<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Sleipnir &#187; blog wordpress violati</title>
	<atom:link href="http://sleipnir.altervista.org/tag/blog-wordpress-violati/feed/" rel="self" type="application/rss+xml" />
	<link>http://sleipnir.altervista.org</link>
	<description></description>
	<lastBuildDate>Mon, 19 Oct 2009 11:39:03 +0000</lastBuildDate>
	
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Blog Mit violato</title>
		<link>http://sleipnir.altervista.org/2008/12/12/blog-mit-violato/</link>
		<comments>http://sleipnir.altervista.org/2008/12/12/blog-mit-violato/#comments</comments>
		<pubDate>Fri, 12 Dec 2008 09:47:21 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[blog mit compromesso]]></category>
		<category><![CDATA[blog mit violato]]></category>
		<category><![CDATA[blog wordpress violati]]></category>
		<category><![CDATA[blog wordpress vulnerabile]]></category>

		<guid isPermaLink="false">http://sleipnir.altervista.org/?p=256</guid>
		<description><![CDATA[Curiosando per la rete, cercavo quali fossero i blog famosi che usassero Wordpress e mi sono imbattuto in un blog del Mit : MIT Libraries News
Stavo quasi finendo di dire &#8220;interessante perÃ² questo b&#8230;.&#8221; mentre facevo scorrere tutti i post, che subito dopo l&#8217;ultimo post, ho notato centinaia di link di spam presenti nel footer.
Posso [...]]]></description>
			<content:encoded><![CDATA[<div id="attachment_257" class="wp-caption alignnone" style="width: 676px"><a href="http://sleipnir.altervista.org/wp-content/uploads/2008/11/mit-violato.jpg"><img class="size-medium wp-image-257" title="mit-violato" src="http://sleipnir.altervista.org/wp-content/uploads/2008/11/mit-violato-300x225.jpg" alt="Blog Mit violato" width="666" height="252" /></a><p class="wp-caption-text">Blog Mit violato</p></div>
<p>Curiosando per la rete, cercavo quali fossero i blog famosi che usassero Wordpress e mi sono imbattuto in un blog del <a title="MIT" href="http://it.wikipedia.org/wiki/Massachusetts_Institute_of_Technology" target="_blank">Mit</a> : <a title="MIT libraries news" href="http://news-libraries.mit.edu/blog/" target="_blank">MIT Libraries News</a></p>
<p>Stavo quasi finendo di dire &#8220;interessante perÃ² questo b&#8230;.&#8221; mentre facevo scorrere tutti i post, che subito dopo l&#8217;ultimo post, ho notato <strong>centinaia di link di spam presenti nel footer</strong>.</p>
<p>Posso affermare,quindi, con assoluta certezza ( visto che anche il <a title="blog wordpress violato" href="http://sleipnir.altervista.org/2008/10/18/181818sleipnir-violentato-ovvero-cosa-fare-se-il-tuo-blog-e-stato-violato/" target="_blank">blog del sottoscritto Ã¨ stato violato</a> qualche tempo fa&#8230;) che questo <strong>blog del Mit Ã¨ stato violato</strong> e contribuisce ad <strong>aumentare le visite a siti di spam</strong> che vendono <strong>farmaci online.</strong></p>
<p>Ovviamente ho contattato il webmaster ( ormai una ventina di giorni fa&#8230;) per informarlo del problema, che prontamente se n&#8217;Ã¨ altamente sbattuto (visto che il blog Ã¨ ancora pieno di link&#8230;).</p>
<p>Certo che Ã¨ proprio il colmo che un blog del MIT (vabbÃ¨ non tratta propriamente d&#8217;informatica&#8230;certo&#8230;ma ci sarÃ  pure qualcuno che l&#8217;ha installato e lo gestisce, ed immagino appartenga sempre all&#8217;MIT&#8230;) si sia trasformato in una farmacia ambulante <img src='http://sleipnir.altervista.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://sleipnir.altervista.org/2008/12/12/blog-mit-violato/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>18,18,18&#8230;Sleipnir viol(ent)ato, ovvero cosa fare se il tuo blog Wordpress Ã¨ stato violato</title>
		<link>http://sleipnir.altervista.org/2008/10/18/181818sleipnir-violentato-ovvero-cosa-fare-se-il-tuo-blog-e-stato-violato/</link>
		<comments>http://sleipnir.altervista.org/2008/10/18/181818sleipnir-violentato-ovvero-cosa-fare-se-il-tuo-blog-e-stato-violato/#comments</comments>
		<pubDate>Sat, 18 Oct 2008 10:58:20 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[blog]]></category>
		<category><![CDATA[18]]></category>
		<category><![CDATA[aumento visite sospetto]]></category>
		<category><![CDATA[blog wordpress violati]]></category>
		<category><![CDATA[blog wordpress vulnerabile]]></category>
		<category><![CDATA[Google]]></category>

