zlakkerMedlem sedan apr. 2001227 inlägg Det kanske är i lite fel forum men eftersom jag kodar sidan i asp så lägger jag frågan här.
Till frågan..
Jag märkte idag att det låg två nya filer på mitt webbhotell, bla index.html.
I denna låg det en massa text som typ..hacked bla bla bla.
Eftersom jag har default.asp så startar den inte när jag går in på hemsidan.
Men jag undrar..är det möjligt att ladda upp filer utan att logga in på webbhotellet? Tex genom sql-injections eller vad det nu heter.
Givetvis vet jag att man kan ladda upp utan att logga in men menar då allså på något annat sätt än genom en uppladdningskomponent eller liknande.
Eller har personen i fråga helt enkelt hackat webbhotellet och fått fram lösenordet? Eller iofs hackat mig och fått tag i uppgifterna den vägen?
Är det någon som är duktig på hacking :) och kan svara på detta?
fredrikMedlem sedan dec. 19991 072 inlägg Hej, det finns många sätt som filen kan ha hamnat där.
Antingen så är det någon med access "innifrån webhotellet" som placerat filen där. Nödvändigtvis inte någon anställd utan kanske en praktikant/kompis som fått reda på lösenord eller tillgång till filsystemet.
Möjligheten finns ju också att en utomstående hackat själva servern i sig och på så sätt fått tillgång till mapparna. Detta är dock mindre troligt, dels pga att många webhotell har hög säkerhet utåt vilket gör att hackerns kunskap måste vara ganska hög, samt att hackern i så fall vill få ut något av att ändra sidan på din sajt. Detta kan vara troligt om din sida "känd" eller om den rör något känsligt ämne?
Hackern kan även via "dåligt skrivet" kod ha lyckats ladda upp filerna. Detta är kanske det vanligaste sättet.
Att göra det mha SQL-injection skulle kunna gå om du använder SQL-server där säkerheten är lågt inställd och du har rättigheter att köra "xp_cmdshell" som kan köra system-kommandon. Detta är dock ovanligt.
En annan variant är om du har en filuppladdnings-funktion i din sajt. Om du då glömmer att kontrollera filtypen som laddas upp, skulle en asp-fil kunna köras som gör i princip vad som helst.
Somliga webbhotell har också låg säkerhet mellan dess olika domäner, vilket gör att en annan dåligt skriven sida kan ha utnyttjas för att modifiera din sajt.
Det bästa är om du kontaktar webbhotellet och hör vad dem har att säga om det!
På http://www.swesecure.com finns ett flertal artiklar om hur du kan skydda din sajt samt vilka risker som finns.
Där kan du bla. läsa om "Osäkra upp- och nedladdning rutiner".
Lycka till!
legisMedlem sedan juli 20044 453 inlägg För att inte tala om olika applikationer som är installerade på maskinen som kan innehålla säkehetsluckor.
zlakkerMedlem sedan apr. 2001227 inlägg Tack fredrik för svaret!
Jag har nyligen lagt in filuppladdning på siten, men bara på admin-delen där det krävs lösenord. Dock kan den koden vara lite osäkert, eller jag har iaf inte gjort något för att göra det säkert, tex sql injections mm.
Har också hört att det kan finnas några "bottar" som söker upp sidor och hackar sig in, alltså automatiskt. Tänkte att det kanske kunde vara något sådant eftersom filen kom tillbaka efter en stund.
Vad menar du med:
En annan variant är om du har en filuppladdnings-funktion i din sajt. Om du då glömmer att kontrollera filtypen som laddas upp, skulle en asp-fil kunna köras som gör i princip vad som helst.
PeeerMedlem sedan mars 20025 907 inlägg
zlakker skrev:
Vad menar du med:
En annan variant är om du har en filuppladdnings-funktion i din sajt. Om du då glömmer att kontrollera filtypen som laddas upp, skulle en asp-fil kunna köras som gör i princip vad som helst.
Helt enkelt: Om du inte har någon kontroll på vad som laddas upp så kan någon ladda upp en asp-fil. Mha koden i den uppladdade asp-filen kan besökaren göra i princip vad som helst (bl.a. skapa en ny indexsida).