Взлом БД

Статус
В этой теме нельзя размещать новые ответы.

BergForce

Проверенные
Сообщения
69
Реакции
15
Баллы
3,305
I have backed up all your databases. To recover them you must pay 0.009 Bitcoin to this address: 1LZF6tKhxW971v12SeGELwmNbWCCd4nQU4. Backup list: cpw, forum, pw. After your payment email me at [email protected] with your server IP and transaction ID. Emails without transaction ID will be ignored.

Такое сообщение было во всех таблицах БД вместо настоящих баз.
 
И в чем вопрос?
Подозреваю - что делать?

А меня вот больше интересует как сломали.
Антивирусом проверяли сайт? Может где-то лишние файлики найдутся ....
 
Похоже на крик души
Ну тут тогда помолиться и лезть за бэкапом. На и заодно научиться закрывать внешний доступ к БД, ей незачем светить на весь интернет

Подозреваю - что делать?

А меня вот больше интересует как сломали.
Антивирусом проверяли сайт? Может где-то лишние файлики найдутся ....
Легко. Светит порт наружу - привет брутфорс
 
Подозреваю - что делать?

А меня вот больше интересует как сломали.
Антивирусом проверяли сайт? Может где-то лишние файлики найдутся ....
Совершенно верно. И как сломали - тоже непонятно.
 
Так вот и нужно выяснить как сломали.
Слишком много времени нужно что-бы базу брутфорсить не зная логин и пароль.
Нужно просто не светить портом 3306 наружу. Много времени? Да. Но кто-то следит за безопасностью и активностью этого порта, проверяет логи? Вряд-ли. У меня ломали шестнадцатизначные пароли и я находил в базе точно такое же сообщение, что и ТС
Зачем у меня на домашнем сервере 3306 висел наружу это загадка, но ботов в интернете столько, что время для них не проблема
 
Подозреваю - что делать?

А меня вот больше интересует как сломали.
Антивирусом проверяли сайт? Может где-то лишние файлики найдутся ....
Нет, там все в порядке. Хостер пишет, что к серверу подключились напрямую, значит логин и пароль был известен. Интересно как?

Нужно просто не светить портом 3306 наружу. Много времени? Да. Но кто-то следит за безопасностью и активностью этого порта, проверяет логи? Вряд-ли. У меня ломали шестнадцатизначные пароли и я находил в базе точно такое же сообщение, что и ТС
Зачем у меня на домашнем сервере 3306 висел наружу это загадка, но ботов в интернете столько, что время для них не проблема
Это хостинг, не домашний сервер. Если брутфорс - то хостер бы увидел тонну запросов за короткий промежуток времени и это явно бы вызвало подозрения.

А если быть точнее - vds
 
Это хостинг, не домашний сервер. Если брутфорс - то хостер бы увидел тонну запросов за короткий промежуток времени это явно бы вызвало подозрения.
На vds вы отвечаете за безопасность, а не хостинг. Вы можете дальше спорить или разводить дискуссии, которые, к слову, никак не относятся к технической поддержке движка, а можете принять меры для недопущения подобной ситуации в будущем. И вам я уже написал что делать:
Восстанавливайте базу из бэкапа. Усложняйте логин + пароль и отключайте внешний доступ. Вот и весь рецепт, что делать
 
На vds вы отвечаете за безопасность, а не хостинг. Вы можете дальше спорить или разводить дискуссии, которые, к слову, никак не относятся к технической поддержке движка, а можете принять меры для недопущения подобной ситуации в будущем. И вам я уже написал что делать:
Восстанавливайте базу из бэкапа. Усложняйте логин + пароль и отключайте внешний доступ. Вот и весь рецепт, что делать
Я вас понял, из бекапа уже восстановил. Проблема в другом. Поменять лог и пас от root в phpmyadmin не так-то просто. У меня дебиан 9, а там мариядб, там не так все просто.

Просто проблема может повториться. Вот за что боюсь.
 
Поменять лог и пас от root в phpmyadmin не так-то просто. У меня дебиан 9, а там мариядб, там не так все просто.
Вы хотите сказать, у вас активен пользователь root, которому разрешен доступ извне и после этого вы говорите, что вам интересно, как сломали?)

DreamTails подскажи человеку, как поменять пароль

Просто проблема может повториться. Вот за что боюсь.
Запретите доступ к порту 3306 извне. И проблема не повторится
 
Вы хотите сказать, у вас активен пользователь root, которому разрешен доступ извне и после этого вы говорите, что вам интересно, как сломали?)

DreamTails подскажи человеку, как поменять пароль


Запретите доступ к порту 3306 извне. И проблема не повторится
Если я запрещу доступ к порту 3306, то я и сам не попаду в phpmyadmin, разве нет? У меня ip динамический, я не смогу по ip защиту сделать, а какие есть ещё варианты?
 
BergForce,
Если я запрещу доступ к порту 3306, то я и сам не попаду в phpmyadmin, разве нет?
phpmyadmin должен совершать локальное подключение к БД, а не по адресу хоста (к примеру 1.2.3.4), тогда и доступ будет, и БД наружу светить не будет
 
BergForce,

phpmyadmin должен совершать локальное подключение к БД, а не по адресу хоста (к примеру 1.2.3.4), тогда и доступ будет, и БД наружу светить не будет
То есть привязать к 127.0.0.1?

По поводу сброса пароля вообще непонятно, я как не пытался настроить MySQL, ничего не выходит. Кое-как удалось, но заметил, что доступ есть аж через два пароля. Как я понял, там лимит на количество символов идёт и пароль обрезается. То есть можно зайти как по полному, так и по укороченному паролю. Это уже дырка по сути, но я никак не смог решить эту проблему. Возможно именно так и взломали.

Условно, у меня пароль от бд: AbcdefghijkLmnopqrs123Tuvwxyz

А он обрезается до:
AbcdefghijkLmn

И под root можно авторизоваться через оба пароля.
 
Последнее редактирование модератором:
Хостер пишет, что к серверу подключились напрямую, значит логин и пароль был известен.
А зачем вы разрешаете к БД подключаться из интернета? Ну или хотя бы сделали список IP, которым можно подключаться.
 
Статус
В этой теме нельзя размещать новые ответы.
Современный облачный хостинг провайдер | Aéza
Назад
Сверху Снизу