		<guid isPermaLink="false">http://sleipnir.altervista.org/?p=203</guid>
		<description><![CDATA[
Partiamo dalla spassossima barzelletta di Gigi Proietti (non devo mettere il link a Wikipedia, vero? Sappiamo tutti quale magnifico ed inimitabile attore e comico sia, neh? &#8230; ), per descrivere un problema che ho dovuto affrontare recentemente (anche per questo motivo non ho postato regolarmente&#8230;) e che, di divertente in realtÃ , ha ben poco&#8230;
PerchÃ© ho [...]]]></description>
			<content:encoded><![CDATA[<p><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="425" height="344" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="allowFullScreen" value="true" /><param name="src" value="http://www.youtube.com/v/grogqppSbrM&amp;hl=it&amp;fs=1" /><embed type="application/x-shockwave-flash" width="425" height="344" src="http://www.youtube.com/v/grogqppSbrM&amp;hl=it&amp;fs=1" allowfullscreen="true"></embed></object></p>
<p>Partiamo dalla spassossima barzelletta di Gigi Proietti (non devo mettere il link a Wikipedia, vero? Sappiamo tutti quale magnifico ed inimitabile attore e comico sia, neh? &#8230; ), per descrivere un problema che ho dovuto affrontare recentemente (anche per questo motivo non ho postato regolarmente&#8230;) e che, di divertente in realtÃ , ha ben poco&#8230;</p>
<p>PerchÃ© ho scelto proprio questa barzelletta? Ecco i due motivi principali:</p>
<p>1) Il titolo: &#8220;<strong>18, 18,18</strong>&#8221; Ã¨ una delle parole chiave, insieme a &#8220;<strong>Google</strong>&#8221; che mi hanno fatto sospettare che qualcosa non andasse&#8230;Vedremo piÃ¹ avanti nel dettaglio&#8230;</p>
<p>2) Il finale della barzelletta, &#8220;Ecco un altro che non si fa mai i cazzi suoi&#8221; ed anche in questo caso e direi soprattutto nel mio caso, nessuna battuta fu mai piÃ¹ azzeccata&#8230;.Maggiori dettagli piÃ¹ avanti in questo post&#8230;.</p>
<p>Ecco l&#8217;antefatto: controllo abbastanza regolarmente le visite al mio blog ed un giorno noto un <strong>aumento delle visite del 1250 %</strong>.</p>
<p>( per proseguire fate clic su &#8220;Continue reading&#8221; )</p>
<p><span id="more-203"></span></p>
<p>Subito dopo lo stupore iniziale (sono rimasto senza parole ed immobile per un minuto buono <img src='http://sleipnir.altervista.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  ), mi chiedo ovviamente come mai fosse stato possibile tutto questo.</p>
<p>Vado quindi a controllare le <strong>parole chiave grazie alle quali si Ã¨ verificato questo incremento</strong> e mi accorgo immediatamente che qualcosa non va e che questo <strong>aumento delle visite Ã¨ decisamente sospetto</strong>: le parole chiave che hanno portato al mio blog sono essenzialmente due e precisamente &#8220;<strong>18</strong>&#8221; ( ecco perchÃ© il &#8220;18&#8243; di Proietti <img src='http://sleipnir.altervista.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  ) e &#8220;<strong>google</strong>&#8220;, quindi <strong>parole troppo generiche</strong> per portare al mio blog.</p>
<p>Qualche tempo fa avevo letto di <strong>blog violati</strong> e precisamente sul blog di <a title="Goro spam" href="http://www.pensierineccesso.it/2008/04/15/goro-spam-vulnerabilita-wordpress/" target="_blank">PensierInEccesso</a> , quindi visto che frequento da qualche mese una mailing list di <strong>professionisti ed appassionati dell&#8217;analisi forense</strong> ( <a title="Cfitaly" href="http://www.cfitaly.net/" target="_blank">Cfitaly</a> ), ho deciso di chiedere qualche consiglio a loro.</p>
<p>In breve ho ricevuto il validissimo aiuto da parte di <a title="Mario Pascucci" href="http://www.ismprofessional.net/" target="_blank">Mario Pascucci</a>, che ha confermato i miei sospetti: il mio <strong>blog Wordpress era stato violato</strong>. Mi ha consigliato di fare il <a title="Test di contagio blog wordpress violati" href="http://www.ismprofessional.net/pascucci/index.php/2008/06/owned-wordpress-blog-test-di-contagio/" target="_blank">test di contagio</a> ( basta inserire l&#8217;indirizzo del blog che sopettate sia infetto ed il servizio analizzerÃ  il codice del vostro blog alla ricerca degli hack piÃ¹ noti&#8230;) sul <a title="Il non-blog di Mario Pascucci" href="http://www.ismprofessional.net/pascucci/" target="_blank">suo blog</a>, ( che ovviamente ha confermato l&#8217;infezione&#8230;), le <a title="Istruzioni per ripulire blog wordpress infettati" href="http://www.ismprofessional.net/pascucci/index.php/2008/06/owned-wordpress-the-day-after/" target="_blank">istruzioni per ripulire il blog </a>ed i <a title="Dettagli intrusione blog wordpress violati" href="http://www.ismprofessional.net/pascucci/index.php/2008/06/owned-wordpress-blog-ricapitolando/" target="_blank">dettagli sull&#8217;intrusione</a></p>
