En oo ainakaan itse aukaissut portteja. Kyllä koneelle on tiedostoja siirretty. Joomlan juurihakemistossa oli ensin joku inc.php joka selaimella avattuna aukaisi jonkinlaisen upload-sivun.
Tein sen mitä osasin mutta ei tässä voi koskaan olla varma mitä on tehty joten kone menee uudelleen asennukseen. Työläs homma mutta tyhmyydestä sakotetaan. Oon lähes varma että oot itse ollut huolimaton hakemistojen oikeuksissa.
Poistin tuon inc.php:n ja jo seuraavana päivänä hakemistosta löytyi uusi faili (p.pl) jossa sisältönä "VopCrew IJO Scanner v1.2" jne. Ja IRC yhteyksiä oli auki.
Luulisin että tuo Irc pyörii http:n seassa.
Ei muuta kuin asentamaan ja tarkkuutta lisää oikeuksiin !
Tuossa on käynyt sillä tavalla että joko Joomlan komponentin haavoittuvuuden, tai itse palvelimen haavoittuvuuden avulla tilille on onnistuttu lisäämään tiedosto(ja), tässä tapauksessa siis tuo inc.php.
Tämän jälkeen nuo hakkerit pääsevät tilillä tekemään ihan mitä lystäävät.
1. Olisi erittäin tärkeää selvittää millä tavalla tuo hakkerointi onnistui.
2. Koska hakkereilla on pääsy vain yhdelle asiakastilille ei ole mitään syytä asentaa käyttöjärjestelmää uudelleen. On aivan toinen asia jos hakkerit olisivat saaneet root-oikeudet.
Ja et kai sinä sivustoa sentään root tunnuksella aja (jos tuo edes onnistuukaan...).
3. Tiedostojen/kansioiden oikeudet eivät yleensä ole syy siihen että tili hakkeroidaan.