archivo de sitio web que está siendo modificado

3

Recientemente he tenido enlaces de spam aleatorios insertados en 3 sitios web ASP.NET. Los enlaces se insertan en el archivo físico por lo que no es un ataque de inyección SQL.

Los sitios web tienen muy poco en común además de que son ASP.NET, 2 de ellos son MVC y 1 es formularios web, 2 son c # y 1 es VB, etc.

El servidor es Windows 2003 con IIS6 y se han instalado todas las actualizaciones de seguridad. FTP se apagó durante la noche y todavía se produjo un ataque.

¿Alguna idea sobre cómo comenzar a solucionar este problema?

EDITAR: Resulta que las últimas actualizaciones no se han instalado (la última actualización fue en junio de 2010), por lo que tendré que instalarlas antes de seguir investigando.

EDIT 2: Últimas actualizaciones instaladas y el problema aún no se ha vuelto a producir. Marque uno para mantener su servidor actualizado.

    
pregunta William Hurst 14.12.2011 - 20:03
fuente

2 respuestas

2

¿Registrar archivos en el servidor? Sería un comienzo para ver lo que está pasando. Compruebe sus controles de acceso para el sitio y el servidor también. Pero si el servidor se ha comprometido, estos no serán confiables.

    
respondido por el Wayne In Yak 14.12.2011 - 20:26
fuente
2

Utilice algún comprobador de integridad de archivos como Tripwire (comercial) o AIDE (gratis) para ver qué archivos fueron cambiados, podría darte una idea de lo que está sucediendo y también tendrás una manera rápida de detectar los archivos modificados.

También debe inspeccionar los registros del servidor para detectar actividades sospechosas, verificar si la secuencia de comandos de carga de archivos se implementó correctamente (no se carga en la URL predecible, los permisos correctos: los archivos cargados no deben tener permiso para ejecutarse).

    
respondido por el bretik 15.12.2011 - 08:59
fuente

Lea otras preguntas en las etiquetas