Resultaten 1 tot 9 van de 9
Geen
  1. #1
    Hack ... waar ligt het probleem.
    geregistreerd gebruiker
    2 Berichten
    Ingeschreven
    22/03/10

    Locatie
    Almelo

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 08123310
    Ondernemingsnummer: nvt

    Thread Starter

    Unhappy Hack ... waar ligt het probleem.

    Ik heb nu verschillende hacks meegemaakt, steeds dezelfde? Hacker.

    Wat gebeurt er:
    1 de website is niet meer bereikbaar en er staan plaatjes als inde bijlage op.
    2 mail is niet meer bereikbaar
    3 Direct Admin is niet meer bereikbaar.
    4 CMS (CmsMadeSimple) admin is wél bereikbaar. (niet in alle gevallen geüpdate naar laatste versie.)

    Mijn vraag is nu: Waar komt die hacker binnen. Via de CMS, Via DirectAdmin óf via een andere weg.

    Wat zijn jullie gedachten hierover?

    Hack ... waar ligt het probleem.-hack01-jpg
    Hack ... waar ligt het probleem.-hack03-jpg

  2. #2
    Hack ... waar ligt het probleem.
    geregistreerd gebruiker
    518 Berichten
    Ingeschreven
    16/09/05

    Locatie
    Terneuzen

    Post Thanks / Like
    Mentioned
    13 Post(s)
    Tagged
    0 Thread(s)
    12 Berichten zijn liked


    Naam: Frank Buijze
    Bedrijf: FraJa WeB
    Functie: Eigenaar
    URL: www.frajaweb.nl
    Registrar SIDN: ja
    ISPConnect: Lid
    KvK nummer: 58893962
    Ondernemingsnummer: nvt

    Beste,

    Klikt in eerste instantie als een server die slecht beveiligd is.

    - Worden PHP-script onder de standaard apache gebruiker uitgevoerd, of als eigenaar van het script?
    - Is CMSSimple volledig up-to-date
    - Is de /tmp beveiligd tegen het uitvoeren van scripts. Dit voorkomt dat script zichzelf kunnen uploaden en daarna kan worden uitgevoerd.
    - Zijn er plugins van derde geïnstalleerd.
    - Kijk in de logbestanden van je webserver.
    - Installeer een goede firewall.
    - Reset alle wachtwoorden. Oudere versies van bepaalde FTP-clients en e-mailclients zijn lek. Update de betreffende software.

    En zo kun je nog wel even doorgaan.

  3. #3
    Hack ... waar ligt het probleem.
    administrator
    21.456 Berichten
    Ingeschreven
    17/12/01

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    70 Post(s)
    Tagged
    0 Thread(s)
    590 Berichten zijn liked


    Naam: Domenico Consoli
    Bedrijf: Webhostingtalk.nl
    Functie: Oprichter
    URL: webhostingtalk.nl
    Registrar SIDN: Ja
    KvK nummer: 51327317
    TrustCloud: domenico
    View domenicoconsoli's profile on LinkedIn

    Dit soort defaces gaan over het algemeen volledig automatisch en in dit geval denk ik dat het vrijwel zeker komt door verouderde versies van CmsMadeSimple.

    En voor de rest wat Frank zegt.

  4. #4
    Hack ... waar ligt het probleem.
    geregistreerd gebruiker
    1.892 Berichten
    Ingeschreven
    17/08/05

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    34 Post(s)
    Tagged
    0 Thread(s)
    35 Berichten zijn liked


    Naam: Wieger Bontekoe
    Bedrijf: Skynet ICT B.V.
    Functie: CEO
    URL: skynet-ict.nl
    Registrar SIDN: Nee
    View wbontekoe's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door Domenico Bekijk Berichten
    Dit soort defaces gaan over het algemeen volledig automatisch en in dit geval denk ik dat het vrijwel zeker komt door verouderde versies van CmsMadeSimple.

    En voor de rest wat Frank zegt.
    Direct Admin is niet meer bereikbaar.
    Een CMS met toegang tot DA of Shell? Ik zou meer zoeken naar een ssh breach, misschien te simpel wachtwoord?
    Skynet ICT B.V. - The cause of the problem is: the printer thinks its a router.

