Computer Science #11 KKU
February 06, 2012, 06:04:06 PM *
Welcome, Guest. Please login or register.

Login with username, password and session length
News:
 
   Home   Help Chat Login Register  
Pages: [1]
  Print  
Author Topic: ชี้แจงกรณีเว็บล่ม  (Read 2536 times)
0 Members and 1 Guest are viewing this topic.
กำ​ธร
Administrator
Sr. Member
*****

ความนิยม: +0/-0
Offline Offline

Gender: Male
Posts: 383



WWW
« on: December 02, 2006, 03:15:29 PM »

เริ่มจากจู่ๆ วันนึงมันเข้าเว็บไม่ได้ (28 พ.ย. 49 แต่อาจจะโดนก่อนนั้นแล้ว) บอกว่าไฟล์บางไฟล์ include ไม่ได้ ก็เลยสงสัยว่าโดนดีเข้าแล้ว XSS (cross site script) แหงๆ ตามเข้าไปดูพบไฟล์แปลกๆ cgi.php เช็คในล็อกพบว่ามันเอามาวาง แล้วใช้ในการหาช่องโหว่ในเครื่อง เลยลบออก พอดีดึกแล้ว กะว่าตอนเช้าจะดูต่อ เพราะคงต้องตามรอยดูว่ามันทำอะไรอีก

วันที่ 29 พ.ย. อ้าว ตอนเช้ากลับเข้าเว็บไม่ได้แล้ว account ที่เช่าโฮสต์ (netfirm) ไว้ โดน cancel ซะ สงสัยจะโดนหนักกว่านั้น กลับไปเช็คเมลก็ไม่พบว่าโฮสติ้งแจ้งอะไรไว้ ไม่สามารถตรวจสอบได้ว่าเกิดอะไรขึ้น เลยต้องส่งเมลไปถามโฮสติ้ง

ระหว่างรอเมลเลยกลับไปดูเมลอีกที ค้นในถังสแปม พบมีคน forward เมลลวงมาให้ดู ลวงว่าเป็นเมลจาก amazon (อ่อ เล่นของสูง) แต่เฮ่ย หน้าล็อกอินในเมลดันลิงก์มาที่ http://www.comsc11.net/includes/cache_tpls/www.amazon.com/signin/process-login/123-456-7890/login.php อ้าว กรรมดิ เครียดเลย เพราะข้อมูลในนั้นไม่มี backup ข้างนอกเลย ไม่ได้มีเฉพาะเว็บ comsc11 เว็บเดียวด้วย มีบล็อกของตัวเองก็โดน cancel ไปด้วย

ตอนนั้นเลยสำรวจหาโฮสติ้งใหม่ เพราะ netfirm เอง ก็ไม่ได้ดีอะไรนัก แพงอีกตะหาก กะว่าจะย้ายหนีอยู่แล้ว ตอนแรกกะว่าจะไป servage (http://servage.com/) แต่ติดที่มันให้ ftp ไฟล์เข้าเท่านั้น ไม่มี shell ให้ มีน้องคนนึงแนะนำ dreamhost (http://dreamhost.com/) บอกว่าใช้ cvs กับ svn ได้ด้วย เลยลองดู อ่อ ถูกใจแฮะ มี promo code = TH50 ด้วย ลดไป $50 ในปีแรก ก็สมัครทิ้งไว้ รอจนเย็นกลับมาบ้าน ถึงได้รับเมลตอบจาก netfirm ว่าดีแล้วที่เมลมา แล้วก็แจ้งให้เข้าไปลบไฟล์แปลกปลอมซะ ถ้าทำภายใน 24 ชั่วโมง account ก็จะปกติ ไม่ต้องรอ 24 ชั่วโมงหรอก มันส่งเมลมายังไม่ถึง 24 นาทีเลย ผมก็เข้าไปลบทันที และเมลตอบมันไป

