สาเหตุของการโดนแฮกเว็ปไซต์ในช่วงนี้ [Update สคิปที่อันตราย]

เริ่มโดย iLhay, 27 ธันวาคม 2012, 01:25:29

หัวข้อก่อนหน้า - หัวข้อถัดไป

0 สมาชิก และ 1 ผู้มาเยือน กำลังดูหัวข้อนี้

iLhay

สวัสดีครับ

นานๆทีผมจะตั้งกระทู้ที่มีสาระกับเขาบ้าง แต่ก็เอามาแชร์กันให้ได้รู้จริงๆว่าสาเหตุที่แท้จริงนั้นมาจากอะไร

เห็นช่วงนี้หลายๆท่านคงจะประสบปัญหาเว็ปไซต์โดนโจมตี ซึ่งก็เดากันไปต่างๆนาๆเกี่ยวกับสาเหตุการโดนแฮก (และมีการแตกกระทู้ออกไปหลายกระทู้)

เห็นแล้ว...ก็อดไม่ได้ที่จะสรุปสาเหตุการโดนแฮก ซึ่งรวบรวม ณ ตอนนี้ ได้คร่าวๆ ดังนี้...

1. หากท่านใช้ CMS อาทิ เช่น Wordpress , Joomla ให้ตรวจสอบว่า Script และ Plugins ของท่านอัพเดทเป็นตัวล่าสุดเรียบร้อยแล้ว

พบจากหลายสาเหตุที่เป็นช่องโหว่ของ CMS แนะนำให้รีบอัพเดทเป็นเวอร์ชั่นล่าสุดกันด้วยนะครับ (ก่อน Update อย่าลืม Backup ก่อนด้วยนะครับ)

2. DirectAdmin ใช่ครับอ่านไม่ผิดหรอกมันคือช่องโหว่ของ Direct Admin ที่เปิดให้สามารถเข้าผ่าน temporary url ผ่าน http://ip/~user/ นั่นเอง

(เครื่องของผมเครื่องนึงดั๊นลืมปิดตัวนี้ โดนไปรายนึง รีบปิดอย่างไว)

3. ความมักง่ายของการ chmod777 file, folder ใช่ครับ การ chmod 777 นั้นเป็นอันตรายอย่างมาก เพราะฉะนั้น chmod777 เฉพาะบางไฟล์ที่จำเป็นเท่านั้น อย่ามักง่าย chmod 777 ทุกไฟล์และโฟลเดอร์

4. ช่องทางการ Upload File บอกได้เลย ตรงส่วนนี้อันตรายโคตร และผมไม่แนะนำให้เปิด เพราะว่าทั้งหนักเครื่อง ดูแลยาก และเสียงต่อการโดนแฮก

ใครมีสาเหตุอื่นมาแชร์กันได้ฮะ (บทความนี้ผมขอไม่พูดถึง SQL Injection , XSS , CSRF นะครับ อยากรู้เรื่องพวกนี้อ่านเองได้เลยที่พี่กุเกิ้ล)

Update 1 สคิปที่อันตรายและจะต้องเปลี่ยนแบบด่วนๆ

http://www.thaiseoboard.com/index.php/topic,301284.msg4151571.html#msg4151571
[direct=https://bangmod.cloud/wordpress-hosting/]Wordpress Hosting

[/direct]
[direct=https://bangmod.cloud/wordpress-hosting/]Wordpress Hosting[/direct] เริ่มต้นปีละ 790 บาท NVMe SSD เร็ว 9000MB/s เร็วกว่านี้ไม่มีอีกแล้ว
[direct=https://bangmod.cloud/cloud-server]Cloud Server[/direct] เริ่มต้นเพียงเดือนละ 159 บาท พร้อมใช้ภายใน 1 นาที ผ่านระบบอัตโนมัติมีทั้ง Linux / Windows / DirectAdmin
สอบถามข้อมูลและแจ้งปัญหา 02-105-4417 ตลอด 24 ชั่วโมง

~บอล~


Freeze

มาเก็บความรู้ เว็บผมโดนแฮกก็ได้คุณ iLhay ช่วยไว้  ;D
ทำวันนี้ !! ให้เหมือนกับวันสุดท้ายของชีวิต ~ [direct=[/direct]

adjobb

ฮิตจริงครับเรื่องนี้! +1 สำหรับวิธี

iLhay

อ้างถึงจาก: Freeze ใน 27 ธันวาคม 2012, 01:29:38
มาเก็บความรู้ เว็บผมโดนแฮกก็ได้คุณ iLhay ช่วยไว้  ;D

