<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Mojito Networks - blog firmowy &#187; Uncategorized</title>
	<atom:link href="http://www.mojito-networks.com/blog/index.php/category/uncategorized/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.mojito-networks.com/blog</link>
	<description>Mojito Networks po godzinach - po owocach ich poznacie</description>
	<lastBuildDate>Thu, 15 Dec 2011 11:04:41 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Wirus iFrame &#8211; Total Commander?</title>
		<link>http://www.mojito-networks.com/blog/index.php/2009/04/26/wirus-iframe-total-commander/</link>
		<comments>http://www.mojito-networks.com/blog/index.php/2009/04/26/wirus-iframe-total-commander/#comments</comments>
		<pubDate>Sun, 26 Apr 2009 20:50:09 +0000</pubDate>
		<dc:creator>Maciej Czerniak</dc:creator>
				<category><![CDATA[Uncategorized]]></category>

		<guid isPermaLink="false">http://www.mojito-networks.com/blog/?p=28</guid>
		<description><![CDATA[Od kilku tygodni niezwykle złośliwy wirus atakuje strony internetowe. Do plików index.php i index.html dodaje m.in. ukryte ramki iFrame, ale także wiele innych złośliwych modyfikacji (np. przekierowania na strony porno przy próbie wejścia na stronę z wyszukiwarki google itp. w pliku .htaccess). W kilku źródłach pojawiły się informacje o tym, że wirus atakuje wykradając hasła [...]]]></description>
			<content:encoded><![CDATA[<p>Od kilku tygodni niezwykle złośliwy wirus atakuje strony internetowe. Do plików index.php i index.html dodaje m.in. ukryte ramki iFrame, ale także wiele innych złośliwych modyfikacji (np. przekierowania na strony porno przy próbie wejścia na stronę z wyszukiwarki google itp. w pliku .htaccess). W kilku <a href="http://nt.interia.pl/szukaj/news/wstrzykuje-stronom-zlosliwy-kod-przez-ftp,1291303" target="_blank">źródłach</a> pojawiły się informacje o tym, że wirus atakuje wykradając hasła z programu Total Commander. Z naszych osobistych przygód z tym wirusem wynikałoby jednak zupełnie co innego. <span id="more-28"></span></p>
<p>Kiedy wirus zaatakował niektóre z naszych stron wystraszyliśmy się, że faktycznie na którąś z maszyn dostał się wirus pozwalający na wykradnięcie haseł. Pierwszym krokiem była zatem zmiana haseł do serwera FTP i usunięcie szkodliwych wpisów przy użyciu &#8220;czystego&#8221; komputera. Zadziałało na kilka godzin. Powtórzyliśmy operację dwukrotnie, za każdym razem sytuacja powtarzała się. W międzyczasie przeskanowaliśmy komputery z zainstalowanym Total Commanderem 5 różnymi narzędziami (Symantec, MKS_VIR online, Avast, Combo Fix, Spybot) &#8211; nic nie znalazły.<br />
Zauważyliśmy natomiast następującą prawidłowość &#8211; jeśli wirus faktycznie wykradłby hasła z Total Commandera zaatakowałby wszystkie strony, jednakże ofiarami ataku padły tylko te, które były a) dynamiczne b) hostowane w podkatalogach na home.pl.</p>
<p><strong>Rozwiązanie</strong></p>
<p>W katalogu głównym przestrzeni serwerowej udostępnianej użytkownikom home.pl tworzy domyślnie katalog TMP, chcąc &#8220;postawić&#8221; dynamiczny serwis, w podfolderze musimy stworzyć identyczny katalog, dzięki któremu będziemy mogli używać sesji (czytaj więcej <a href="http://hajer.wordpress.com/2007/10/04/homepl-i-sesje-php/" target="_blank">tutaj</a>). Domyślne uprawnienia, z którymi tworzone są katalogi to 755, home.pl nadaje swoim katalogom jednakże uprawnienia 711. Wirus najprawdopodobniej przeszukiwał sieć (tak jak pajączki google) w poszukiwaniu prawidłowości &#8211; niezabezpieczonych folderów TMP. W jaki sposób dodawał wpisy do plików? No cóż&#8230; nie jesteśmy hakerami, nie znamy odpowiedzi na to pytanie. W naszym wypadku ataki faktycznie ustały po zmianie uprawnień do folderów TMP na 711. Jak to zrobić przy użyciu Total Commandera?</p>
<p>Połącz się FTP&#8217;a zaznacz katalog TMP, z menu <strong>Pliki</strong> wybierz <strong>Zmień atrybuty</strong> i ustaw uprawnienia na 711 (właściciel: czytaj, zapisz, wykonaj; grupa: wykonaj; świat: wykonaj).</p>
<p><strong> </strong></p>
]]></content:encoded>
			<wfw:commentRss>http://www.mojito-networks.com/blog/index.php/2009/04/26/wirus-iframe-total-commander/feed/</wfw:commentRss>
		<slash:comments>8</slash:comments>
		</item>
	</channel>
</rss>