จากนั้นก็สำรวจความเสียหาย อืมม พบว่ามีร่องรอยการพยายามบุกรุกหลายจุดเหมือนกัน คิดว่าซอฟต์แวร์ที่ใช้ (Integramod 1.4.0) ไม่น่าจะเหมาะเสียแล้ว เนื่องจากทีมพัฒนาไม่ค่อย active เสียแล้ว ก็มองหาทางเลือกอื่นๆ ทดแทน ก็มีหลายตัว เช่น drupal, wordpress-mu, xoops สุดท้ายมาลงตัวที่ simple machine forum เพราะมัน convert ข้อมูลมาจาก phpbb2 อันเก่าได้ แม้จะยังไม่ค่อยเรียบร้อยนัก แต่ก็ดีกว่าเริ่มใหม่หมด simple machine forum หรือชื่อย่อ SMF ก็คือ Yet Another Bulletin Board Special Edition (YaBB-SE) ตัวดังดั้งเดิมนั่นเอง มีคนแปลไทยไว้แล้วด้วย (แต่ยังมีแปลกๆ หรือผิดบ้าง) ทีมพัฒนาค่อนข้าง active พอสมควร มีการบริหารจัดการที่ง่ายขึ้น ทำงานเร็วดีด้วย คือตัวซอฟต์แวร์ก็ทำงานเร็ว โฮสต์ใหม่ก็เร็วขึ้นเยอะ

ก็คงต้องลองใช้ดูละครับ มีปัญหาตรงไหนก็ช่วยแจ้งด้วยครับ
« Last Edit: September 09, 2007, 12:11:16 PM by กำ​ธร » Logged

nop_man_utd
Hero Member
*****

ความนิยม: +1/-0
Offline Offline

Posts: 1,449


« Reply #1 on: December 03, 2006, 03:37:05 AM »

น่ากลัวจังเลย พวกแฮกเกอร์พวกนี้ ท่าทางจะว่างจัด แต่ถ้าจับได้น่าเอามาบ้องหู

เป็นพวกฝรั่งหรือเด็กน้อยบ้านเราครับพี่ เพราะก่อนหน้านี้มีคนแปลกมาสมัครบอร์ดเรา ราว สามสี่ล็อกอิน (ขออภัยหากเป็นเพื่อนๆ)

กับแท็กแปลกๆ นึกว่าเป็นพวกมาโฆษณาเว็บโป๊ ธรรมดาๆ ผมกับกระแสร์เลยไปด่ามันนิดหน่อยเป็นภาษาไทย ราวๆเดือนก่อนนู้น

ปัญหาบอร์ดใหม่ไม่มีอะไรครับ นอกจาก โพสรูปไม่เป็นครับพี่





Logged
กำ​ธร
Administrator
Sr. Member
*****

ความนิยม: +0/-0
Offline Offline

Gender: Male
Posts: 383



WWW
« Reply #2 on: December 03, 2006, 10:18:31 AM »

ที่เห็นมาโพสต์นั้นเป็นพวก spam ธรรมดาครับ ส่วนใหญ่เป็น bot (คือใช้ script อัตโนมัติ--เผื่อใครไม่รู้) ไม่ใช่คน พวกนี้ไม่น่ากลัวอะไร แค่น่ารำคาญ

พวกที่มาเจาะจริงๆ คือไม่ให้เรารู้ตัวนี่แหละ น่ากลัว
Logged

NattaNT
Hero Member
*****

ความนิยม: +0/-1
Offline Offline

Posts: 500



WWW
« Reply #3 on: December 04, 2006, 02:37:06 AM »

ขอบคุณพี่ต้นที่เป็นธุระคอยดูแลเว็บให้พวกเรามีที่สิงสถิตกันครับ  Wink
Logged
KYM
Sr. Member
****

ความนิยม: +0/-0
Offline Offline

Gender: Male
Posts: 478



« Reply #4 on: December 04, 2006, 12:03:23 PM »

ขอบคุณพี่ต้นที่ดูแลเว็ปให้พวกเราครับ
Logged
sonomata
Hero Member
*****

ความนิยม: +1/-4
Offline Offline

Posts: 583



« Reply #5 on: March 22, 2007, 09:25:06 AM »

เหมือนจะล่มอีกแล้วครับ
Logged
Pages: [1]
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.11 | SMF © 2006-2009, Simple Machines LLC Valid XHTML 1.0! Valid CSS!
Page created in 0.595 seconds with 22 queries.