[問題] 幫老師架設的網站疑似被駭

作者: ezsome (簡易體)   2011-03-03 11:17:32
因為我們domain name還沒有向學校申請
所以都直接給學生IP位置
最近發現老師所使用的網站常常因為session數過高
而被資訊中心鎖網
後來查了一下Apache的log檔
除了校內IP和hinet的IP位置以外有一些國外的IP
例如下面這一行
212.34.151.239 - - [25/Feb/2011:13:54:07 +0800] "GET
/w00tw00t.at.ISC.SANS.DFind:) HTTP/1.1" 400 420 "-" "-"
我用w00tw00t.at.ISC.SANS.DFind 當關鍵字google發現都是有關駭客的事件
之後他所作的動作都是跟WebDAV有關的
現在不知道怎麼去防範他只能先將伺服器關閉
我是用XAMPP+Joomla幫老師架設網站
之前伺服器開了一陣子都沒事
一直到最近我開了FTP權限
才開始有國外IP的痕跡
不知道這兩者之間有沒有關聯
我用修改日期把幾個可疑的檔案找出來
在XAMPP目錄底下有一個webdav的資料夾
裡面有四個檔案
其中有兩個是那個時段修改的
help.php
sh.php
另外在XAMPP/security底下
webdav.htpasswd
Apache目錄底下
Dav.Lock.dir
Dav.Lock.pag
不知道這些檔案有沒有危險
我用netstat -a
發現有很多port是我以前沒打開的
現在最好的方法
該不會是要放棄這個IP吧= =
有沒有大大可以幫幫我QQ
作者: hukhuk (ken)   2011-03-03 14:12:00
己經被入侵了,先關閉吧。記得要裝mod_security 這個web的firewall,裝好就能擋住普通的攻擊,預設的有:XSS、SQL INJECTION…等
作者: Jeffxx (Jeffxx)   2011-03-04 18:06:00
開ftp後可能是被robot try出ftp帳號密碼, 也有可能是網站有漏洞被植入後門 .IP不用放棄 是機器的資料可能需要放棄XD
作者: pichubaby (Pichu)   2011-03-13 02:38:00
我記得絕大多數的ftp是會記錄的mod_security的防禦手法似乎十分粗糙可能會有系統已經不怕這些攻擊的錯覺
作者: justoncetime (台北叢林好冷~)   2011-03-27 02:35:00
裝modsecurity跟發揮是兩碼事,AP大洞FW也難全擋

Links booklink

Contact Us: admin [ a t ] ucptt.com