Проверка форума на предмет взлома

Проблемы с установкой или работой phpBB 2.0.x? Ищите ответы здесь!
Аватара пользователя
Self Author
phpBB 1.4.0
Сообщения: 36
Стаж: 20 лет
Откуда: Ростов-на-Дону
Благодарил (а): 1 раз

Проверка форума на предмет взлома

Сообщение Self Author »

Здравствуйте!
У меня такая ситуация:
Пару месяцев назад мой форум хакнули. Версия была старая (не следил я за этим). После обнаружения хака (проявлялся он в дефейсе и в октрытых некоторых настройках, которые я раньше закрывал), я сделал следующее:
1. Закрыл папку форума через .htaccess.
2. Переписал все исполняемые файлы с локальной копии (чтобы не разбираться, что именно изменилось).
3. Накатил обновления до версии 2.0.15
4. Сделал через .htaccess доступ к папке admin по паролю.
5. Поменял пароли на акаунт, ftp, на админа форума.
6. Открыл форум.

Но после того случая, не очень часто, примерно раз в месяц, стало происходить следующее:
Когда я захожу на главную страницу форума, это становится последней страницей, которую я вижу со своего сайта в ближайшие несколько минут, потому что мой файрвол (Outpost) закрывает доступ к ip-адресу сайта, поскольку обнаруживает с него сканирование портов.
Последний раз сканировались порты: TCP (1792, 1801, 1802, 1799, 1797, 1800).

На одном форуме, где я обсуждал проблему сканирования портов вообще (без связи с phpBB), мне посоветовали проверить, не хакнули ли мой форум ещё раз, уже без видимых проявлений.
Может быть можно как-нибудь проверить исполняемый файлы форума на предмет нахождения в них посторонних команд?
Последний раз редактировалось Self Author 26.06.2005 12:46, всего редактировалось 1 раз.
Аватара пользователя
p00h
phpBB 1.4.4
Сообщения: 119
Стаж: 19 лет 10 месяцев
Откуда: Златоуст (Южный Урал)

Сообщение p00h »

Не знаю, хакнули ли тебя, но мой Outpost регулярно ругается на обнаружение атаки с форума и сканирование портов, хотя никаких "левых" команд и вредоносных пользователей/админов там нет. Не знаю, что это. Быть может проверка кук или данных сессии, сам я точно не знаю, просто хочу сказать, что у меня тоже oupost также реагирует, но доступ мне не закрывает. Может быть настройки файервола некорректные?
Аватара пользователя
VVVas
Former team member
Сообщения: 4463
Стаж: 20 лет 6 месяцев
Поблагодарили: 1 раз

Сообщение VVVas »

Self Author
Проверьте левых админов, поменяйте пароль на ftp, sql, свой на форуме (если есть ещё админы, то и им тоже), у всех модераторов. Правильно расставьте права на папки, и проверьте ещё раз всё. И посмотрите может у вас файервол стои в параноидальном режиме.
я люблю daft punk | новый sugoi.ru
Аватара пользователя
Mr. Anderson
phpBB Guru
phpBB Guru
Сообщения: 7522
Стаж: 21 год 2 месяца
Откуда: СССР
Благодарил (а): 4 раза
Поблагодарили: 94 раза

Сообщение Mr. Anderson »

Почти классическое поведения Аутпоста. Он у меня так даже на локальный форум ругается ;)
Но перестраховаться все же советую.
Аватара пользователя
Self Author
phpBB 1.4.0
Сообщения: 36
Стаж: 20 лет
Откуда: Ростов-на-Дону
Благодарил (а): 1 раз

Сообщение Self Author »

p00h писал(а):Не знаю, хакнули ли тебя, но мой Outpost регулярно ругается на обнаружение атаки с форума и сканирование портов, хотя никаких "левых" команд и вредоносных пользователей/админов там нет. Не знаю, что это. Быть может проверка кук или данных сессии, сам я точно не знаю, просто хочу сказать, что у меня тоже oupost также реагирует, но доступ мне не закрывает. Может быть настройки файервола некорректные?
Да, это дело в настройке. Но суть не в этом. Закрытие доступа - это как бы мера защиты. Другое дело, надо бы выяснить, что это такое. И если это нормальные действия, то хорошо бы, чтобы спецы по phpBB сказали об этом.

Добавлено спустя 1 минуту 20 секунд:
VVVas писал(а):Self Author
Проверьте левых админов, поменяйте пароль на ftp, sql, свой на форуме (если есть ещё админы, то и им тоже), у всех модераторов. Правильно расставьте права на папки, и проверьте ещё раз всё. И посмотрите может у вас файервол стои в параноидальном режиме.
Админ я один. Модераторов нет. Все пароли поменял после хака. А файрвол стоит в нормальном режиме: не реагирует на скан одного порта, только если сразу несколько.
Аватара пользователя
VVVas
Former team member
Сообщения: 4463
Стаж: 20 лет 6 месяцев
Поблагодарили: 1 раз

Сообщение VVVas »

Self Author
Левых админов проверили?
я люблю daft punk | новый sugoi.ru
Аватара пользователя
Self Author
phpBB 1.4.0
Сообщения: 36
Стаж: 20 лет
Откуда: Ростов-на-Дону
Благодарил (а): 1 раз

Сообщение Self Author »

VVVas писал(а):Self Author
Левых админов проверили?
Это user_level в таблице?
Проверил: у всех 0 и только у меня 1.
Аватара пользователя
p00h
phpBB 1.4.4
Сообщения: 119
Стаж: 19 лет 10 месяцев
Откуда: Златоуст (Южный Урал)

Сообщение p00h »

И вообще, аутпост так на многих сайтах себя ведет. По крайней мере у меня. Похоже, когда сайт запрашивает какую-то инфу от пользователя (мне кажется, что скорее всего куки), то пытается достучаться, а аутпосту это не нравится...
Аватара пользователя
Self Author
phpBB 1.4.0
Сообщения: 36
Стаж: 20 лет
Откуда: Ростов-на-Дону
Благодарил (а): 1 раз

Сообщение Self Author »

Странно то, что такие вещи происходят у меня только на моём сайте, и причём далеко не каждый день, хотя, разумеется, я захожу на свой форум ежедневно, и в админку лазию примерно раз в неделю...

Вернуться в «Поддержка phpBB 2.0.x»