  5. #5
    Hack ... waar ligt het probleem.
    Web hosting diensten
    4.705 Berichten
    Ingeschreven
    09/02/04

    Locatie
    Rotterdam

    Post Thanks / Like
    Mentioned
    10 Post(s)
    Tagged
    0 Thread(s)
    110 Berichten zijn liked


    Bedrijf: DreamHost.nl Web hosting
    Functie: Managing Director
    URL: www.dreamhost.nl
    Registrar SIDN: JA
    KvK nummer: 24269577

    Citaat Oorspronkelijk geplaatst door CharlieRoot Bekijk Berichten
    Een CMS met toegang tot DA of Shell? Ik zou meer zoeken naar een ssh breach, misschien te simpel wachtwoord?
    Of gewerkt op een door een virus, malware of spyware geïnfecteerd systeem en/of een onveilig (openbaar) Wifi netwerk? Hoe is de hacker (scriptkiddie) binnen gekomen?
    DreamHost.nl Web hosting - cPanel hosting om bij weg te dromen.

  6. #6
    Hack ... waar ligt het probleem.
    geregistreerd gebruiker
    75 Berichten
    Ingeschreven
    06/12/13

    Locatie
    Nederland

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    5 Berichten zijn liked


    Bedrijf: MKB Webhoster
    Functie: Verkoop
    URL: www.mkbwebhoster.com
    KvK nummer: 55960324

    Je website is dan niet goed beveiligd, is een XSS injectie mogelijk? Zo kan je geloof ik ook een website defacen.

  7. #7
    Hack ... waar ligt het probleem.
    geregistreerd gebruiker
    96 Berichten
    Ingeschreven
    26/03/08

    Locatie
    nijmegen

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Tsjêbbe
    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Kan ook via ftp zijn, de ftp-log kan hierover uitsluitsel geven. In dat geval is er sprake van een achterhaald ftp wachtwoord door malware of ftp via openbare wifi.

  8. #8
    Hack ... waar ligt het probleem.
    geregistreerd gebruiker
    270 Berichten
    Ingeschreven
    19/05/09

    Locatie
    Zoetermeer

    Post Thanks / Like
    Mentioned
    5 Post(s)
    Tagged
    0 Thread(s)
    15 Berichten zijn liked


    Naam: appie
    Registrar SIDN: Nee
    Ondernemingsnummer: NVT

    Wat je ook doet, kijk eerst goed hoe de hacker binnen gekomen is. Zoek logbestanden, tijdstippen en gewijzigde bestanden en doe een analyse.

    Ik zoek meestal in gewijzigde bestanden en kijk dan naar de timestamp, dat is mijn eerste stap. Je ziet dan vaak ook al welke website gebruikt is om binnen te komen. Ga met deze timestamp eens door alle logfiles greppen en verzamel zo nog meer gegevens.

    Doe ook een virus scan en pak de timestamps van alle gevonden bestanden.

    Vervolgens weet je welke website als eerst misbruikt is en hoe ze te werk gegaan zijn. Daarna kan je maatregelen gaan nemen. Als hij echt heel ver gekomen is dan zou ik overwegen om een nieuwe server install te doen en de websites over te zetten, compleet met nieuwste software en nieuwe wachtwoorden.

    Sent from my GT-I9505 using webhostingtalk mobile app



  9. #9
    Hack ... waar ligt het probleem.
    geregistreerd gebruiker
    1.083 Berichten
    Ingeschreven
    04/05/04

    Locatie
    Nederland

    Post Thanks / Like
    Mentioned
    8 Post(s)
    Tagged
    0 Thread(s)
    44 Berichten zijn liked


    Naam: Joris de Leeuw
    Functie: Werkzaam in hostingbranche
    ISPConnect: Lid
    Ondernemingsnummer: nvt

    Het is voor ons een beetje gissen wat er is gebeurd, beste kan je inderdaad in de logs gaan kijken. Maar als Direct Admin ook stuk is is een complete herinstallatie denk wel aangeraden.

    Naast het draaien van Mod Security is een webhost specifieke virus/exploit scan ook aan te raden. Heb zeer goede ervaring met ConfigServer eXploit Scanner kost bijna niets en haalt de meeste infecties weg voordat ze iets gedaan kunnen hebben.
    Al staat in de beschrijving dat het cPanel nodig hebt werkt CXS ook zonder problemen inclusief de interface met Direct Admin.

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2021 Webhostingtalk.nl.
Web Statistics