Новости Joomla

0 Пользователей и 1 Гость просматривают эту тему.
  • 26 Ответов
  • 2056 Просмотров
*

Lidia

  • Осваиваюсь на форуме
  • 18
  • 0 / 0
Здравствуйте!
Такая ситуация: зашла в админку и увидела...еще одного супер-администратора. Я его удалила. Подскажите, что это было? Сайт что, взломали?
Проверила AI-Bolit'ом - написано - Вирусы и вредоносные скрипты не обнаружены. Подозрение на мобильный редирект, подмену расширений или автовнедрение кода (1)

Скажите, что нужно делать? Как узнать, что это был за super user, откуда он?
Кстати, сайт работает, все вроде внешне нормально.
*

draff

  • Гуру
  • 5803
  • 434 / 7
  • ищу работу
Re: В админке еще один администратор
« Ответ #1 : 22.10.2017, 16:18:37 »
Взломан. Обновите Джумла до актуальной версии.
*

Septdir

  • Живу я здесь
  • 3370
  • 168 / 4
Re: В админке еще один администратор
« Ответ #2 : 22.10.2017, 16:19:54 »
Была такая дыра в Joomla, что можно было создать суперадмина.
Не можете справиться с задачей сами пишите, решу ее за вас, не бесплатно*.
*Интересная задача, Деньги или Бартер. Натурой не беру!
CodersRank | Контакты | Мой GitHub | Workshop
*

Lidia

  • Осваиваюсь на форуме
  • 18
  • 0 / 0
Re: В админке еще один администратор
« Ответ #3 : 22.10.2017, 16:22:26 »
Была такая дыра в Joomla, что можно было создать суперадмина.
Подскажите, а как подробнее узнать, где эта дыра (куда смотреть, где искать?) и как ее залатать?
*

Lidia

  • Осваиваюсь на форуме
  • 18
  • 0 / 0
Re: В админке еще один администратор
« Ответ #4 : 22.10.2017, 16:23:18 »
Взломан. Обновите Джумла до актуальной версии.
Так, обновляю регулярно Джумлу и компоненты/модули и пр.
*

Septdir

  • Живу я здесь
  • 3370
  • 168 / 4
Re: В админке еще один администратор
« Ответ #5 : 22.10.2017, 16:24:04 »
Подскажите, а как подробнее узнать, где эта дыра (куда смотреть, где искать?)
Вроде в 3.5 была, я уже и не поню Так или иначе надо все почистить и обновить движок
Не можете справиться с задачей сами пишите, решу ее за вас, не бесплатно*.
*Интересная задача, Деньги или Бартер. Натурой не беру!
CodersRank | Контакты | Мой GitHub | Workshop
*

Lidia

  • Осваиваюсь на форуме
  • 18
  • 0 / 0
Re: В админке еще один администратор
« Ответ #6 : 22.10.2017, 16:26:23 »
Вроде в 3.5 была, я уже и не поню Так или иначе надо все почистить и обновить движок
1. Проверила AI-Bolit'ом. Выше написала, что он обнаружил.
2. Как еще чистить?
3. Обновить движок? так он обновлен до самой последней версии.
*

Septdir

  • Живу я здесь
  • 3370
  • 168 / 4
Re: В админке еще один администратор
« Ответ #7 : 22.10.2017, 16:29:43 »
3. Обновить движок? так он обновлен до самой последней версии.
То бишь админ появился в j3.8.1?
Так или иначе. В подобной ситуации стоит обратиться к специалистам в этой области. Они прострят расширения может там где дыра, залатают и почитят. Спецов тут хватает.
Пишите в коммерческий раздел если не хотите конечно сыграть в русскую рулетку.
Не можете справиться с задачей сами пишите, решу ее за вас, не бесплатно*.
*Интересная задача, Деньги или Бартер. Натурой не беру!
CodersRank | Контакты | Мой GitHub | Workshop
*

draff

  • Гуру
  • 5803
  • 434 / 7
  • ищу работу
Re: В админке еще один администратор
« Ответ #8 : 22.10.2017, 16:33:04 »
То бишь админ появился в j3.8.1?
Тоже интересно узнать версию. Уязвимость в Джумла была начиная с 1.6 до 3.7.5 .
Смотрите запросы к компоненту com_users в логах хостинга .
*

