Новости Joomla

0 Пользователей и 1 Гость просматривают эту тему.
  • 19 Ответов
  • 3238 Просмотров
*

DeniTornado

  • Захожу иногда
  • 116
  • 0 / 0
Ломают или сломали сайт
« : 18.10.2017, 21:35:32 »
Доброго всем друзья. Прошу помочь вернуть к жизни сайт и понять где возможно была дыра в безопасности (
Есть сайт на Джумла 3.7.5. На сайте для безопасности установлен Akeeba Tools и настроен фаервол, который блочит IP на 20 минут после некорректно введенных учетных данных + доступ в админку скрыт этим же плагином. Чтобы попасть в админку надо в конце ссылки добавлять еще некоторую фразу типа http://site.ru/administrator/index.php?<секретная фраза>. Думал этого достаточно. Да и прецедентов не было, за год существования сайта. Сегодня с 8 утра, на почту стали валиться сообщения от этого плагина, что с такого-то IP я так понял была попытка добавить супер пользователя. Он типа был добавлен, но заблокирован. Ниже я приведу куски таких сообщений от Akeeba Tool.

Сайт пока работает и доступен. Вроде ни чего на нем не изменилось. Но я не могу пользоваться админкой. Пробовал с разных IP. Захожу значит в админку и через пару сек. на странице сообщение "You are a spammer, hacker or an otherwise bad person." Это сообщение фаервола плагина. Он так говорит когда с какого-то IP подбирают пароль. И я не могу посмотреть нормально ни логи, ни какие учетки там еще есть или нет. Ведь я с первого раза зашел в админку, т.к. знаю пароль, почему он меня блочит?

Теперь примеры сообщений от Akeeba Tool
1) -------------------------------------------------------
Hello,
We would like to notify you that we detected the suspicious addition of one or more Super User accounts to your site, <мой сайт>. These new Super User accounts do not seem to have been created through the regular means, i.e. Joomla's “Users” page. Therefore they have been blocked. The new Super User accounts detected and blocked are:
•   #373 – spectrum_admin – Администратор <моя почта>
----------------------------------------------------------
таких сообщений №1 за сегодня очень много пришло в почту от плагина!


2)--------пришло только что--------------------------
Hello,
We would like to notify you that the IP address 146.120.56.221 is now blocked from accessing your site, <мой сайт>, with the following details:
IP Address: 146.120.56.221 (IP Lookup: IP Lookup)
Reason: Auto-banned IP address
Banned until: 2017-10-18 18:35:29
If this is your own IP address and you can no longer access your site please follow our instructions to temporarily disable Admin Tools' Web Application Firewall and clear the automatic IP ban

это не мой IP
----------------------------------------------------------

3)----------А это самое первое сообщение из сегодняшних когда все началось---------------------------------------------
Hello,
We would like to notify you that user spectrum_admin has just logged in to the administrator back-end area of your site, <мой сайт>. Further information:
Username: spectrum_admin
IP address: 158.181.26.134 (IP Lookup)
Country*: (unknown country)
Continent*: (unknown continent)
Browser User Agent string: Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:56.0) Gecko/20100101 Firefox/56.0
* Country and continent information availability and accuracy depend on the GeoIP database installed on your site.
If this expected you need to do nothing about it. If you suspect a hacking attempt, please log in to your site's back-end immediately and activate Admin Tools' Emergency Off-Line mode at once.
Best regards,
----------------------------------------------------------------------------------------------------------------------------------------

Что такое spectrum_admin? И как победить атаки? Пока не пойму, в сообщениях говорится, что были созданы еще учетные записи супер пользователя, нестандартными средствами, но они были заблокированы. Как интересно?

Прошу помочь!
Спасибо!
« Последнее редактирование: 18.10.2017, 22:12:57 от DeniTornado »
*

voland

  • Легенда
  • 11030
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: Ломают или сломали сайт
« Ответ #1 : 18.10.2017, 21:41:35 »
Это коммерческая тема? или нет?
*

DeniTornado

  • Захожу иногда
  • 116
  • 0 / 0
Re: Ломают или сломали сайт
« Ответ #2 : 18.10.2017, 21:52:09 »
Это коммерческая тема? или нет?

