ยินดีต้อนรับคุณ, บุคคลทั่วไป กรุณา เข้าสู่ระบบ หรือ ลงทะเบียน

เข้าสู่ระบบด้วยชื่อผู้ใช้ รหัสผ่าน และระยะเวลาในเซสชั่น

ThaiSEOBoard.comพัฒนาเว็บไซต์CMS & Free Scriptใครใช้ Joomla หรือทำงาน Hosting Support ขอคำปรึกษาหน่อยค่ะ
หน้า: [1]   ลงล่าง
พิมพ์
ผู้เขียน หัวข้อ: ใครใช้ Joomla หรือทำงาน Hosting Support ขอคำปรึกษาหน่อยค่ะ  (อ่าน 373 ครั้ง)
0 สมาชิก และ 1 บุคคลทั่วไป กำลังดูหัวข้อนี้
BlueDragon
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 89
ออฟไลน์ ออฟไลน์

กระทู้: 1,778



ดูรายละเอียด เว็บไซต์
« เมื่อ: 16 กุมภาพันธ์ 2016, 18:55:21 »

พอดีได้มาดูแลเว็บไซต์หนึ่ง ทำด้วย Joomla ดูแลมาประมาณครึ่งปีได้แล้วไม่มีปัญหาอะไร

แต่วันนี้เว็บไซต์เข้าไม่ได้ โทรฯ เช็คซับพอร์ต ก็แจ้งว่ามีไฟล์ในเว็บไซต์เราติดไวรัส 2 ไฟล์
ทาง Hosting เลยปิด Service ของ PHP ซึ่งเป็นเหตุผลทำให้เว็บไซต์เข้าไม่ได้

จากการตามเช็คไฟล์ทั้ง 2 ไฟล์ ที่ทาง Support ของโอสติ้งแจ้งมา
ปรากฏว่าเป็นไฟล์ที่อยู่ในโมดูล 2 โมดูล
โดยทั้ง 2 ไฟล์ อยู่ใน พาทของโมดูลตามนี้ ชื่อโมดูล/tmpl/default.php

ตอนแรกทางซับพอร์ตเค้าแนะนำให้เช็คดูว่า ไฟล์มีอะไรเขียนเพิ่มหรือปล่าว
แต่จากที่ FTP เข้าไปดูไฟล์ทั้ง 2 ไฟล์นี้ โมดิฟายครั้งล่าสุด คือ xx/09/2555/ หรือ เป็นไฟล์เก่าตั้งแต่เมื่อ 4-5 ปีที่แล้วโน่นเลย ไม่ได้มีอัพเดตอะไร


เลยเกิดสงสัยว่า ถ้ามันเป็นไฟล์เก่า มันจะเป็นไฟล์ที่เป็นไฟล์ไวรัสได้ยังไง ถ้ามันเป็นมันก็น่าจะตรวจเจอตั้งนานแล้ว
และคิดว่าตัดปัญหาเรื่อง มีการเขียนสคริปอะไรเพิ่มเข้าไปในไฟล์ ทิ้งไปได้เลย


แต่ด้วยความที่ ตัวเองไม่ได้ทำเว็บไซต์นี้เอง และก็ไม่ถนัดเรื่อง Joomla ด้วย เลยอยากถามผู้รู้ค่ะ ว่าไฟล์ 2 ไฟล์ในโฟลเดอร์นี้คืออะไร
มันเป็นไฟล์พวกไฟล์ temp หรือปล่าว ถ้าลบไปจะมีปัญหาไหม หรือในเคสนี้ ตามที่ Support แจ้งมา มันมีเหตุผลไหม
และอีกอย่าง คือซับพอร์ตก็ไม่ได้แจ้งมาด้วยว่า ไฟล์ 2 ไฟล์นี้ทำให้ทำงานผิดปกติยังไง รู้แค่ตอนนี้โดนปิด Service เว็บเข้าไม่ได้ไปแล้ว

 Tongue
« แก้ไขครั้งสุดท้าย: 16 กุมภาพันธ์ 2016, 18:58:24 โดย BlueDragon » บันทึกการเข้า
Putter™
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 421
ออฟไลน์ ออฟไลน์

กระทู้: 2,103



ดูรายละเอียด เว็บไซต์
« ตอบ #1 เมื่อ: 16 กุมภาพันธ์ 2016, 18:59:23 »

ถ้าใช้ joomla แล้วไม่ได้อัพเดทมาเป็นปี โดนฝัง malware , virus เป็นเรื่องปกติครับ ช่องโหว่เกิดทุกวัน แล้วก็มี Botnet มาสแกนกวาดทุกวันครับ

เช็คเบื้องต้นที่เวปนี้เลยครับว่าเวปเรามีช่องโหว่หรือเปล่า

โค๊ด:
https://hackertarget.com/joomla-security-scan/

ดูช่องโหว่ที่เกิดขึ้นในแต่ละ version

โค๊ด:
https://www.exploit-db.com/search/?action=search&description=joomla&secimg=BLc2&e_author=
« แก้ไขครั้งสุดท้าย: 16 กุมภาพันธ์ 2016, 19:01:20 โดย Putter™ » บันทึกการเข้า