เครื่องที่ท่านอยู่นี่แหละฮะที่ผมไม่ได้ปิด ip/~user/

สาเหตุที่โดนก็หลักๆ chmod 777 กับ ip/~user/ 2 ตัวนี้เลยฮะ

:'(  :'(
[direct=https://bangmod.cloud/wordpress-hosting/]Wordpress Hosting

[/direct]
[direct=https://bangmod.cloud/wordpress-hosting/]Wordpress Hosting[/direct] เริ่มต้นปีละ 790 บาท NVMe SSD เร็ว 9000MB/s เร็วกว่านี้ไม่มีอีกแล้ว
[direct=https://bangmod.cloud/cloud-server]Cloud Server[/direct] เริ่มต้นเพียงเดือนละ 159 บาท พร้อมใช้ภายใน 1 นาที ผ่านระบบอัตโนมัติมีทั้ง Linux / Windows / DirectAdmin
สอบถามข้อมูลและแจ้งปัญหา 02-105-4417 ตลอด 24 ชั่วโมง


GoOeaZy

__ [direct=http://www.healthgoodtime.com]บทความสุขภาพ[/direct] [direct=http://xn--72caj8b2bbd4cva2dwb6blz4kd2l.net]ฟังเพลงเพื่อชีวิต[/direct] [direct=http://aeskk.com]สะพานบอท[/direct]
__ [direct=http://goo.gl/CGXGa]ปั่นเว็บ Amazon  ราคา 150 บาท[/direct]
__ [direct=http://goo.gl/0b0V0]Script ปั่น Amazon ราคา 150 บาท[/direct]

dekmv


natterwoods

ผมก็โดน แต่น้องที่ดูแลเว็บเค้าบอกว่า มันเข้ามาผ่านโฮสโดยตรง
ไม่ได้เข้าผ่านเว็บไซต์เราโดยตรง
เพราะรหัสในการเข้าถึงข้อมูลยังคงเดิม ไม่ได้ถูกแก้ไข
[direct=http://www.huntscholarships.com]ทุนการศึกษา[/direct]
[direct=https://roojai.page.link/3mcw]ประกันภัยรถมอเตอร์ไซค์ BIGBIKE ราคาถูกที่สุด[/direct]
[direct=https://www.saveprakan.com/product/type1-dealerworkshop-ecocar/]ประกันชั้น 1 ซ่อมห้าง รถขนาดไม่เกิน 1500cc อายุ 6-12 ปี เบี้ยหลักพัน[/direct]
[direct=https://www.saveprakan.com/product/type1-dealer-provincial/]ประกัน 1 ซ่อมห้าง อายุรถ 6-12 ปี สำหรับใช้ต่างจังหวัด[/direct]
[direct=https://roojai.page.link/oGJr]ประกันภัยรถยนต์ 2พลัส ทุนสูง เพิ่มคุ้มครองน้ำท่วม ราคาถูก[/direct]

pingenter


Putter™

ได้ความรู้เยอะเลยครับ

ขอบคุณครับ  :wanwan003: :wanwan003:
[direct=https://hostings.ruk-com.in.th]Ruk-Com Hosting (IAAS)[/direct]
[direct=https://ruk-com.cloud]Ruk-Com Cloud (PAAS)[/direct]
รีวิวโฮสติ่ง Ruk-Com  จากสมาชิก THAISEO

ไม่พอใจยินดีคืนเงินเต็มจำนวนทุกบริการ

ayeweb


[direct=https://www.bitimer.in.th/]ข่าวไอที[/direct] ข่าวสารไอที แอพไอโฟน บริการอื่นๆ
[direct=https://page.line.me/gnm7628z]บริการ ตรวจหวย[/direct] อื่นๆ ทั่วไปสาระน่ารู้ ความรู้ต่างๆ
[direct=https://goo.gl/XQp91t]Host ไทย[/direct] เว็บผู้หญิงนะคะ แต่ผู้ชายก็เข้าได้ค่ะ
[direct=https://page.line.me/oer1981h]ตรวจหวย[/direct]
ตรวจหวย ผลสลากกินแบ่งรัฐบาล>>
[direct=https://goo.gl/H3JCzK]เช่าโฮสติ้ง Ruk-com[/direct]

iLhay

อัพเดทนะครับ

สคิปตัวนี้...เข้ามาทางการ upload ไฟล์อย่างแน่นอนครับ

เมื่อกี๊ผมนั่งดูพี่ icez ไล่วิธีการเข้ามา และ script ของมันอยู่

การโจมตีนี้ maxsite ทุกเวอร์ชั่นเป็นหมดครับ ใครที่ใช้อยู่ เตรียมตัวเปลี่ยนสคิปได้เลยครับเพราะเจ้าของสคิปหยุดพัฒนาไปแล้ว
[direct=https://bangmod.cloud/wordpress-hosting/]Wordpress Hosting

