Problema ataque inyeccion sql a nuestro foro
Publicado: 16 Ago 2009, 23:11
Hola, buenas noches.
Primero me presento. Mi nombre es Luis Gonzalez, Odin en los foros. Me meto en este foro, sinceramente, como ultimo recurso y última esperanza, porque básicamente, nos lo han tirado abajo. Explico el caso (espero que ésto vaya en este subforo, si no, decidme donde y lo vuelvo a postear, porque es importante).
En Diciembre del 2008 creamos un foro: www.factoriademishra.com. La temática del foro, es básicamente una temática freak. Trata sobre un juego de estrategia llamado magic the gathering. La cuestión es que cansados de que normalmente las tiendas fuesen las que tuviesen sus foros, y no pudieses, por ejemplo, linkear a otras webs para no hacerse publicidad unas a otras, decidimos unos cuantos, crear un foro libre de todas esas cosas. Parece que la idea gustó, hemos tenido bastante movimiento, y bastante nivel. La cuestión, es que magic mueve mucho dinero, y ha habido tiendas, sobre todo tiendas online, y webs en general, a las que no les hemos hecho ninguna gracia. Hace ya tiempo nos atacaron la web, pero eso fue culpa nuestra, porque de buena fe le dimos una contraseña que no debimos a alguien, y nos la reventó. Pudimos arreglarlo, obviamente cambiamos absolutamente todas las contraseñas, y solucionado.
Pero ahora, el tema es diferente. Comento la jugada:
Uno de nuestros usuarios, Gonzalo se llama, que es un muchacho al que ademas conozco personalmente, de unos 16 añitos, se mete en el foro. Ve que el nombre de todos los usuarios, en los hilos, han sido sustituidos por el de "Jon". Cierra la web, vuelve a abrirla, y se encuentra con que todos los usuarios tienen el nick bien, peeeeero el no puede acceder con su contraseña. Cuando mira un poco mas despacio, se da cuenta que su usuario ha desaparecido, y que solo su usuario, ha sido sustituido por el de Jon. Gonzalo habla conmigo, me meto en el ACP (panel de administracion), y me encuentro con que el tal Jon, tiene poderes de fundador. Intento quitarselos, pero no puedo, me sale error. Por curiosidad me da por buscar al usuario "gonzalo", y me redirige a Jon. Nada mas salir yo del ACP, la web se cae. Pone "General Error". Bueno, mis conocimientos informaticos no van mucho mas alla, asi que consigo localizar a otro administrador, que entiende un poco más, y lo que hacemos es coger la BBDD, restaurar los usuarios que habia el Martes por la mañana (esto fue el Miércoles), y la volvemos a montar. Pero ambos sabíamos que iba a volver a pasar, porque basicamente no sabemos como lo han podido hacer. Bien, el Jueves pasa lo mismo, solo que el nombre, en lugar de ser "jon", es "Vin". Personalmente me desanimé muchísimo, hasta que nos dió por mirar más atentamente la BBDD, y nos dimos cuenta de algo. No sabemos si tiene sentido, o no, pero comento: Tanto Jon, como Vin, eran el usuario 1 en la BBDD. Hasta donde se, en las BBDD el usuario 1 debe ser el usuario Anonimous, que viene por defecto. Asi que al buscar "anonimous" en el ACP, pues nos redirige al usuario "Vin", como ya temíamos. Hemos intento borrar el usuario Anonimous, pero no se puede, se regenera.
Pero aquñi no queda la cosa. El Viernes por la tarde, decidimos dejar cerrada la web, hasta encontrar una solución. La cuestión es que para cerrarla, pues le pusimos una contraseña, que SOLO, y repito, SOLO, el otro admisnitrador y yo conocemos. Y no, no era facil, porque eran numeros y letras puestos casi al azar. Bien, si intentais acceder ahora a www.factoriademishra.com os dareis cuenta que no os pide la contraseña, si no que pone lo del "error". Es decir, que sea quien sea, de alguna manera se ha pasado por el forro la contraseña.
La cuestión es que al servidor, al hosting vaya, no puede acceder. Lo hemos comprobado, y además, es que no. Es que la contraseña solo la tenemos los dos, y no esta puesta en ningun lado. Asi que solo puede acceder de alguna manera desde el foro, y liar la que lia, a través del ACP (panel de administración)
He hablado con una persona de otro foro que no tiene nada que ver con magic, y me ha dicho que probablemente lo hagan a través de una inyección sql, o algo asi.
Mirad, no tenemos ni idea de quien es (no creo que sea la misma persona que la otra vez. Al menos no directamente), ni hemos hecho nada a nadie para que esté así de cabreado. Pero nos ha costado mucho, muchísimo levantar la web, y no quiero que ésto se vaya a la mierda. No nos lo merecemos, ni nosotros, ni los usuarios que han confiado en nosotros.
Sí, necesitamos ayuda, y ésta es toda la información de que dispongo. No sé nada de informática, y quizás esta aventura me ha quedado grande. En cualquier caso, necesito que alguien me diga como podemos evitar ésto, porque ésto no puede terminar así. No es justo.
Muchísimas gracias por vuestra paciencia, y por leer el tostón
Aquí pongos los datos que pedís. Lo de la plantilla no lo pongo, porque no fui yo,si no el otro admisnitrador, el que creó el foro:
URL: www.factoriademishra.com
Versión phpBB: phpBB3 (3.0.4)
MODs Instalados: Ninguno
Plantilla(s) usada(s):
Servidor: Windows
Actualización desde otra versión: No
Conversión desde otro sistema de foros: No
En lo que concierne a la versión, se que hay una actualizacion, pero no pudimos actualizarlo cuando quisimos. Nos falló. En cualquier caso, creo que ahroa mismo, no es cosa de la actualización. Estamos desorientadísimos.