Ruk-Com Hosting (IAAS)
Ruk-Com Cloud (PAAS)
รีวิวโฮสติ่ง Ruk-Com  จากสมาชิก THAISEO

ไม่พอใจยินดีคืนเงินเต็มจำนวนทุกบริการ
BlueDragon
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 89
ออฟไลน์ ออฟไลน์

กระทู้: 1,778



ดูรายละเอียด เว็บไซต์
« ตอบ #2 เมื่อ: 16 กุมภาพันธ์ 2016, 19:00:53 »

ถ้าใช้ joomla แล้วไม่ได้อัพเดทมาเป็นปี โดนฝัง malware , virus เป็นเรื่องปกติครับ ช่องโหว่เกิดทุกวัน แล้วก็มี Botnet มาสแกนกวาดทุกวันครับ

เช็คเบื้องต้นที่เวปนี้เลยครับว่าเวปเรามีช่องโหว่หรือเปล่า

โค๊ด:
https://hackertarget.com/joomla-security-scan/

ขอถาม แบบส่งสัยค่ะ

ถ้ามีการฝังอะไรเพิ่มเติม พวกวันที่ไฟล์ Last Modify มันน่าจะมีการเปลี่ยนไม่ใช่หรือค่ะ

หรือเป็นกรณ๊อย่างอื่น รบกวนช่วยชีแจ้งเพิ่มด้วยค่ะ
บันทึกการเข้า
Putter™
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 421
ออฟไลน์ ออฟไลน์

กระทู้: 2,103



ดูรายละเอียด เว็บไซต์
« ตอบ #3 เมื่อ: 16 กุมภาพันธ์ 2016, 19:03:40 »

ต้องให้ผู้ดูแล scan กวาดทั้ง folder website ครับ บางทีอาจจะโดนฝังไฟล์อะไรเพิ่มมาครับ อันนี้ผมพูดในฐานะผู้ให้บริการนะครับ เพราะลูกค้าในเครือผมก็มีปัญหาประมาณนี้เหมือนกัน ก็จะส่ง log กลับไปให้เค้าดูว่าโดนฝังอะไรเพิ่มมาบ้าง หรือไฟล์ใน Server มีพฤติกรรมแปลกๆ ครับ

เอ้อลืมอีกเรื่องครับส่วนใหญ่ joomla จะเป็น bug ประเภท RCE (remote code execution) ไม่ต้องแก้ไขไฟล์ครับส่งคำสั่งเข้ามาให้เซิฟเวอร์เราทำงานได้เลย เช่นสั่งให้ส่ง spam , สั่งให้ ddos หรือเข้ามาอ่าน file config อะไรต่างๆของระบบ เคสนี้คือ date modify ไม่เปลี่ยนแปลงครับ
« แก้ไขครั้งสุดท้าย: 16 กุมภาพันธ์ 2016, 19:05:04 โดย Putter™ » บันทึกการเข้า

Ruk-Com Hosting (IAAS)
Ruk-Com Cloud (PAAS)
รีวิวโฮสติ่ง Ruk-Com  จากสมาชิก THAISEO

ไม่พอใจยินดีคืนเงินเต็มจำนวนทุกบริการ
net1
ก๊วนเสียว
*

พลังน้ำใจ: 17
ออฟไลน์ ออฟไลน์

กระทู้: 260



ดูรายละเอียด เว็บไซต์
« ตอบ #4 เมื่อ: 16 กุมภาพันธ์ 2016, 19:28:04 »

ถ้าเจอไฟล์แล้วผมคงต้องหารายละเอียด ที่สามารถระบุได้ว่า ติดไวรัส หรือมีปัญหาอะไร เพื่อแจ้งให้ผู้ใช้งานเข้าใจ และหาวิธีป้องกันร่วมกันต่อไป

https://docs.joomla.org/Htaccess_examples_(security )
บันทึกการเข้า

fox4
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 171
ออฟไลน์ ออฟไลน์

กระทู้: 2,132



ดูรายละเอียด
« ตอบ #5 เมื่อ: 16 กุมภาพันธ์ 2016, 22:40:46 »

ช่วงนี้โดนระนาวเลยครับใช้ joomla ถึงเป็นไฟล์เก่าแต่ มีคนพบช่องโหว่ เขาก็มาแฮ็คครับ
บันทึกการเข้า

รับกำจัดปลวก บกำจัดปลวกระบบเหยื่อล่อ อัดน้ำยาและวางท่อกำจัดปลวก
วางท่อกำจัดปลวก รับวางท่อกำจัดปลวก เน้นป้องกันปลวกตั้งแต่ฐานรากอาคาร ดูแลง่ายด้วยระบบหัวจ่าย
หน้า: [1]   ขึ้นบน
พิมพ์