В смысле? Корпоративный сайт или что?
Это мой личный сайт с моим хобби на тему видеодизайна и т.п. (портфолио, бложик)
*

voland

  • Легенда
  • 11030
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: Ломают или сломали сайт
« Ответ #3 : 18.10.2017, 21:55:38 »
В смысле - не понятно, то ли надо лечить от вирусов, то ли от паранойи  ;D
*

DeniTornado

  • Захожу иногда
  • 116
  • 0 / 0
Re: Ломают или сломали сайт
« Ответ #4 : 18.10.2017, 21:58:04 »
В смысле - не понятно, то ли надо лечить от вирусов, то ли от паранойи  ;D
Вы хотите сказать сайт заразили? ) Ну какая паранойя. Просто пытаюсь разобраться.
Сейчас еще зашел к себе туда на ftp и начал смотреть что из файлов поменялось (дата изменения). Нашел что в корне появилась папка tmp сегодня утром. Она пустая.
Так же в папке logs есть лог, который каждый день что-то регистрирует.
Так вот в нем за сегодня есть интересный кусок лога:
Код
158.181.26.134 - - [18/Oct/2017:08:05:34 +0300] "POST /administrator/spectr-login/WgzBaG8wgSCdpXIZPeEiJGsqtBolnhvKO8SjYu7Hp3Xf9I1IIo48BrmB7bFtUer6.php HTTP/1.0" 302 20
158.181.26.134 - - [18/Oct/2017:08:05:34 +0300] "GET /favicon.ico HTTP/1.0" 301 210
158.181.26.134 - - [18/Oct/2017:08:05:34 +0300] "GET /administrator/?attempt=1 HTTP/1.0" 301 221
158.181.26.134 - - [18/Oct/2017:08:05:35 +0300] "GET /favicon.ico HTTP/1.0" 404 657
158.181.26.134 - - [18/Oct/2017:08:05:35 +0300] "GET /administrator/?attempt=1 HTTP/1.0" 200 8699
158.181.26.134 - - [18/Oct/2017:08:05:36 +0300] "GET /administrator/templates/isis/favicon.ico HTTP/1.0" 200 2019
158.181.26.134 - - [18/Oct/2017:08:05:37 +0300] "GET /media/jui/fonts/IcoMoon.woff HTTP/1.0" 200 25424
158.181.26.134 - - [18/Oct/2017:08:05:37 +0300] "GET /administrator/index.php?option=com_jmap&task=cpanel.getUpdates&format=raw HTTP/1.0" 200 118
158.181.26.134 - - [18/Oct/2017:08:05:39 +0300] "GET /administrator/index.php?option=com_installer&view=update&task=update.ajax&fe39dd732400d9bbd7eb4865b3c1faeb=1&eid=700&cache_timeout=3600 HTTP/1.0" 200 476
158.181.26.134 - - [18/Oct/2017:08:05:37 +0300] "GET /administrator/index.php?option=com_installer&view=update&task=update.ajax&fe39dd732400d9bbd7eb4865b3c1faeb=1&eid=0&skip=700 HTTP/1.0" 200 1502
158.181.26.134 - - [18/Oct/2017:08:05:46 +0300] "GET /administrator/index.php?option=com_joomlaupdate HTTP/1.0" 200 8238
158.181.26.134 - - [18/Oct/2017:08:06:07 +0300] "POST /administrator/index.php HTTP/1.0" 403 71
158.181.26.134 - - [18/Oct/2017:08:06:08 +0300] "GET /favicon.ico HTTP/1.0" 403 71
158.181.26.134 - - [18/Oct/2017:08:06:26 +0300] "POST /administrator/index.php HTTP/1.0" 403 71
204.12.241.98 - - [18/Oct/2017:08:20:16 +0300] "GET /wp-login.php HTTP/1.0" 301 255
204.12.241.98 - - [18/Oct/2017:08:20:16 +0300] "GET /wp-login.php HTTP/1.0" 301 255

