ยินดีต้อนรับคุณ, บุคคลทั่วไป กรุณา เข้าสู่ระบบ หรือ ลงทะเบียน

เข้าสู่ระบบด้วยชื่อผู้ใช้ รหัสผ่าน และระยะเวลาในเซสชั่น

ThaiSEOBoard.comพัฒนาเว็บไซต์Programmingถ้าโดนยัดไฟล์เข้า FTP มันน่าจะเกิดจากรอยรั่วตรงไหนได้บ้างครับ
หน้า: [1]   ลงล่าง
พิมพ์
ผู้เขียน หัวข้อ: ถ้าโดนยัดไฟล์เข้า FTP มันน่าจะเกิดจากรอยรั่วตรงไหนได้บ้างครับ  (อ่าน 2410 ครั้ง)
0 สมาชิก และ 1 บุคคลทั่วไป กำลังดูหัวข้อนี้
intel432
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 135
ออฟไลน์ ออฟไลน์

กระทู้: 1,797



ดูรายละเอียด เว็บไซต์
« เมื่อ: 11 มิถุนายน 2010, 23:55:44 »

ถ้าโดนยัดไฟล์เข้า FTP มันน่าจะเกิดจากรอยรั่วตรงไหนได้บ้างครับ

เว็บมีแต่เว็บบอร์ด SMF ครับ

แล้วรู้สึกว่าคนแฮคเนี่ย สามารถยัดไฟล์ตัวนึงเข้ามาในเซิร์ฟเวอร์ได้ เป็นไฟล์ PHP ที่เอาไว้เปิดใช้งาน FTP

คือเวลาเปิด URL ไฟล์นี้มันจะเหมือนกับว่าใช้โปรแกรม FTP อยู่

แต่ผมแปลกใจว่าเค้าสามารถยัดไฟล์นี้เข้ามาได้อย่างไร

พอจะมีสาเหตุไหนบ้างครับ แล้วมีวิธีทางแก้ยังไงบ้าง

ขอบคุณมากครับ
บันทึกการเข้า

ข่าวเกมส์ออนไลน์ ติดตามข่าวสารเกมส์ออนไลน์ อัพเดตตลอด 24 ชั่วโมง เล่นให้เก่งต้องมีคู่มือดีๆ Game Online ใหม่ปี 2015 จะมีอะไรบ้างต้องติดตาม บอท ดาวน์โหลดโปรแกรมฟรีมากมาย True Money โปรแกรม
EThaiZone
เจ้าพ่อโลลิค่อน
เจ้าพ่อบอร์ดเสียว
*

พลังน้ำใจ: 321
ออฟไลน์ ออฟไลน์

กระทู้: 12,459



ดูรายละเอียด เว็บไซต์
« ตอบ #1 เมื่อ: 12 มิถุนายน 2010, 00:13:34 »

ลองตรวจ owner ของไฟล์ที่โดนยัดสิครับ ว่าโดนอัพผ่านทาง ftp หรือโดนเขียนด้วยระบบ (apache)
พวก cp อย่าง da ก็ตรวจได้ง่ายๆ หรือในโปรแกรม ftp พวก filezilla ก็ดูได้

ถ้้าowner เป็น ftp ก็แปลว่าไฟล์นี้โดนอัพมาทาง ftp และเป็น backdoor
ถ้าเป็นอย่างอื่น เช่น apache แปลว่าไฟล์นี้โดน crossing script แล้วสั่งให้ apache เขียนเก็บไว้
เพื่อง่ายต่อการแฮกขั้นต่อไป และเป็น backdoor

 Tongue
บันทึกการเข้า

intel432
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 135
ออฟไลน์ ออฟไลน์

กระทู้: 1,797



ดูรายละเอียด เว็บไซต์
« ตอบ #2 เมื่อ: 12 มิถุนายน 2010, 00:23:50 »

