Noen "hackere" har tilgang til min server

tulling99

Medlem
Jeg har en rekke websteder, deriblant wordpress-nettsteder, på en server hos Imhosted.com. Alle sidene ligger på samme server med en innlogging på FTP og kontrollpanel. Men sidene har egne domener selvsagt, men altså samme påloggingsdetaljer.

For en ukes tid siden la jeg merke til at hvis jeg åpnet disse sidene på iPhone, så ble jeg redirected til en reklameside som ikke var min (telefons*x). Faktisk norsk reklame. Det samme skjedde ikke i en vanlig nettleser.

Jeg fikk jo hetta, og kontaktet webhosten min. De fant ut at noen har lastet opp .htaccess filer overalt i mappene på serveren, som redirecta alle brukere som kom inn på siden med mobil over til noen reklamesider som nevnt ovenfor.

De slettet .htaccess-filene og ba meg skifte passord. Da forsvant problemet, men det oppstod riktignok et nytt problem ved at alle wordpress-sidene mine krasjet fullstendig. Jeg skiftet selvsagt passord umiddelbart.

3-4 dager senere er mange av mappene på serveren på ny infisert av disse htaccess-filene.

Hvordan i alle dager kan dette skje? Noen har tilgang til serveren min, hjelp! Hva gjør jeg?
 

Hashead

Member
Høres ut som om du har noen upatchede sårbarheter i applikasjonene dine. Hvilken bruker er de nye .htaccess filene eid av?
 

tulling99

Medlem
Fant ikke ut hvem som eide filene eller hva som har gått galt. Nesten hver eneste mappe var infisert av htaccess-filer. Men ikke alle, bare de som jeg hadde en webside av en viss betydning på, og ikke systemmapper. Dette tyder på at noen må ha hatt ftp-tilgang. Jeg har derfor foretatt noen skritt for å hindre andre i å ha FTP-tilgang på evt. stjålet passord etc. Nå er alt oppe å gå igjen. Takk for hjelpen folkens =)
 

Hashead

Member
Mye mer sannsynlig at noen har utnyttet en sårbarhet i applikasjonen enn at de har skaffet ftp tilgang. Dette er nok et automatisert angrep som noen har laget for å utnytte et sikkerthetshull, som er de vanligste angrepene man ser på mindre siter.
 
Topp