Primero me presento. Mi nombre es Luis Gonzalez, Odin en los foros. Me meto en este foro, sinceramente, como ultimo recurso y última esperanza, porque básicamente, nos lo han tirado abajo. Explico el caso (espero que ésto vaya en este subforo, si no, decidme donde y lo vuelvo a postear, porque es importante).
En Diciembre del 2008 creamos un foro: www.factoriademishra.com. La temática del foro, es básicamente una temática freak. Trata sobre un juego de estrategia llamado magic the gathering. La cuestión es que cansados de que normalmente las tiendas fuesen las que tuviesen sus foros, y no pudieses, por ejemplo, linkear a otras webs para no hacerse publicidad unas a otras, decidimos unos cuantos, crear un foro libre de todas esas cosas. Parece que la idea gustó, hemos tenido bastante movimiento, y bastante nivel. La cuestión, es que magic mueve mucho dinero, y ha habido tiendas, sobre todo tiendas online, y webs en general, a las que no les hemos hecho ninguna gracia. Hace ya tiempo nos atacaron la web, pero eso fue culpa nuestra, porque de buena fe le dimos una contraseña que no debimos a alguien, y nos la reventó. Pudimos arreglarlo, obviamente cambiamos absolutamente todas las contraseñas, y solucionado.
Pero ahora, el tema es diferente. Comento la jugada:
Uno de nuestros usuarios, Gonzalo se llama, que es un muchacho al que ademas conozco personalmente, de unos 16 añitos, se mete en el foro. Ve que el nombre de todos los usuarios, en los hilos, han sido sustituidos por el de "Jon". Cierra la web, vuelve a abrirla, y se encuentra con que todos los usuarios tienen el nick bien, peeeeero el no puede acceder con su contraseña. Cuando mira un poco mas despacio, se da cuenta que su usuario ha desaparecido, y que solo su usuario, ha sido sustituido por el de Jon. Gonzalo habla conmigo, me meto en el ACP (panel de administracion), y me encuentro con que el tal Jon, tiene poderes de fundador. Intento quitarselos, pero no puedo, me sale error. Por curiosidad me da por buscar al usuario "gonzalo", y me redirige a Jon. Nada mas salir yo del ACP, la web se cae. Pone "General Error". Bueno, mis conocimientos informaticos no van mucho mas alla, asi que consigo localizar a otro administrador, que entiende un poco más, y lo que hacemos es coger la BBDD, restaurar los usuarios que habia el Martes por la mañana (esto fue el Miércoles), y la volvemos a montar. Pero ambos sabíamos que iba a volver a pasar, porque basicamente no sabemos como lo han podido hacer. Bien, el Jueves pasa lo mismo, solo que el nombre, en lugar de ser "jon", es "Vin". Personalmente me desanimé muchísimo, hasta que nos dió por mirar más atentamente la BBDD, y nos dimos cuenta de algo. No sabemos si tiene sentido, o no, pero comento: Tanto Jon, como Vin, eran el usuario 1 en la BBDD. Hasta donde se, en las BBDD el usuario 1 debe ser el usuario Anonimous, que viene por defecto. Asi que al buscar "anonimous" en el ACP, pues nos redirige al usuario "Vin", como ya temíamos. Hemos intento borrar el usuario Anonimous, pero no se puede, se regenera.
Pero aquñi no queda la cosa. El Viernes por la tarde, decidimos dejar cerrada la web, hasta encontrar una solución. La cuestión es que para cerrarla, pues le pusimos una contraseña, que SOLO, y repito, SOLO, el otro admisnitrador y yo conocemos. Y no, no era facil, porque eran numeros y letras puestos casi al azar. Bien, si intentais acceder ahora a www.factoriademishra.com os dareis cuenta que no os pide la contraseña, si no que pone lo del "error". Es decir, que sea quien sea, de alguna manera se ha pasado por el forro la contraseña.
La cuestión es que al servidor, al hosting vaya, no puede acceder. Lo hemos comprobado, y además, es que no. Es que la contraseña solo la tenemos los dos, y no esta puesta en ningun lado. Asi que solo puede acceder de alguna manera desde el foro, y liar la que lia, a través del ACP (panel de administración)
He hablado con una persona de otro foro que no tiene nada que ver con magic, y me ha dicho que probablemente lo hagan a través de una inyección sql, o algo asi.
Mirad, no tenemos ni idea de quien es (no creo que sea la misma persona que la otra vez. Al menos no directamente), ni hemos hecho nada a nadie para que esté así de cabreado. Pero nos ha costado mucho, muchísimo levantar la web, y no quiero que ésto se vaya a la mierda. No nos lo merecemos, ni nosotros, ni los usuarios que han confiado en nosotros.
Sí, necesitamos ayuda, y ésta es toda la información de que dispongo. No sé nada de informática, y quizás esta aventura me ha quedado grande. En cualquier caso, necesito que alguien me diga como podemos evitar ésto, porque ésto no puede terminar así. No es justo.
Muchísimas gracias por vuestra paciencia, y por leer el tostón
Aquí pongos los datos que pedís. Lo de la plantilla no lo pongo, porque no fui yo,si no el otro admisnitrador, el que creó el foro:
URL: www.factoriademishra.com
Versión phpBB: phpBB3 (3.0.4)
MODs Instalados: Ninguno
Plantilla(s) usada(s):
Servidor: Windows
Actualización desde otra versión: No
Conversión desde otro sistema de foros: No
En lo que concierne a la versión, se que hay una actualizacion, pero no pudimos actualizarlo cuando quisimos. Nos falló. En cualquier caso, creo que ahroa mismo, no es cosa de la actualización. Estamos desorientadísimos.