<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Webpozitív blog &#187; vírus</title>
	<atom:link href="http://blog.webpozitiv.hu/cimke/virus/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.webpozitiv.hu</link>
	<description>Minőségi internetes megoldások</description>
	<lastBuildDate>Tue, 20 Jul 2010 09:44:16 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Bejelentett támadó webhely! Mit tegyek?</title>
		<link>http://blog.webpozitiv.hu/bejelentett-tamado-webhely-mit-tegyek/</link>
		<comments>http://blog.webpozitiv.hu/bejelentett-tamado-webhely-mit-tegyek/#comments</comments>
		<pubDate>Tue, 17 Mar 2009 17:37:38 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[webhelytipp]]></category>
		<category><![CDATA[bejelentett támadó webhely]]></category>
		<category><![CDATA[ftp]]></category>
		<category><![CDATA[vírus]]></category>

		<guid isPermaLink="false">http://blog.webpozitiv.hu/?p=17</guid>
		<description><![CDATA[Egyre gyakoribb jelenség az interneten, amikor a &#8220;Bejelentett támadó webhely&#8221; feliratba ütközünk. Ezen bejegyzéseben a megelőzésről és a már kialakult probléma elhárításáról lesz szó.
UPDATE: A cikk bármilyen (FTP-ről) fertőzött weboldalhoz segítséget nyújt, ne tévesszen meg senkit a cím. Nem feltétlen szerepel egy oldalon a &#8220;Bejelentett támadó webhely&#8221; címke, lehet, hogy mi vesszük észre a fertőzést, [...]]]></description>
			<content:encoded><![CDATA[<p>Egyre gyakoribb jelenség az interneten, amikor a &#8220;Bejelentett támadó webhely&#8221; feliratba ütközünk. Ezen bejegyzéseben a megelőzésről és a már kialakult probléma elhárításáról lesz szó.</p>
<p>UPDATE: A cikk bármilyen (FTP-ről) fertőzött weboldalhoz segítséget nyújt, ne tévesszen meg senkit a cím. Nem feltétlen szerepel egy oldalon a &#8220;Bejelentett támadó webhely&#8221; címke, lehet, hogy mi vesszük észre a fertőzést, vagy a víruskereső/tűzfal jelez számunkra. Ebben az esetben is az alábbi megoldások javasoltak.</p>
<p><strong>Miről is van szó?</strong></p>
<p>Az ilyen jellegű támadások esetén nem a honlapot futtató szerver fertőződik meg, hanem a weboldalhoz hozzáféréssel rendelkező felhasználó számítógépe.</p>
<p><img class="size-full wp-image-18 aligncenter" title="tamado-webhely" src="http://blog.webpozitiv.hu/wp-content/uploads/2009/03/tamado-webhely.jpg" alt="tamado-webhely" width="413" height="224" /></p>
<p>Mivel az FTP kódolatlan csatornán kommunikál, ezért bejelentkezés közben az ügyfélgépen lévő vírus naplózza a bejelentkezési azonosítót és jelszót, majd ezt elküldi egy ismeretlen helyre, vagy már eleve ellopja a merevlemezre lementett kódolatlan formában tárolt jelszót. Pár nappal ezután általában megtörténik a tárhely feltörése (a már említett módon megszerzett jelszó birtokában), külföldi (többnyire orosz, brazil, japán) szerverekről módosítják a weboldal (általában) index.php/.html, main.*, default.*, auth.*  és további fájljait 2-3 könyvtár mélységig (általában a kód &lt;body&gt; után közvetlenül, vagy a &lt;/body&gt; része elé kerül be a káros kód, dekódolt JavaScript, vagy egyéb HTML kódok, pl. 0px-es iframe, stb. képében). Érdemes mégegyszer tisztázni, hogy a weblap módosítását nem a fertőzött ügyfél-számítógép végzi, hanem mindig egy harmadik (általában külföldi) szerver.</p>
<p>Mivel a jelszavunk kikerül és egy idő után tőlünk függetlenül történik a saját tárhelyünk (vissza)fertőzése, ezért az alább javasolt pontok mindegyikét érdemes betartani.</p>
<p style="text-align: center;">
<p><strong>Megelőzés:</strong></p>
<ul>
<li>Először is válasszunk <a href="http://webpozitiv.hu" target="_blank">megbízható tárhelyszolgáltatót</a>, olyat, amely kellő védelmet nyújt honlapjaink számára</li>
<li>Az FTP jelszavainkat lehetőleg ne tároljuk le az FTP programban, a Total Commanderben pedig különösképp óvakodjunk ettől a lehetőségtől (az egyik legismertebb FTP program, ezért a legtöbb vírus erre &#8220;szakosodik&#8221;)</li>
<li>Ha lehetőségünk van rá, használjunk SSH, vagy SFTP protokollt az FTP bejelentkezéshez. (FTP és Telnet pedig kerülendő.)</li>
<li>Jelszavunk kellően bonyolult és máshol ne használt legyen</li>
<li>Használjunk jogtiszta és naprakész víruskereső és tűzfalvédelmi megoldást</li>