Особенно первая строка! Лог большой, за долгое время работы сайта, а слово spectr-login, упоминается только сегодня с утра, когда пошла свистопляска (
Если речь идет о том что сайт заразился вирусом, то я тогда не пойму каким образом. Я вношу инфу на сайт только со своего ПК и за антивирусной безопасностью слежу! От меня туда точно ни чего попасть не могло!
« Последнее редактирование: 18.10.2017, 22:01:37 от DeniTornado »
*

DeniTornado

  • Захожу иногда
  • 116
  • 0 / 0
Re: Ломают или сломали сайт
« Ответ #5 : 18.10.2017, 22:08:42 »
Потестил сейчас четырмя онлайн сканерами веб-сайтов на вирусы - ни чего не нашли!
*

saharin88

  • Захожу иногда
  • 291
  • 20 / 1
  • JoomWork
Re: Ломают или сломали сайт
« Ответ #6 : 18.10.2017, 22:17:10 »
"сканеры для вирусов" - это какой то развод на бабло ))))
ограничьте доступ к неиспользуемым компонентам, вообще чем меньше сторонних расширений - тем безопаснее ;)
можно еще  плагин поставить, который проверяет наличие указанной ранее переменной в адресной строке при переходе в админку
*

DeniTornado

  • Захожу иногда
  • 116
  • 0 / 0
Re: Ломают или сломали сайт
« Ответ #7 : 18.10.2017, 22:32:40 »
можно еще  плагин поставить, который проверяет наличие указанной ранее переменной в адресной строке при переходе в админку
Akeeba Admin Tool Pro это итак умеет и эта функция у меня активирована. Я выше написал, что доступ к админке у меня осуществляется через такой url -  http://site.ru/administrator/index.php?<секретная фраза>. Пока секретное слово не добавишь в конце не появится даже окно ввода логин\пароль.

Я просто не понимаю, почему меня блочит? Походу что-то все таки ломанули? Либо ХЗ может у хостера какая-нить DDOS атака? Их саппорт молчит.
*

ProtectYourSite

  • Живу я здесь
  • 2356
  • 135 / 4
  • Безопасность вебсайтов
Re: Ломают или сломали сайт
« Ответ #8 : 18.10.2017, 22:47:25 »
Имхо, фигня эти плагины. Нет ничего лучше защиты админки средствами апача.
Но опять же этих мер будет мало для полноценной защиты сайта.
Вам могу посоветовать воспользоваться инструкцией и временно отключить плагины и зайти в админку, обновиться и разбираться.
*

DeniTornado

  • Захожу иногда
  • 116
  • 0 / 0
Re: Ломают или сломали сайт
« Ответ #9 : 18.10.2017, 22:52:28 »
Вам могу посоветовать воспользоваться инструкцией и временно отключить плагины и зайти в админку, обновиться и разбираться.
Спасибо за любые советы, но отключить сейчас Akeeba как-то стремно, по-крайней мере, пока мне ТП хостинга что-то не прокомментирует. Сейчас он может и блочит какие-то атаки на сайт раз мне от него уведомления сыпятся. А то отключу и ХЗ что будет с сайтом (.
*

voland

  • Легенда
  • 11030
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
*

DeniTornado

  • Захожу иногда
  • 116
  • 0 / 0
Re: Ломают или сломали сайт
« Ответ #11 : 18.10.2017, 23:04:07 »
Все! Сайт стал недоступен(
Теперь выдается
Ошибка: 403
Этот запрос заблокирован компонентом 'Admin Tools'. Измените, пожалуйста, это сообщение в опциях компонента.
И ни в админку, ни куда.
*

saharin88

  • Захожу иногда
  • 291
  • 20 / 1
  • JoomWork
Re: Ломают или сломали сайт
« Ответ #12 : 19.10.2017, 00:34:50 »
Все! Сайт стал недоступен(
Теперь выдается
Ошибка: 403
Этот запрос заблокирован компонентом 'Admin Tools'. Измените, пожалуйста, это сообщение в опциях компонента.
И ни в админку, ни куда.