ขอบคุณท่าน EThaiZone มากครับ

ช่วยตอบกระทู้ผมทั้งสองกระทู้เลย แต่ผมดันลบไฟล์ไปซะแล้ว

ไม่ทันได้สังเกตว่าเป็นแบบไหน = ="
บันทึกการเข้า

ข่าวเกมส์ออนไลน์ ติดตามข่าวสารเกมส์ออนไลน์ อัพเดตตลอด 24 ชั่วโมง เล่นให้เก่งต้องมีคู่มือดีๆ Game Online ใหม่ปี 2015 จะมีอะไรบ้างต้องติดตาม บอท ดาวน์โหลดโปรแกรมฟรีมากมาย True Money โปรแกรม
EThaiZone
เจ้าพ่อโลลิค่อน
เจ้าพ่อบอร์ดเสียว
*

พลังน้ำใจ: 321
ออฟไลน์ ออฟไลน์

กระทู้: 12,459



ดูรายละเอียด เว็บไซต์
« ตอบ #3 เมื่อ: 12 มิถุนายน 2010, 00:34:51 »

เอาใจช่วยครับ ดูถ้าท่านจะเจอพวกไฟล์แนว c99 r57 อะไรพวกนี้
เป็นสคริปในฝันของผมตัวหนึ่งเลย ตัวเดียวครบครัวทั้งเป็น file manager และรัน shell ได้
แต่ที่ว่าเป็นในฝัน คือไฟล์เดียวทำงานได้ทุกอย่าง โค้ดทุกอย่างรวมอยู่ในไฟล์เดียว

จริงๆ ถ้าบนโฮสมี antivirus มันจะตีพวกนี้เป็น backdoor ด้วย (จับลบหมด)
แต่ผมก็ไม่เคยลอง antivirus ฝั่งทางพวกลินุกส์นะ
แต่ทางฝั่ง windows พวก kaspersky มันเจอเป็นลบหมดเลย
เลยไม่ต้องห่วงเรื่องโดนอัพทาง ftp แต่โฮสทั่วไปผมก็ไม่คิดว่ามันจะลงไว้หรอก ระบบมันจะอืด

 Tongue
บันทึกการเข้า

intel432
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 135
ออฟไลน์ ออฟไลน์

กระทู้: 1,797



ดูรายละเอียด เว็บไซต์
« ตอบ #4 เมื่อ: 12 มิถุนายน 2010, 00:45:01 »

แล้วพอเราสรุปได้ว่า

เป็นฝีมือจาก owner หรือ apache

แล้วจะทำยังไงต่อดีครับ
บันทึกการเข้า

ข่าวเกมส์ออนไลน์ ติดตามข่าวสารเกมส์ออนไลน์ อัพเดตตลอด 24 ชั่วโมง เล่นให้เก่งต้องมีคู่มือดีๆ Game Online ใหม่ปี 2015 จะมีอะไรบ้างต้องติดตาม บอท ดาวน์โหลดโปรแกรมฟรีมากมาย True Money โปรแกรม
EThaiZone
เจ้าพ่อโลลิค่อน
เจ้าพ่อบอร์ดเสียว
*

พลังน้ำใจ: 321
ออฟไลน์ ออฟไลน์

กระทู้: 12,459



ดูรายละเอียด เว็บไซต์
« ตอบ #5 เมื่อ: 12 มิถุนายน 2010, 01:10:45 »

แล้วพอเราสรุปได้ว่า

เป็นฝีมือจาก owner หรือ apache

แล้วจะทำยังไงต่อดีครับ
จริงๆ ต้องเป็น ftp หรือ apache ครับ

ถ้าเป็น ftp นั้นหมายความว่าเขาได้รหัสผ่าน ftp มาจากที่อื่นแล้วทำการล็อกอินโดยตรง
อันนี้ต้องดูแลในการใช้รหัสผ่านตัวนี้
- ห้ามเอาไปใช้ปนกับเว็บสาธารณะ เช่น เอาไปใช้เป็นรหัสผ่านเข้าเว็บบอร์ดอื่น
- ดูแลคอมตัวเอง ไวรัส โทรจัน อย่าให้มี
- อย่าไปใช้ตอนที่ใช้กับคอมสาธารณะ เช่น ร้านเน็ต (ความปลอดภัยมันต่ำ)
- ถ้าเป็นไปได้ ใช้ SFTP (FTP เอา sniffer ดักได้รหัสผ่านตรงๆ เลย)

