Archive for március, 2009

Egyre gyakoribb jelenség az interneten, amikor a “Bejelentett támadó webhely” feliratba ütközünk. Ezen bejegyzéseben a megelőzésről és a már kialakult probléma elhárításáról lesz szó.

UPDATE: A cikk bármilyen (FTP-ről) fertőzött weboldalhoz segítséget nyújt, ne tévesszen meg senkit a cím. Nem feltétlen szerepel egy oldalon a “Bejelentett támadó webhely” címke, lehet, hogy mi vesszük észre a fertőzést, vagy a víruskereső/tűzfal jelez számunkra. Ebben az esetben is az alábbi megoldások javasoltak.

Miről is van szó?

Az ilyen jellegű támadások esetén nem a honlapot futtató szerver fertőződik meg, hanem a weboldalhoz hozzáféréssel rendelkező felhasználó számítógépe.

tamado-webhely

Mivel az FTP kódolatlan csatornán kommunikál, ezért bejelentkezés közben az ügyfélgépen lévő vírus naplózza a bejelentkezési azonosítót és jelszót, majd ezt elküldi egy ismeretlen helyre, vagy már eleve ellopja a merevlemezre lementett kódolatlan formában tárolt jelszót. Pár nappal ezután általában megtörténik a tárhely feltörése (a már említett módon megszerzett jelszó birtokában), külföldi (többnyire orosz, brazil, japán) szerverekről módosítják a weboldal (általában) index.php/.html, main.*, default.*, auth.*  és további fájljait 2-3 könyvtár mélységig (általában a kód <body> után közvetlenül, vagy a </body> része elé kerül be a káros kód, dekódolt JavaScript, vagy egyéb HTML kódok, pl. 0px-es iframe, stb. képében). Érdemes mégegyszer tisztázni, hogy a weblap módosítását nem a fertőzött ügyfél-számítógép végzi, hanem mindig egy harmadik (általában külföldi) szerver.

Mivel a jelszavunk kikerül és egy idő után tőlünk függetlenül történik a saját tárhelyünk (vissza)fertőzése, ezért az alább javasolt pontok mindegyikét érdemes betartani.

Megelőzés:

  • Először is válasszunk megbízható tárhelyszolgáltatót, olyat, amely kellő védelmet nyújt honlapjaink számára
  • Az FTP jelszavainkat lehetőleg ne tároljuk le az FTP programban, a Total Commanderben pedig különösképp óvakodjunk ettől a lehetőségtől (az egyik legismertebb FTP program, ezért a legtöbb vírus erre “szakosodik”)
  • Ha lehetőségünk van rá, használjunk SSH, vagy SFTP protokollt az FTP bejelentkezéshez. (FTP és Telnet pedig kerülendő.)
  • Jelszavunk kellően bonyolult és máshol ne használt legyen
  • Használjunk jogtiszta és naprakész víruskereső és tűzfalvédelmi megoldást
  • Az FTP gyökerébe helyezzünk el egy .ftpaccess fájlt (Figyelem! Előtte kérdezzük meg tárhelyszolgáltatónkat, hogy engedélyezi-e, nem-e magunkat is kizárjuk ezzel!), a következő tartalommal (természetesen csak akkor, ha Magyarországról csatlakozunk):
    <Limit ALL>
    Allow From .hu
    DenyAll
    </Limit>

    Ez annyit tesz, hogy az FTP kapcsolatra csak magyarországi IP címmel rendelkező szerverről enged hozzáférést. A legtöbb fertőzést ez a fájl megoldja (mivel a feltörés külföldi gépekről érkezik), de ez csak tüneti kezelés!
  • Mindig végezzünk biztonsági mentéseket a fájljainkról!
  • Hozzuk létre legalább az abuse@sajatdomain.hu és  a webmaster@sajatdomain.hu e-mail címeket, hiszen ide a Google értesítést fog küldeni a problémáról.

Ha már megtörtént a baj:

  • A megelőzésnél írt lépéseket is olvassuk át és végezzük el, hiszen hiába szüntetjük meg a saját gépünkön a fertőzést, attól még a távoli gépről ugyanúgy fennáll a visszafertőzés esélye
  • Lehetőleg ne látogassuk böngészőből a saját weboldalunk, mert a benne lévő kártékony kód újra és újra fertőzi saját számítógépünket
  • Végezzünk gépünkön szakemberrel vírusirtást
  • Változtassuk meg az FTP hozzáférési azonosítóinkat
  • Helyezzük fel a már említett .ftpaccess fájlt a szerverre (ha ilyet nem enged létrehozni a szolgáltató szervere, akkor eleve érdemes feltenni a kérdést: “biztos, hogy jó szolgáltató választottam?”)
  • Töröljük a tárhely tartalmát, majd másoljuk fel a fertőzés mentes fájlokat a tárhelyre
  • Érdemes egy szöveges szerkesztőben, forráskód szinten ellenőrizni, hogy a számítógépen tárolt állományok nem-e szintén megfertőződtek (keressünk 0px-es iframe-ket, img tegeket, kódolt szövegrészeket, idegen URL-eket, általunk nem használt változókat, stb)
  • Ha bizonytalanok vagyunk, javasolt lehet szakemberrel a html, php, … stb fájlainkat is átnézetni, hogy tartalmaznak-e nem odaillő, ártalmas kódokat