отключите через базу этот компонент
*

SeBun

  • BanMaster
  • 4018
  • 259 / 5
  • @SeBun48
Re: Ломают или сломали сайт
« Ответ #13 : 19.10.2017, 00:53:40 »
отключить сейчас Akeeba как-то стремно
У меня такой же вопрос, как у @voland, вы сюда с какой целью пришли? Если вам нужно вылечить сайт - создавайте тему в коммерческом разделе. Цена вопроса в районе трех тысяч рублей. Если хотите сами разобраться в вопросе - меняйте свою позицию всезнайки и слушайте, что вам говорят.

Ваши плагины, в том числе Akeeba Admin Tool Pro  (кстати, где вы его скачали?) - вещи абсолютно бесполезные. Для взлома сайта ваша адмика и скрытые пути - как козе баян. Хотите доп. защиту, сделайте, как написал @ProtectYourSite - установите дополнительную авторизацию для папки administrator.

Вы думаете, вы такой умный, придумали способ защиты сайта с помощью компонента с приставкой Про и теперь вас ни одна зараза не возмет? Это все равно, что привязать автомобиль к дереву за дверную ручку и надеяться, что его не угонят. А что, идея ведь... Только на утро вы не найдете ни автомобиля, ни дерева... Такова суровая жизнь.

Подводя итоги: все, что вам на данном этапе поможет - это обратиться к специалистам за лечением и консультациями. Только я не знаю тут никого, кто делает это бесплатно....

Кстати, кто хостер?
Оказываю услуги по Joomla | Миграция/Обновление | Сопровождение | IT-аутсорсинг | Недорогие домены и хостинг
*

draff

  • Гуру
  • 5803
  • 434 / 7
  • ищу работу
Re: Ломают или сломали сайт
« Ответ #14 : 19.10.2017, 06:43:45 »
Все! Сайт стал недоступен
Ну теперь вы не админ сайта . Откатывайте бекап , как выше писали- лечите,обновляйте,удаляйте все неиспользуемые расширения.
*

DeniTornado

  • Захожу иногда
  • 116
  • 0 / 0
Re: Ломают или сломали сайт
« Ответ #15 : 20.10.2017, 12:18:39 »
У меня такой же вопрос, как у @voland, вы сюда с какой целью пришли? Если вам нужно вылечить сайт - создавайте тему в коммерческом разделе. Цена вопроса в районе трех тысяч рублей. Если хотите сами разобраться в вопросе - меняйте свою позицию всезнайки и слушайте, что вам говорят.

Ваши плагины, в том числе Akeeba Admin Tool Pro  (кстати, где вы его скачали?) - вещи абсолютно бесполезные. Для взлома сайта ваша адмика и скрытые пути - как козе баян. Хотите доп. защиту, сделайте, как написал @ProtectYourSite - установите дополнительную авторизацию для папки administrator.

Вы думаете, вы такой умный, придумали способ защиты сайта с помощью компонента с приставкой Про и теперь вас ни одна зараза не возмет? Это все равно, что привязать автомобиль к дереву за дверную ручку и надеяться, что его не угонят. А что, идея ведь... Только на утро вы не найдете ни автомобиля, ни дерева... Такова суровая жизнь.

Подводя итоги: все, что вам на данном этапе поможет - это обратиться к специалистам за лечением и консультациями. Только я не знаю тут никого, кто делает это бесплатно....

Кстати, кто хостер?

Позицию всезнайки и не занимал и не собирался, прекрасно осознаю риски в доп.компонентах и расширениях. Просто надеялся что платный компонент, более надежен и как-то защитит(. Действительно получилось "как-то"!

Я бесплатно тут ни кого не прошу мне что-то делать. Я за советом пришел. За что всем спасибо!

Подводя итоги: сайт все таки я не потерял. Это включился какой-то механизм блокировки всего и всех с IP откуда я пытался зайти в админку. Он запомнил эти IP и навсегда их забанил. Хотя выдавал какою-то ошибку другую №403. но я склоняюсь к тому, что все таки компонент как-то пострадал от атаки на него, хоть хостер мне и сказал, что видит попытки взлома, но как таковой не прошел! ТП мне помогли путем отключения этого компонента и я снова смог нормально зайти на сайт и в админку. Хотя теперь при отключенном компоненте я не вижу, долбит кто-то сайт или нет). Но сайт целый, инфа не изменилась, вроде все ок.

