ese mes, pero también estará la Ip de aquel que nos haya atacado. Por lo tanto, descartando las Ip,s nuestras sabremos cual deberemos banear.

BANEAR IP,s DESDE LA CONSOLA
Desde la raíz escribiremos esta instrucción.

sudo /sbin/iptables -I INPUT -s 182.185.121.190 -j DROP

utilizaremos el sudo, y los numeros que hay en esa instruccion es de la ip que vamos a banear.
Con esta instrucción banearemos la Ip, si fuese otra cambiaríamos el 182.185.121.190, por la nueva dirección.
Una vez que hemos baneado esta dirección o todas las que sean deberemos grabar dicho servicio, validar que dichas direcciones no volverán a entrar a nuestro servidor. Se realizara con siguiente instrucción:
sudo /sbin/service iptables sabe”
Con esta instrucción hemos validado todas las Ip,s baneadas. Si queremos comprobar que lo hemos hecho bien tecleamos lo siguiente:
sudo /sbin/iptables -L INPUT -v –n
Aquí veremos que todas aparecen como baneadas en una tabla.
Si hay alguna Ip que queremos desbloquear porque nos hemos equivocado, simplemente ponemos esto:
sudo /sbin/iptables -d INPUT -s 180.188.237.198 -j DROP

Bueno, con todo esto sabremos buscar a quien nos ataca y bloquearlo definitivamente.


Espero que te sirva, de esta manera, por muchos capullos que intenten destrozar tu foro, sabras buscarlos y excluirlos....

Un saludo y suerte con el bot

chao
 

egosilentis

Alfa
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Desde
3 Dic 2011
Mensajes
16
Gracias Dani.
No sabes lo que te lo agradezco.Protegí los archivos y hasta el momento todo genial.
 
Arriba