ส่วนถ้าเป็น apache อันนี้เกิดจากว่ามีช่องโหว่ให้สามารถทำ cross site scripting (เรียก xss ไม่งั้นมันจะซ้ำกับ css) หรือ code inject
ซึ่งการที่ไฟล์นั้นมี owner เป็น apache แปลว่าคนแฮกมีข้อจำกัดที่ว่ายังไม่ได้รหัสผ่านของ ftp
เลยทำให้ต้องอาศัยวิธีนี้แทน วิธีนี้ถูกเรียกกว่า remote code execution (การรันโค้ดให้ทำงานจากภายนอก)
โดยต้องดูแลเรื่อง
- ใช้โปรแกรม สคริปที่เป็นเวอร์ชั่นล่าสุด หรือถ้ามีแบบก็ควรยึดแบบ stable เป็นหลัก (บางทีมีทั้ง beta , nightly-builds)
- ใช้โปรแกรมที่เป็นมาตรฐาน ในกรณีเป็นโปรแกรมที่มีสิทธิ์การทำงานได้ถึง root เช่น web cp
อันนี้ต้องเลี่ยงการใช้ opensource สักนิด เพราะการที่โค้ดเปิด มันทำให้แฮกเกอร์สามารถศึกษาโค้ดนั้นได้ละเอียดขึ้น
- กำหนด permission ของโฟลเดอร์และไฟล์ให้ปลอดภัย คือกำหนดสิทธิ์ในการเขียนทับ เข้าถึง
กรณีฝั่ง linux หรือ unix มาตรฐาน ไฟล์จะเป็น 644 โฟลเดอร์จะเป็น 755
จะทำให้ไม่สามารถเขียนแก้ไขอะไรได้ นอกจากการกระทำของ user เจ้าของนั้นๆ ไป
ส่วนถ้าโฮสฝั่ง windows ผมไม่ทราบจริงๆ อันนี้ต้องลองค้นเพิ่มดูเอง

ตอนนี้ผมนึกได้แค่นี้ ผมว่าในบอร์ดมีคนมาเสริมได้อีกนะ ใครเสริมได้ก็มาแชร์เพิ่มหน่อยนะครับ  Tongue
บันทึกการเข้า

OXYGEN2
สมุนแก๊งเสียว
*

พลังน้ำใจ: 22
ออฟไลน์ ออฟไลน์

กระทู้: 599



ดูรายละเอียด เว็บไซต์
« ตอบ #6 เมื่อ: 12 มิถุนายน 2010, 01:21:05 »

ผมเคยติด virus ที่เครื่องตัวเอง และไปตั้งให้โปรแกรม CuteFTP มันจำรหัสไว้เลยเจอปัญหาครับ
บันทึกการเข้า

chui761
Verified Seller
เจ้าพ่อบอร์ดเสียว
*

พลังน้ำใจ: 860
ออฟไลน์ ออฟไลน์

กระทู้: 9,470



ดูรายละเอียด เว็บไซต์
« ตอบ #7 เมื่อ: 12 มิถุนายน 2010, 01:23:43 »

ผมก็เคยโดนครับ

คอมติดไวรัส แล้วผมดันใช้ ftp user เดียวกันหลายเว็บเลย ดีที่เจอก่อน โดนไปแค่ 3 เว็บ

หลังๆ ผมเลยใช้ user pass แต่ละโดเมนไม่ซ้ำกันครับ ตอนหลัง เคยโดนอีกรอบ ก็โดนไปแค่โดเมนเดียว

หลังๆ นี้ใช้ kaspersky ก็สบายใจขึ้นเยอะครับ
บันทึกการเข้า

หนึ่งสุดหล่อ
สมุนแก๊งเสียว
*

พลังน้ำใจ: 64
ออฟไลน์ ออฟไลน์

กระทู้: 592



ดูรายละเอียด
« ตอบ #8 เมื่อ: 12 มิถุนายน 2010, 01:28:00 »