На всякий случай конечно восстановлю бэкап состояния сайта, за несколько дней до атаки, там точно все было хорошо. Пришел к выводу, что наверное компонент надо удалить и по другому защитить админку. На сервисе хостера есть такой встроенный функционал, наверное им и воспользуюсь.
Хостинг Jino. Меня всегда у них все устраивало для моих нужд.
« Последнее редактирование: 20.10.2017, 12:28:10 от DeniTornado »
*

SeBun

  • BanMaster
  • 4018
  • 259 / 5
  • @SeBun48
Re: Ломают или сломали сайт
« Ответ #16 : 20.10.2017, 12:32:26 »
На всякий случай конечно восстановлю бэкап состояния сайта, за несколько дней до атаки, там точно все было хорошо. Пришел к выводу, что наверное компонент надо удалить и по другому защитить админку.

Первое, что важно помнить - если сайт размещен в открытом доступе, он в зоне риска. После того, как сайт взламывают, не всегда вовремя можно заметить работу вредоноса, и он попадает в бекапы. Тот компонент, что вы ставили, не поможет. И нет смысла скрывать админку, проще поставить на нее дополнительную авторизацию, эффект будет выше.

На сервисе хостера есть такой встроенный функционал, наверное им и воспользуюсь...Хостинг Jino. Меня всегда у них все устраивало для моих нужд.

То, что есть у Jino, это не защита от взлома. Да и хостинг этот - обычный шаред, причем со множеством отрицательных отзывов.
Оказываю услуги по Joomla | Миграция/Обновление | Сопровождение | IT-аутсорсинг | Недорогие домены и хостинг
*

lexxbry

  • Живу я здесь
  • 2387
  • 67 / 8
Re: Ломают или сломали сайт
« Ответ #17 : 20.10.2017, 12:38:28 »
Хотя теперь при отключенном компоненте я не вижу, долбит кто-то сайт или нет). Но сайт целый, инфа не изменилась, вроде все ок.
смотрите в логах долбит или нет
ничего сложного
SEO-оптимизация,продвижение
Создание и сопровождение сайтов на Joomla
Миграция
*

ProtectYourSite

  • Живу я здесь
  • 2356
  • 135 / 4
  • Безопасность вебсайтов
Re: Ломают или сломали сайт
« Ответ #18 : 20.10.2017, 17:04:31 »

На всякий случай конечно восстановлю бэкап состояния сайта, за несколько дней до атаки
Распространенная ошибка, надо решать корень проблемы, а не скрывать последствия атак. Если ситуация повторится, так и будете к бекапам откатываться?
*

Fess_N

  • Осваиваюсь на форуме
  • 17
  • 0 / 0
Re: Ломают или сломали сайт
« Ответ #19 : 07.12.2017, 20:33:07 »
Раз блокирует при попытках взлома, то хороший способ блокировать доступ к админке получается. Даже если взломать не выйдет - владельцу тоже можно не давать нормально работать...
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

При открытии сайта с режима инкогнито перекидывает на вирусный сайт

Автор 62411

Ответов: 6
Просмотров: 347
Последний ответ 31.03.2024, 16:14:32
от SeBun
Netflix! - Клиент поймал фишинг на старый сайт. Где порылись собаки?

Автор Alex_gs

Ответов: 9
Просмотров: 1651
Последний ответ 05.11.2021, 21:47:31
от wishlight
Взломали сайт. Как в некоторых случаях делаю я

Автор cntrl

Ответов: 0
Просмотров: 638
Последний ответ 29.08.2020, 00:25:24
от cntrl
Безопасный вход на сайт Joomla и админка

Автор jm

Ответов: 9
Просмотров: 1445
Последний ответ 19.07.2020, 23:57:17
от wishlight
[Руководство] Как защитить сайт на версии 1.5 (не поддерживается разработчиками)

Автор flyingspook

Ответов: 13
Просмотров: 5896
Последний ответ 08.01.2020, 12:52:55
от winstrool