[/direct]
[direct=https://bangmod.cloud/wordpress-hosting/]Wordpress Hosting[/direct] เริ่มต้นปีละ 790 บาท NVMe SSD เร็ว 9000MB/s เร็วกว่านี้ไม่มีอีกแล้ว
[direct=https://bangmod.cloud/cloud-server]Cloud Server[/direct] เริ่มต้นเพียงเดือนละ 159 บาท พร้อมใช้ภายใน 1 นาที ผ่านระบบอัตโนมัติมีทั้ง Linux / Windows / DirectAdmin
สอบถามข้อมูลและแจ้งปัญหา 02-105-4417 ตลอด 24 ชั่วโมง

icez

อ้างถึงจาก: natterwoods ใน 27 ธันวาคม 2012, 01:33:52
ผมก็โดน แต่น้องที่ดูแลเว็บเค้าบอกว่า มันเข้ามาผ่านโฮสโดยตรง
ไม่ได้เข้าผ่านเว็บไซต์เราโดยตรง
เพราะรหัสในการเข้าถึงข้อมูลยังคงเดิม ไม่ได้ถูกแก้ไข

เอ่อ ทำความเข้าใจใหม่ก็ดีนะครับ

การโดนเจาะ ไม่จำเป็นว่าข้อมูลการเข้าถึงพวกนี้จะต้องถูกเปลี่ยนนะครับ
เพราะโดยมาก hacker ไม่จำเป็นต้องใช้ข้อมูลพวกนั้นเลย (ยกเว้นเป็นการเจาะผ่านเครื่องที่เซฟรหัส ftp ไว้)
เคสที่โดนกันช่วงนี้ก็อัพ script เข้ามาผ่านรูรั่วของหน้าเว็บตรงๆ เลย ไม่ได้ต้องใช้หรือต้องแก้รหัสผ่านอะไรซักนิด
รหัสผ่าน ftp ก็ไม่ต้องรู้ รหัสผ่านเว็บก็ไม่ต้องเอา รหัสผ่าน admin ก็ไม่ต้องใช้
อัพไฟล์ได้ก็ไม่ทำไงครับ เข้าผ่าน script ที่ตัวเองอัพอีกที ซึ่งก็ไม่เกี่ยวกับรหัสผ่านของคุณอีกอยู่ดี
เพราะงั้น การไม่โดนเปลีย่นรหัสผ่านไม่ได้หมายความว่าเว็บคุณไม่โดนเจาะครับ
[direct=http://www.thzhost.com/]THZHost[/direct] SSD Hosting ไทย/สิงคโปร์ พร้อม firewall ป้องกันการยิงเว็บ + scan ไวรัสในเว็บ


kopter


psuriya

รับพัฒนาและแก้ไขเว็บไซต์ด้วย Django

lammas

มีครั้งหนึ่ง wordpress ของผมโดน  มันมีไฟล์หนึ่งที่แทรกเข้ามาใน โฮส ผมเลยลองรันไฟล์นั้นดูปรากฏว่า  หน้านั้น มันรู้หมดเลยว่าโฮสเราไอพีอะไร เราใช้พาสอะไร ไฟล์ไหนเป็นโหมดอะไร และสามารถเปลี่ยนโหมดได้แค่คลิ๊กเลือก   สามารถอัพโหลด อะไรก็ได้  มันสุดยอดจริง ๆ  :wanwan044:

adidog

Certain Dri [direct=http://www.ishiclub.com/]Certain Dri[/direct]
คุณแม่มือใหม่ [direct=http://www.mamyget.com/]คุณแม่มือใหม่[/direct]

Alexander

ขอบคุณครับ

ตรงนี้ปิดอย่างไรครับ http://ip/~user/ เผื่อว่ายังไม่ได้ทำครับ