Впервые столкнулся с попыткой взлома. Что делать?

Главные вкладки

Аватар пользователя Dmitriy_ua Dmitriy_ua 29 марта 2009 в 21:37

Сегодня в реальном времени наблюдал как какой то умник пытался получить доступ к файлу настроек..

Страница не найдена domen/with $update_free_access = FALSE     Гость      подробности
Страница не найдена settings.php       Гость      подробности
Страница не найдена install1.php       Гость      подробности
Страница не найдена  install_dak.php   Гость      подробности
Страница не найдена  install_bak.php   Гость      подробности

Собственно были еще какие то файлы, не стал копипастить...

Кроме того, в то же время пришло сообщение с LiveInternet, что кто то запросил восстановление пароля к моему аккаунту...

Собственно вопросы такие:
Какие меры необходимо предпринимать в таких случаях?
банить по ip или нет? как при этом не забанить случайно какую нибудь сетку?

Комментарии

Аватар пользователя axel axel 29 марта 2009 в 21:52

По ip банить неэффективно. Ничто не мешает воспользоваться прокси для запросов или зайти с другой машины. Если сайт установлен корректно (нет возможности через регистрацию получить права админа, не проставлено ненужных прав для анонимов и свободно регистрирующихся пользователей, сам друпал и все модули последних версий, доступ к update.php открыт только для админа), то можно не беспокоиться. Если сайт на shared-хостинге взломают через дырки php или системы - тут уж ничего не попишешь, но это уже забота хостера.

Можно удалить install.php, если он остался, можно также ограничить доступ к update.php только своим ip, аналогично можно ограничить доступ ко всем страницам начинающимся с /admin только своим ip. Разумеется если этот ip постоянный. Если есть возможность пользоваться ssh и закрыть доступ по ftp, то лучше так и поступить.

Аватар пользователя orb orb 29 марта 2009 в 23:42

нужно расслабиться и получить удовольствие Wink

если пользователь ищет файлы
settings.php, install1.php, install_dak.php, install_bak.php - коих в друпале нет, то "хакер" даже не знает что это друпал

кстати - settings.php в нужной папке запускать пробовали или в корне сайта?

Проверь все что тебе сказал axel и расслабься

Аватар пользователя Химический Али Химический Али 30 марта 2009 в 0:36

на всяк случ смените везде пароли и сведите до минимума информацию о сбее в соцц. сетках, форумах, аське и проч.
whois зарегистрированныых на себя доменов переведите в режим private person

Аватар пользователя root root 30 марта 2009 в 9:06

Химический Али wrote:
на всяк случ смените везде пароли и сведите до минимума информацию о сбее в соцц. сетках, форумах, аське и проч.
whois зарегистрированныых на себя доменов переведите в режим private person
Если раз открыл о себе инфу, то позже скрывать бесполезно (ну разве что пройдёт значительное время). Т.к. по whois есть сервисы ведущие историю его изменений, а для остальной "пропавшей" инфы помогают archive.org и кеш гугла Smile

Аватар пользователя Megawing Megawing 30 марта 2009 в 1:24

"Химический Али" wrote:
whois зарегистрированныых на себя доменов переведите в режим private person

эту функцию в России предоставляет только регистратор r01 или можно как то по другому еще сделать private person?

Аватар пользователя logrise@drupal.org logrise@drupal.org 30 марта 2009 в 8:24

"Megawing" wrote:
эту функцию в России предоставляет только регистратор r01

Здравствуйте... я партнер Мастернэйма - предоставляем "Private person".

Аватар пользователя tolykot tolykot 11 ноября 2009 в 13:55

Сегодня были такие запросы
1)Месторасположение http://www.soft4u.org.ua/_vti_bin/owssvr.dll?UL=1&ACT=4&BUILD=2614&STRMV...
Источник отсылки
Сообщение _vti_bin/owssvr.dll
2)Месторасположение http://www.soft4u.org.ua/MSOffice/cltreq.asp?UL=1&ACT=4&BUILD=2614&STRMV...
Источник отсылки
Сообщение MSOffice/cltreq.asp

инфа по IP
City: Kamensk-uralskiy
Region: Sverdlovsk
Country: Russian Federation
Lat/Long: 56.4056 61.9278

ISP Registry Information

Designation: Administered by RIPE NCC
Country: Russian Federation
IP Range: 188.16.0.0 - 188.19.255.255
Allocated: 2009-02-03

BGP Routing Information

Network: 188.16.0.0/18
Origin: AS6828
Organization: Ekaterinburg Telegraph

Drupal показал 404- страницу.
Что это было???