Lidia

  • Осваиваюсь на форуме
  • 18
  • 0 / 0
Re: В админке еще один администратор
« Ответ #9 : 22.10.2017, 16:33:50 »
То бишь админ появился в j3.8.1?
Так или иначе. В подобной ситуации стоит обратиться к специалистам в этой области. Они прострят расширения может там где дыра, залатают и почитят. Спецов тут хватает.
Пишите в коммерческий раздел если не хотите конечно сыграть в русскую рулетку.
Я хочу САМА научиться это все делать. Да, админ появился именно в обновленной версии. Просто прошу меня направить в нужное русло (ни в коем случае, не нужно делать за меня). Значит, нужно еще раз просканировать сайт на вирусы? Чем именно вы выявляете эту самую дыру? ;D
*

voland

  • Легенда
  • 11030
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: В админке еще один администратор
« Ответ #10 : 22.10.2017, 16:35:04 »
Известно, когда именно появился суперадмин?
Сайт обновлялся - с какой версии он живет? Как быстро обновлялся?
Варез может?
Соседние сайты на аккаунте?
*

Septdir

  • Живу я здесь
  • 3370
  • 168 / 4
Re: В админке еще один администратор
« Ответ #11 : 22.10.2017, 16:35:43 »
Смотрите запросы к компоненту com_users в логах хостинга .
Да этих запросов до сих пор хватает, боты все еще долбят по этой дыре.
Я хочу САМА научиться это все делать.
Ну желания похвально, но чтобы этому научиться, не обходим ни один год.
Направить, ну начать стоит с того чтобы научиться ломать сайты.
Ну и как верно сказано начните с просмотра логов.
Не можете справиться с задачей сами пишите, решу ее за вас, не бесплатно*.
*Интересная задача, Деньги или Бартер. Натурой не беру!
CodersRank | Контакты | Мой GitHub | Workshop
*

voland

  • Легенда
  • 11030
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: В админке еще один администратор
« Ответ #12 : 22.10.2017, 16:35:50 »
Чем именно вы выявляете эту самую дыру? ;D
Опытом и гуглом ))
*

Lidia

  • Осваиваюсь на форуме
  • 18
  • 0 / 0
Re: В админке еще один администратор
« Ответ #13 : 22.10.2017, 16:41:08 »
Известно, когда именно появился суперадмин?
Сайт обновлялся - с какой версии он живет? Как быстро обновлялся?
Варез может?
Соседние сайты на аккаунте?
1. Супер-админ появился 19 числа.
2. Сайт обновляется. В последний раз обновлялся спустя неделю после выхода обновления.
3. Варез? Не знаю. Вроде все модули и компоненты загружаются с оф.сайтов
4. Соседних сайтов на аккаунте нет.
*

Lidia

  • Осваиваюсь на форуме
  • 18
  • 0 / 0
Re: В админке еще один администратор
« Ответ #14 : 22.10.2017, 16:42:47 »
Да этих запросов до сих пор хватает, боты все еще долбят по этой дыре.Ну желания похвально, но чтобы этому научиться, не обходим ни один год.
Занимаюсь Jooml'ой лет 5. Но такое впервые.
*

voland

  • Легенда
  • 11030
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: В админке еще один администратор
« Ответ #15 : 22.10.2017, 16:50:51 »
1. Супер-админ появился 19 числа.
2. Сайт обновляется. В последний раз обновлялся спустя неделю после выхода обновления.
3. Варез? Не знаю. Вроде все модули и компоненты загружаются с оф.сайтов
4. Соседних сайтов на аккаунте нет.