<p><strong>PerchÃ© un blog con Wordpress viene violato</strong>?</p>
<p>Semplicemente <strong>per incrementare le visite a blog/siti di spam</strong>, tramite <strong>un blog vulnerabile </strong>(quindi<strong> non aggiornato all&#8217;ultima versione esistente</strong>),<strong> inserendoÂ  link e parole spam tramite codice offuscato. </strong><a title="Dettagli intrusione blog wordpress violati" href="http://www.ismprofessional.net/pascucci/index.php/2008/06/owned-wordpress-blog-ricapitolando/" target="_blank"></a></p>
<p>Come suggerito sempre da <strong>Mario Pascucci</strong>, esiste anche un metodo ancora piÃ¹ immediato per scoprire se siete stati infettati (ciÃ² non significa che si possa fare a meno di effettuare il <a title="Test di contagio blog wordpress violati" href="http://www.ismprofessional.net/pascucci/index.php/2008/06/owned-wordpress-blog-test-di-contagio/" target="_blank">test di contagio</a> &#8230; ), inserite in google (o in qualsiasi altro motore di ricerca &#8230;):</p>
<p>&#8220;viagra site: indirizzo-sito-da-verificare&#8221;</p>
<p>&#8220;cialis site: indirizzo-sito-da-verificare&#8221;</p>
<p>ecc&#8230;</p>
<p>Con ecc, ovviamente intendo che potrete inserire qualsiasi parola comunemente usata nello spam&#8230;</p>
<p>Prendiamo come esempio questo blog, scrivendo in google:</p>
<p>&#8220;viagra site:sleipnir.altervista.org &#8221;</p>
<p>ottengo il seguente risultato (tra gli altri&#8230;):</p>
<p>&#8221; Il riso fa buonâ€¦smartphone | Sleipnir<br />
&#8230; ht ep citgo grease medical articles on viagra levaquin lawer what is naprosyn for tendon rupture from levaquin university of mississippi hoodia tramadol &#8230; &#8221;</p>
<p>facendo clic sulla <strong>copia cache della pagina sopra, si vedranno i link di spam</strong>&#8230;</p>
<p><strong>Come avviene il contagio</strong>?</p>
<p>I modi non sono sempre uguali. Nel mio caso erano presenti <strong>due record modificati in una tabella del database (contenenti</strong><strong> codice php offuscato ) che creava </strong>-tra l&#8217;altro- <strong>un plugin abusivo</strong>, <strong>attivato da un file nascosto</strong> all&#8217;interno di una directory</p>
<p>Questa Ã¨ solo una spiegazione a grandi linee, per informazioni piÃ¹ dettagliate vi rimando al blog di Mario:<br />
<a href="http://www.ismprofessional.net/pascucci/" target="_blank">http://www.ismprofessional.net/pascucci/</a></p>
<p>Per sapere i dettagli tecnici di come sia stato possibile effettuare l&#8217;<strong>analisi dei blog con Wordpress compromessi, tramite strumenti open source</strong>, vi rimando all&#8217;articolo di Mario su Cfitaly:</p>
<p><a title="Owned wp analysis" href="http://www.cfitaly.net/owned-wp-analysis" target="_blank">http://www.cfitaly.net/owned-wp-analysis</a></p>
<p>Per finire, ovviamente, un caro <strong>saluto all</strong>&#8216;<strong>emerito stronzo iniettore</strong> <strong>dei blog,</strong> Ã¨ doveroso (e qui mi ricollego al punto 2 dell&#8217;inizio di questo post: il finale della barzelletta di Proietti &#8211; &#8220;Ecco un altro che non si fa mai i cazzi suoi&#8221; &#8211; sottotitolo doveroso ogniqualvolta si nomini l&#8217;<strong>emerito stronzo iniettore</strong> <strong>dei blog </strong>)<strong>:</strong></p>
<p><strong>In culo all&#8217;iniettore</strong>&#8230;. con la speranza che lo bÃ©cchino e gli <strong>iniettino un pisello di TRex nello squaraus</strong> e <strong>cammini bocconi </strong>(non l&#8217;universitÃ  neh <img src='http://sleipnir.altervista.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> &#8230;.anche se come contrappasso si potrebbe farglielo fare <img src='http://sleipnir.altervista.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  &#8230;) per l&#8217;evento (magari Ã¨ pure <strong>pederasta e ci gode</strong>&#8230;)</p>
]]></content:encoded>
			<wfw:commentRss>http://sleipnir.altervista.org/2008/10/18/181818sleipnir-violentato-ovvero-cosa-fare-se-il-tuo-blog-e-stato-violato/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