Ha már a Google és Firefox szolgáltatása is jelzi az oldalunkra érkezők számára a bajt:

  • Miután 100%-osan meggyőződtél arról, hogy az oldalaid fertőződés mentesek, és elolvastad a Google Súgó és a StopBadware(angol) vonatkozó részeit, valamint a korábban írtakat,
  • Olvasd el honlapodról a Google Diagnosztikát, amelyet így érhetsz el (végén a behelyettesítendő URL):

    http://www.google.com/safebrowsing/diagnostic?site=http://sajatdomain.hu

  • Jelentkezz be a Google Webmester Eszközökbe és ott a kérj egy felülvizsgálati kérelmet
  • Keress rá oldaladra a Badware Website Clearinghouse keresőjével (angol), majd a Report oszlopban szereplő linkekre kattintva kérd az oldalak felülvizsgálatát, bal oldalon felül a “Click to Request Review” linkre kattintva.
  • (Ha pishing oldalként lettél lejentve, úgy kérj itt is egy felülvizsgálatot)
  • Várj néhány napig, esetleg hétig, hogy a rendszereken átfusson a fertőzésmentesség híre, a sikerről a Webmester Eszközökben is tájékoztatást kapsz majd

Ha mindezek után sem sikerült megoldani a problémát, szívesen állok rendelkezésedre! Webpozitív – a bejelentett támadó webhely specialista!

17 márc 2009

Bejelentett támadó webhely! Mit tegyek?

Author: admin | Filed under: webhelytipp

Ezen írás megjelent a logouton is, ott további kiegészítések, fórumkérdések/válaszok is találhatóak.

Gyakori kérdés ez a Google Webmester Súgócsoportban, természetesen van ennek is súgórésze, mégis sokszor felmerül a kérdés, ezért itt összefoglalom a tudnivalókat.

Két eset lehetséges. Természetesen az egyik, amikor nem a te tulajdonodban van az oldal és úgy szeretnél adott információt levetetni – ez a keményebb dió. Ha saját weboldalad egy aloldaláról van szó, úgy a Webmester Eszközök regisztráció és az alábbi tippek szintén segíthetnek.

Ha a honlap nem a te tulajdonodban van:

  • Megkérheted az adott oldal tulajdonosát, hogy távolítsa el az adott tartalmat
  • Te magad kéred ezt a Google-től (sajnos csak akkor van értelme, ha spamről van szó)
  • Ha szerzői jogaidat sérti, úgy itt nyújthatsz be panaszt
  • Ha úgy gondolod, hogy az adott oldal a PageRank növelése céljából követ el csalást (fizetett link, vagy illegálisan átvett tartalom, … ), akkor ezt jelentheted és valószínűleg törlik az adott oldalt

Egyik megoldás sem biztos, de legalább megtetted, ami tőled telik.

Ha az oldal a te kezelésedben áll:

  • Jelentkezz be a Google Webmester Eszközökbe és ott a az URL-eltávolítási kérelem aloldalon kérd az adott (már előzőleg beregisztrált és ellenőrzött) weboldaladról az adott oldal eltávolítását
  • Természetesen győzödj meg arról, hogy az oldal ne létezzen (404, vagy 410-es hibakóddal térjen vissza), vagy a robots.txt-ben így szerepeljen: Disallow: /adott_rul.html, vagy szerepeljen a noindex metateg az oldal fejlécében
  • Ha csak pár oldalrészletet szeretnél törölni és nem olyan sürgős az ügy, használd a noarchive teget

Ez esetben pár napon belül kikerül az indexből a tartalom, de neked kell rá figyelned, hogy a továbbiakban se legyen elérhető a kereső robotok számára az oldal, mert 90 nap múlva akár ismét be is indexelhetik (eddig szól ugyanis az eltávolítási parancs). Ha kicsit több időd is, van, érdemes átolvasni a kapcsolódó témaköröket is.

16 márc 2009

Hogyan lehet tartalmat eltüntetni a Google keresőből?

Author: admin | Filed under: googletipp

Üdvözlet! Mikről lesz itt szó?
Weblapokról minden mennyiségben. Keresőoptimalizálásról minden mennyiségben. Internetes trendekről szintén töménytelen mennyiségben.

Vágjunk bele!

16 márc 2009

Helló Világ!

Author: admin | Filed under: gépház