<li>Az FTP gyökerébe helyezzünk el egy<em> .ftpaccess</em> fájlt <em>(Figyelem! Előtte kérdezzük meg tárhelyszolgáltatónkat, hogy engedélyezi-e, nem-e magunkat is kizárjuk ezzel!)</em>, a következő tartalommal (természetesen csak akkor, ha Magyarországról csatlakozunk):<br />
<em>&lt;Limit ALL&gt;<br />
Allow From .hu<br />
DenyAll<br />
&lt;/Limit&gt;</em><br />
Ez annyit tesz, hogy az FTP kapcsolatra csak magyarországi IP címmel rendelkező szerverről enged hozzáférést. A legtöbb fertőzést ez a fájl megoldja (mivel a feltörés külföldi gépekről érkezik), de ez csak tüneti kezelés!</li>
<li>Mindig végezzünk biztonsági mentéseket a fájljainkról!</li>
<li>Hozzuk létre legalább az <em>abuse@sajatdomain.hu</em> és  a <em>webmaster@sajatdomain.hu</em> e-mail címeket, hiszen ide a Google értesítést fog küldeni a problémáról.</li>
</ul>
<p><strong>Ha már megtörtént a baj:</strong></p>
<ul>
<li>A megelőzésnél írt lépéseket is olvassuk át és végezzük el, hiszen hiába szüntetjük meg a saját gépünkön a fertőzést, attól még a távoli gépről ugyanúgy fennáll a visszafertőzés esélye</li>
<li>Lehetőleg ne látogassuk böngészőből a saját weboldalunk, mert a benne lévő kártékony kód újra és újra fertőzi saját számítógépünket</li>
<li>Végezzünk gépünkön szakemberrel vírusirtást</li>
<li>Változtassuk meg az FTP hozzáférési azonosítóinkat</li>
<li>Helyezzük fel a már említett <em>.ftpaccess</em> fájlt a szerverre (ha ilyet nem enged létrehozni a szolgáltató szervere, akkor eleve érdemes feltenni a kérdést: &#8220;biztos, hogy jó szolgáltató választottam?&#8221;)</li>
<li>Töröljük a tárhely tartalmát, majd másoljuk fel a fertőzés mentes fájlokat a tárhelyre</li>
<li>Érdemes egy szöveges szerkesztőben, forráskód szinten ellenőrizni, hogy a számítógépen tárolt állományok nem-e szintén megfertőződtek (keressünk 0px-es iframe-ket, img tegeket, kódolt szövegrészeket, idegen URL-eket, általunk nem használt változókat, stb)</li>
<li>Ha bizonytalanok vagyunk, javasolt lehet szakemberrel a html, php, &#8230; stb fájlainkat is átnézetni, hogy tartalmaznak-e nem odaillő, ártalmas kódokat</li>
</ul>
<p><strong>Ha már a Google és Firefox szolgáltatása is jelzi az oldalunkra érkezők számára a bajt:</strong></p>
<ul>
<li>Miután 100%-osan meggyőződtél arról,  hogy az oldalaid fertőződés mentesek, és elolvastad a <a href="http://www.google.com/support/webmasters/bin/answer.py?answer=45432" target="_blank">Google Súgó</a> és a <a href="http://www.stopbadware.org" target="_blank">StopBadware</a>(angol)  vonatkozó részeit, valamint a korábban írtakat,</li>
<li>Olvasd el honlapodról a Google Diagnosztikát, amelyet így érhetsz el (végén a behelyettesítendő URL):
<p>http://www.google.com/safebrowsing/diagnostic?site=<em>http://sajatdomain.hu</em></li>
<li>Jelentkezz be a <a href="https://www.google.com/webmasters/tools/dashboard?hl=hu" target="_blank">Google Webmester Eszközökbe</a> és ott a kérj egy <a href="https://www.google.com/webmasters/tools/reconsideration" target="_blank">felülvizsgálati kérelmet</a></li>
<li>Keress rá oldaladra a <a href="http://www.stopbadware.org/home/reportsearch" target="_blank">Badware Website Clearinghouse kereső</a>jével (angol), majd a Report oszlopban szereplő linkekre kattintva kérd az oldalak felülvizsgálatát, bal oldalon felül a &#8220;Click to Request Review&#8221; linkre kattintva.</li>
<li>(Ha pishing oldalként lettél lejentve, úgy <a href="http://sb.google.com/safebrowsing/report_error/" target="_blank">kérj itt is</a> egy felülvizsgálatot)</li>
<li>Várj néhány napig, esetleg hétig, hogy a rendszereken átfusson a fertőzésmentesség híre, a sikerről a Webmester Eszközökben is tájékoztatást kapsz majd</li>
</ul>
<p><strong>Ha mindezek után sem sikerült megoldani a problémát, <a href="http://webpozitiv.hu/kapcsolat.php" target="_blank">szívesen állok rendelkezésedre</a>! <a href="http://webpozitiv.hu/bejelentett-tamado-webhely-ftp-virus.php" target="_blank">Webpozitív &#8211; a bejelentett támadó webhely specialista!</a><br />
</strong></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.webpozitiv.hu/bejelentett-tamado-webhely-mit-tegyek/feed/</wfw:commentRss>
		<slash:comments>52</slash:comments>
		</item>
	</channel>
</rss>
