phising website op mijn account

Overzicht Reageren

Sponsored by: Vacatures door Monsterboard

Patrick Bdo

Patrick Bdo

07/12/2010 11:46:50
Quote Anchor link
2 weken geleden kreeg ik een mail van m'n provider dat er een lek was in een site van mij.
Het ging over versturen van fishing mails via mijn account.

Ik heb een aantal lekken gevonden met het progje Havij. En uiteraard opgelost.
Was wel even schrikken hoe gemakkelijk je de database te zien kreeg.

Vervolgens heb de links met $_GET omgezet met URL rewriting. Werkt perfect.

Maar vervolgens krijg ik deze mail van m'n provider,

Quote:
Beste klant,

Wij hebben weer een melding gehad van een phising website die op uw account (domein.nl) wordt gehost. De phising websites zijn verwijderd hiermee is het lek echter niet opgelost.

Gaarne direct actie ondernemen om afsluiting van uw server te voorkomen, dit is tevens uw tweede waarschuwing.


Het kan zijn dat de phishing site al op m'n account stond voordat ik de veranderingen aanbracht.
Maar uiteraard wil geen risico nemen. Afsluiting van server zie ik echt niet zitten.

Vandaar mijn vraag; Waar moet ik nog meer op letten om de site veiliger te krijgen? Wat kan ik nog meer doen?

Volgens Havij is iedere pagina afgeschermd (van SQL injection).
 
PHP hulp

PHP hulp

22/12/2024 06:52:58
 
John D

John D

07/12/2010 12:28:44
Quote Anchor link
Vraag aan je hoster/provider meer gegevens/informatie over hetgeen zij geconstateerd hebben zodat je gerichter iets kan aanpakken. Zeg dat naar jouw mening alles beveiligd is en vraag wat er naar hun mening dan nog onvoldoende beveiligd is. Ik hoop niet dat je bij xs4all iets host, daar hebben ze vage programma's die aangeven dat er een issue is maar verder hebben ze er geen hout verstand van en kunnen niet aangeven wat er aan de hand is. Daar werken slechts techneuten die kunnen helpen je smtp en pop3 te configureren.
 
- Ariën  -
Beheerder

- Ariën -

07/12/2010 12:50:55
Quote Anchor link
Ik geloof niet zo dat d.m.v. SQL injection alleen je gehackt bent waarna er een phishing-site op is komen te staan.

Ik denkd at je ergens een lek uploadscript hebt, of een php-applicatie zoals joomla, drupal of phpbb die lek kan zijn. Zorg ervoor dat al je php-applicaties de recentste versies en patches gebruikt.

Ook raad ik aan om eens in de logs van Apache te kijken wat er precies gebeurd is.
Dit kan je in samenwerking doen met je hosting. Ik mag hopen dat ze bereid zijn mee te werken, i.p.v. hun mond over het probleem stijf dicht te houden en waarschuwingen uit te delen.
 
Patrick Bdo

Patrick Bdo

07/12/2010 13:06:26
Quote Anchor link
Het gaat om een eigen geschreven CMS. Geen opensourcesoftware.
Er is een upload mogelijkheid voor een profiel foto (na ingelogd te zijn).
Ik zal daar het lek moeten gaan zoeken denk ik.
 
- Ariën  -
Beheerder

- Ariën -

07/12/2010 13:08:49
Quote Anchor link
Ik zou zeggen: check je logfiles eens in, dan wordt je zeker veel wijzer.
 
TJVB tvb

TJVB tvb

07/12/2010 13:29:19
Quote Anchor link
zit er geen mogelijkheid voor code injection in? Bijvoorbeeld met dynamisch include van bestanden.
En vraag je hoster naar meer informatie+controleer je logfiles.
 
John D

John D

07/12/2010 15:32:35
Quote Anchor link
en kan je zelf niet bij de logfiles van apache/httpd deamon vraag dan een uittreksel aan je hoster. Alleen daarmee kan je optimaal analyseren wat er plaatsvindt. Meten is weten, ook in logfiles.
 
- Raoul -

- Raoul -

07/12/2010 16:30:07
Quote Anchor link
Of je site even offline zetten incl. je database :-)
 



Overzicht Reageren

 
 

Om de gebruiksvriendelijkheid van onze website en diensten te optimaliseren maken wij gebruik van cookies. Deze cookies gebruiken wij voor functionaliteiten, analytische gegevens en marketing doeleinden. U vindt meer informatie in onze privacy statement.