PDA

Ver la versión completa : Deface



batalla
15-09-2004, 17:49
Hola a todos, a ver si me podeis echar una mano. Resulta que alguien ha entrado en unos de los servidores de la empresa y ha colocado un index.htm que reza lo siguiente:

ION OWNZ YOU OK ADMIN

Mi duda es, ¿como puedo saber por donde han entrado?. No tengo ni la más remota idea de como lo han hecho y de como puedo solucionar el agujero de modo que no puedan volverlo a hacer. El sistema operativo es un windows 2000 server con sql 2000 instalado. La cuestión es como detectar la puerta que han usado para entrar, no si es el sistema operativo idoneo para tener un servidor web en producción. Otra cosa que se me olvidó decirles es que el server está alojado en el datacenter de unos de los proveedores más importantes de España, y por tanto protegido por firewall exceptuando los puertos de sql, http, mail, administracion remota y alguno mas. Gracias y hasta otra.

diarrea
15-09-2004, 19:43
Pues ale, a investigar. Si tienen firewall tendrás que empezar a buscar por los puertos abiertos y los servicios que hay detrás. Casi seguro que ha sido un ataque utilizando sql... revisa los últimos bugs y comprueba las vulnerabilidades del server (a parchear toca).
¿As estado de vacaciones en Brasil....? jeje....

TseTse
16-09-2004, 01:37
Bájate el retina y busca vulnerabilidades en el sistema. Si han modificado la web, lo más seguro que hayan buscado vulnerabilidades en el navegador.

TseTse