Интересно. Нетипичная ситуация. Сложно что-то предположить в таком случае, надо детально смотреть сайт.
ЗЫ. А тупо ваша учетка могла быть скомпрометирована?
*

wishlight

  • Живу я здесь
  • 4981
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
Re: В админке еще один администратор
« Ответ #16 : 22.10.2017, 16:52:14 »
Сверьте свой список расширений с https://vel.joomla.org/live-vel https://www.cvedetails.com/vulnerability-list/vendor_id-3496/product_id-16499/Joomla-Joomla-.html . А вообще если он был неактивированный, то достаточно обновится. Возможно вас не заразили.

То есть сайт у вас обновлен до 3.8.1? Может вы кому то пароли давали раньше?
*

ProtectYourSite

  • Живу я здесь
  • 2356
  • 135 / 4
  • Безопасность вебсайтов
Re: В админке еще один администратор
« Ответ #17 : 22.10.2017, 18:38:06 »
Пароли сложные на фтп админку и другое? Доступы посторонним давали?
*

Lidia

  • Осваиваюсь на форуме
  • 18
  • 0 / 0
Re: В админке еще один администратор
« Ответ #18 : 22.10.2017, 19:26:40 »
Пароли сложные на фтп админку и другое? Доступы посторонним давали?
Нет, пароли не давали.
В общем, сайт школьный. Есть подозрение, что взломал старшеклассник через авторизацию.
В логах есть IP адрес. Кстати, а как узнать IP адреса зарегистрированных пользователей?
В логах много обращение такого типа:
/administrator/index.php?option=com_installer
/administrator/index.php?option=com_config
/administrator/index.php?option=com_installer&view=manage

и так далее, больше 50-ти запросов такого формата.
*

ProtectYourSite

  • Живу я здесь
  • 2356
  • 135 / 4
  • Безопасность вебсайтов
Re: В админке еще один администратор
« Ответ #19 : 22.10.2017, 21:12:45 »
Если 200 ответ этих запросов и смотрите айпи. Это производились определённые действия в админке ( то бишь уже залогиненного пользователя).
*

rkron

  • Захожу иногда
  • 316
  • 7 / 0
Re: В админке еще один администратор
« Ответ #20 : 23.10.2017, 04:39:05 »
Поменяйте все пароли. Закройте админ часть сайта средствами сервера. Если постоянный IP заблокируйте вход файлом htaccess. И посмотрите откуда ломятся. Если не поможет сделайте откат на стабильную версию и повторите все процедуры.
*

Lidia

  • Осваиваюсь на форуме
  • 18
  • 0 / 0
Re: В админке еще один администратор
« Ответ #21 : 23.10.2017, 07:05:52 »
Поменяйте все пароли. Закройте админ часть сайта средствами сервера. Если постоянный IP заблокируйте вход файлом htaccess. И посмотрите откуда ломятся. Если не поможет сделайте откат на стабильную версию и повторите все процедуры.
Да, все это было сделано сразу же, сейчас просто разбираемся, как такое могло произойти.

Вопрос: как узнать IP зарегистрированных пользователей?
*

rkron

  • Захожу иногда
  • 316
  • 7 / 0
Re: В админке еще один администратор
« Ответ #22 : 23.10.2017, 07:21:20 »
Да, все это было сделано сразу же, сейчас просто разбираемся, как такое могло произойти.

Вопрос: как узнать IP зарегистрированных пользователей?
Смотрите в логах. Но если плавающий IP это ничего не даст. Как могло произойти? Дыра в расширениях, взлом сайта, взлом компа, взлом соседних сайтов, взлом сервера (но редко), тот кто делал отставил шел. Смотрите в логах за несколько дней до появления проблем. Если есть перебор, особенно регистрации смотрите все с этим адресом.   
*

Fess_N

  • Осваиваюсь на форуме
  • 17
  • 0 / 0
Re: В админке еще один администратор
« Ответ #23 : 05.12.2017, 22:29:37 »
Школьный сайт, может просто пароль узнал, вошел и создал еще одну учетку с правами? Мало ли где пароль записан...
*

winstrool

  • Давно я тут
  • 820
  • 51 / 2
  • Свободен для работы
Re: В админке еще один администратор
« Ответ #24 : 06.12.2017, 11:27:27 »
Да, все это было сделано сразу же, сейчас просто разбираемся, как такое могло произойти.