ที่เพื่อนๆเจอกันเยอะจะเป็นว่า เครื่องที่คุณใช้อยู่เนี่ย ไปเล่นเวบ 18+ หรือโหลดแคร๊ก คีย์เจน ทั้งหลาย แล้วติดสปายแวร์ ซึ่งไอ้สปายแวร์พวกเนี้ยแหล่ะครับที่มันจะวิ่งไปดูพาสเวิร์ด ftp ที่เราเซฟไว้ในโปรแกรม ftp ต่างๆ แล้วแจ้งกลับไปทางคนปล่อยอีกที หลุดกันกระจาย แล้วมันทำหลายอย่างด้วย ตั้งแต่ใส่ไฟล์แปลกๆไว้ให้รีโมเข้ามาได้ หรือแก้ไฟล์ html php เราเอาโค้ดกระจายสปายแวร์มาใส่ไว้อีก ไปจนถึงส่งสแปมออกจนทำให้ ip เราติด blacklist ก็มี (กว่าจะเอาออกได้วุ่นวายมากๆ แถม user ไม่เข้าใจว่ามันคืออะไรอีก) ยังไงลองตรวจดูให้ละเอียดในทุกๆที่ครับ
 wanwan017
บันทึกการเข้า
~บอล~
Verified Seller
เจ้าพ่อบอร์ดเสียว
*

พลังน้ำใจ: 494
ออฟไลน์ ออฟไลน์

กระทู้: 3,551



ดูรายละเอียด เว็บไซต์
« ตอบ #9 เมื่อ: 12 มิถุนายน 2010, 02:25:44 »

สคิบ nulled ที่แจกตามบอร์ดทั้งหลายอัตราโดน 99% อย่าใช้ดีกว่าครับ โดนมาแล้ว
พวก software crack ต่างๆ
บันทึกการเข้า

pizad_sura
เจ้าพ่อบอร์ดเสียว
*

พลังน้ำใจ: 108
ออฟไลน์ ออฟไลน์

กระทู้: 5,611



ดูรายละเอียด
« ตอบ #10 เมื่อ: 12 มิถุนายน 2010, 02:39:39 »

โดนเหมือนผมเป๊ะเลยครับ ไฟล์ชื่อ fm2.php

เปิดดูข้างในแล้วเป็นสคริปจัดการไฟล์ใน ftp แน่นอน  wanwan023

บันทึกการเข้า
paparazo
Newbie
*

พลังน้ำใจ: 4
ออฟไลน์ ออฟไลน์

กระทู้: 72



ดูรายละเอียด
« ตอบ #11 เมื่อ: 12 มิถุนายน 2010, 06:58:22 »

ตกลงมันมาได้ไงกัน เราใช้ null ส่งสัยมาทางนั้น
บันทึกการเข้า

-+ รับปรึกษา Google Apps for Domain +-
intel432
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 135
ออฟไลน์ ออฟไลน์

กระทู้: 1,797



ดูรายละเอียด เว็บไซต์
« ตอบ #12 เมื่อ: 12 มิถุนายน 2010, 08:26:51 »

มาแล้วครับ มันอัพไฟล์มาอีกแล้ว เป็นการอัพโดย user ftp จริงๆ ด้วยครับ ของผมเอง

สงสัยจะโดนเหมือนข้างบน เดี๋ยวลองแก้แล้วไม่ใช้ ftp ก่อน
บันทึกการเข้า

ข่าวเกมส์ออนไลน์ ติดตามข่าวสารเกมส์ออนไลน์ อัพเดตตลอด 24 ชั่วโมง เล่นให้เก่งต้องมีคู่มือดีๆ Game Online ใหม่ปี 2015 จะมีอะไรบ้างต้องติดตาม บอท ดาวน์โหลดโปรแกรมฟรีมากมาย True Money โปรแกรม
berkbaan
Verified Seller
ก๊วนเสียว
*