Вопрос: как узнать IP зарегистрированных пользователей?
А вы случаем там где нить в школе из общей сети wi-fi не сидите? может выходили в админку из общей сети и там вас через wireshark к примеру перехватили...
*

SeBun

  • BanMaster
  • 4018
  • 259 / 5
  • @SeBun48
Re: В админке еще один администратор
« Ответ #25 : 06.12.2017, 14:30:27 »
может выходили в админку из общей сети и там вас через wireshark к примеру перехватили...
Не думаю, что школьники будут баловаться с такими анализаторами, здесь нужны знания сетей и протоколов. Хотя кто их знает... Лично я более склонен к тому, что либо скомпрометировали пароль, либо через расширение какое-нибудь. У бюджетников денег обычно никогда нет, все держится на энтузиазме и честном слове. Возможно и сайт создавался таким же "профи" в кавычках.

@Lidia, у нас в отделе есть женщина, занимается проектно-сметной документацией. У нее очень много вопросов по использованию компьютера, в том числе по использованию браузера и поисковиков. Я очень приветствовал поначалу ее желание всему научиться самостоятельно, помогал, подсказывал. Но потом осознал, что это бесполезно, т.к. для нее интернет - это Яндекс. Нет Яндекса - нет интернета. Яндекс запускается по нажатии на значек E в трее. И, если там сменить домашнюю страницу на другую, человек впадает в ступор и не понимает, что делать дальше, ведь должен быть Яндекс, а если его нет - значит надо бежать к айтишникам и жаловаться на отсутствие интернета.

Я ни в коем случае не хочу этим примером приуменьшить ваши знания в этой области, но ответившие вам правы - для того, что бы уметь проанализировать логи и понять, каким образом у вас появился суперюзер, нужно много знать. В том числе и понимать работу сервера. Этому за короткий срок не научиться. Волнует безопасность? Проще нанять специалиста, вам все сделают и расскажут. Например, тот же @winstrool.

P.S. И Айболит не панацея. Кстати, его лучше в параноидальном режиме запускать и самостоятельно анализировать все его сообщения.
Оказываю услуги по Joomla | Миграция/Обновление | Сопровождение | IT-аутсорсинг | Недорогие домены и хостинг
*

Fess_N

  • Осваиваюсь на форуме
  • 17
  • 0 / 0
Re: В админке еще один администратор
« Ответ #26 : 07.12.2017, 16:55:25 »
Не стоит школьников недооценивать - в плане того чтобы что-нибудь взломать некоторые из них очень даже подкованные могут быть)
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

[Решено] Заразились в один день 4 аккаунта по 10 сайтов

Автор Stich SPb

Ответов: 356
Просмотров: 68582
Последний ответ 13.09.2019, 18:49:33
от diana1975
Регистрация злоумышленников с правами "Администратор" - Joomla 3.4.4 - 3.6.3

Автор ELLE

Ответов: 113
Просмотров: 11354
Последний ответ 05.12.2016, 12:48:55
от wishlight
Ещё один опыт поиска вирусов, может кому пригодится

Автор tmpnikl

Ответов: 19
Просмотров: 1802
Последний ответ 26.09.2016, 11:28:41
от SeBun
Подскажите как сделать так, чтобы пароль в админке менял только один человек?

Автор twerk2016

Ответов: 2
Просмотров: 1410
Последний ответ 17.09.2016, 14:41:37
от twerk2016
У меня в админке зареген левый чувак!

Автор DMITRIY_T

Ответов: 3
Просмотров: 1308
Последний ответ 18.04.2015, 15:11:48
от AlekVolsk