พลังน้ำใจ: 14
ออฟไลน์ ออฟไลน์

กระทู้: 426



ดูรายละเอียด เว็บไซต์
« ตอบ #13 เมื่อ: 12 มิถุนายน 2010, 08:43:14 »

มาแล้วครับ มันอัพไฟล์มาอีกแล้ว เป็นการอัพโดย user ftp จริงๆ ด้วยครับ ของผมเอง

สงสัยจะโดนเหมือนข้างบน เดี๋ยวลองแก้แล้วไม่ใช้ ftp ก่อน


 Scan Virus ในเครื่องที่ใช้ FTP ดูสิ
สงสัยจะเจอม้าหลายตัว พร้อมส่งไปทำสงครามได้เลย
บันทึกการเข้า

intel432
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 135
ออฟไลน์ ออฟไลน์

กระทู้: 1,797



ดูรายละเอียด เว็บไซต์
« ตอบ #14 เมื่อ: 12 มิถุนายน 2010, 09:08:33 »

สแกนแล้วครับ แต่ไม่พบอะไร

ใช้ Kaspersky Internet Surcurity นะครับ
บันทึกการเข้า

ข่าวเกมส์ออนไลน์ ติดตามข่าวสารเกมส์ออนไลน์ อัพเดตตลอด 24 ชั่วโมง เล่นให้เก่งต้องมีคู่มือดีๆ Game Online ใหม่ปี 2015 จะมีอะไรบ้างต้องติดตาม บอท ดาวน์โหลดโปรแกรมฟรีมากมาย True Money โปรแกรม
Bankai
ก๊วนเสียว
*

พลังน้ำใจ: 15
ออฟไลน์ ออฟไลน์

กระทู้: 370



ดูรายละเอียด
« ตอบ #15 เมื่อ: 12 มิถุนายน 2010, 09:13:36 »

ลองเปลี่ยน pass แล้วใช้ sftp หรือ อีกตัว ที่มัน secure อะครับ ดัก pass ระหว่างทางไม่ได้

เครื่องใช้คนเดียวหรือเปล่า
บันทึกการเข้า

มีใครต้องการ Paypal เรื่อยๆ ไหมครับ
GillBate
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 160
ออฟไลน์ ออฟไลน์

กระทู้: 1,236



ดูรายละเอียด
« ตอบ #16 เมื่อ: 12 มิถุนายน 2010, 10:44:18 »

 Tongue save password ตัว FTP ไว้รึเปล่าครับ
บันทึกการเข้า
EThaiZone
เจ้าพ่อโลลิค่อน
เจ้าพ่อบอร์ดเสียว
*

พลังน้ำใจ: 321
ออฟไลน์ ออฟไลน์

กระทู้: 12,459



ดูรายละเอียด เว็บไซต์
« ตอบ #17 เมื่อ: 12 มิถุนายน 2010, 12:13:24 »

ลองเปลี่ยน pass แล้วใช้ sftp หรือ อีกตัว ที่มัน secure อะครับ ดัก pass ระหว่างทางไม่ได้

เครื่องใช้คนเดียวหรือเปล่า

แนะนำตามนี้เลย เห็นว่าเครื่องของตัวเอง วางเองนิครับ
ทำ SFTP เลย ชีวิตจะปลอดภัยมากขึ้น

มาแล้วครับ มันอัพไฟล์มาอีกแล้ว เป็นการอัพโดย user ftp จริงๆ ด้วยครับ ของผมเอง

สงสัยจะโดนเหมือนข้างบน เดี๋ยวลองแก้แล้วไม่ใช้ ftp ก่อน

ถ้าเปลี่ยนรหัสผ่านใหม่ แล้วมันยังได้รหัสผ่านเรื่อยๆ
ให้อารมณ์เหมือน sniffer นะครับ (เหมือนที่ผมพูดในกระทู้ที่แล้ว เรื่อง switch)

ตอนนี้ใช้ ftp client ตัวอะไรเหรอครับ?
บันทึกการเข้า

หน้า: [1]   ขึ้นบน
พิมพ์