[{"@context":"https:\/\/schema.org\/","@type":"BlogPosting","@id":"https:\/\/blog.onlinemarketing.dk\/gigahost-foretager-scanning-for-mysql-data.html#BlogPosting","mainEntityOfPage":"https:\/\/blog.onlinemarketing.dk\/gigahost-foretager-scanning-for-mysql-data.html","headline":"Gigahost foretager scanning for MySql data","name":"Gigahost foretager scanning for MySql data","description":"Gigahost scanner for MySql login og data p\u00e5 WordPress installationer Gigahost foretager tilsyneladende en test af websites, der ligger placeret enten p\u00e5 egne servere eller&hellip;","datePublished":"2014-12-27","dateModified":"2014-12-30","author":{"@type":"Person","@id":"https:\/\/blog.onlinemarketing.dk\/author\/admin#Person","name":"Ren\u00e9 Madsen","url":"https:\/\/blog.onlinemarketing.dk\/author\/admin","identifier":1,"description":"Jeg hedder Ren\u00e9 Madsen og grundlagde Online Marketing i 1995. Siden 1999 har jeg arbejdet professionelt med SEO og har fulgt udviklingen fra de f\u00f8rste s\u00f8gemaskiner til nutidens AI-baserede s\u00f8gning.\r\n\r\nJeg arbejder med teknisk SEO, GEO (Generative Engine Optimization), AI Discovery og digital synlighed. Gennem \u00e5rene har jeg r\u00e5dgivet b\u00e5de sm\u00e5 og store virksomheder i Danmark og internationalt med fokus p\u00e5 langsigtede l\u00f8sninger, teknisk kvalitet og dokumenterede resultater.\r\n\r\nP\u00e5 denne blog deler jeg analyser, erfaringer og historiske perspektiver fra mere end 25 \u00e5r i branchen. Mit m\u00e5l er at forklare, hvordan s\u00f8gemaskiner, AI og internettet udvikler sig \u2013 baseret p\u00e5 praktisk erfaring, dokumentation og egne erfaringer gennem branchens udvikling.\r\n\r\nVed siden af mit arbejde har jeg dyrket Kyokushin karate siden 1973 og er i dag Shihan, 5. dan. Karate har l\u00e6rt mig v\u00e6rdien af disciplin, vedholdenhed og konstant udvikling \u2013 principper, som ogs\u00e5 pr\u00e6ger mit arbejde med SEO og digital strategi.","image":{"@type":"ImageObject","@id":"https:\/\/secure.gravatar.com\/avatar\/ce65f41ecd392d9b2ef547aba58da9858a8cfb78bd54ce7a6acbffad581f31b2?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/ce65f41ecd392d9b2ef547aba58da9858a8cfb78bd54ce7a6acbffad581f31b2?s=96&d=mm&r=g","height":96,"width":96}},"publisher":{"@type":"Organization","name":"Online Marketing","logo":{"@type":"ImageObject","@id":"https:\/\/blog.onlinemarketing.dk\/wp-content\/uploads\/2017\/05\/onlinemarketing_logo_mini.gif","url":"https:\/\/blog.onlinemarketing.dk\/wp-content\/uploads\/2017\/05\/onlinemarketing_logo_mini.gif","width":600,"height":60}},"image":{"@type":"ImageObject","@id":"https:\/\/blog.onlinemarketing.dk\/wp-content\/uploads\/2017\/05\/onlinemarketing_medium.gif","url":"https:\/\/blog.onlinemarketing.dk\/wp-content\/uploads\/2017\/05\/onlinemarketing_medium.gif","width":100,"height":100},"url":"https:\/\/blog.onlinemarketing.dk\/gigahost-foretager-scanning-for-mysql-data.html","about":["Internettet"],"wordCount":895,"articleBody":"Gigahost scanner for MySql login og data p\u00e5 WordPress installationerGigahost foretager tilsyneladende en test af websites, der ligger placeret enten p\u00e5 egne servere eller hos andre udbydere for s\u00e5rbarheder i WordPress installationer, hvad de skal bruge den information til, det h\u00f8rer vi m\u00e5ske om p\u00e5 et tidspunkt.Man kan jo sp\u00f8rge sig selv, hvad skal Gigahost med Mysql password og login data fra dom\u00e6ner, der ikke er hostet p\u00e5 deres servere.Hvorfor testes der med en crawler for s\u00e5rbarheder i WordPress installationer p\u00e5 andres webservere?Hvilke data hentes, hvis de kommer ind p\u00e5 et website, der ikke har lukket for s\u00e5rbarheder?Hvordan h\u00e5ndteres disse data, password, bruger informationer etc. (opsamles de i en database &#8211; eller hentes de ikke?)Hvad skal disse data bruges til?Bliver det ber\u00f8rte websted kontaktet og orienteret, om der er foretaget test af webstedet og deres informationer, Password evt. er hentet til tredjepartsserver?\u00a0Det er bare ikke i orden!I forbindelse med gennemgang af logfiler, som bliver gennemg\u00e5et hver dag p\u00e5 vores webservere, s\u00e5 ser jeg tilf\u00e6ldigt at en robot optr\u00e6der med en identifikation som Gigahost og p\u00e5 en ukendt engelsk IP adresse.Der anvendes et s\u00f8gem\u00f8nster, som ikke er et normalt brugerm\u00f8nster &#8211; og s\u00f8gningen er absolut ikke er relateret til det rent indholdsm\u00e6ssige p\u00e5 websitet. Der s\u00f8ges specifikt p\u00e5 en s\u00e5rbarhed i revslider modulet, som bruges i WordPress. Denne fejl kan give adgang til konfigurationsfilen og dermed adgang til MySql databasen.\u00a0 (En kendt s\u00e5rbarhed siden efter\u00e5ret 2014).Problemet med s\u00e5danne s\u00f8gninger, der ligger ud over hvad der hostes p\u00e5 Gigahost egne servere, er at der holdes \u00f8je med indbrudsfors\u00f8g p\u00e5 servere som f.eks. h\u00e5ndteres af Online Marketing og andre virksomheder, der hoster websites. Ved daglig logscanning udelukkes en del IP adresser enten periodevis eller permanent p\u00e5 vores servere &#8211; og IP adresserne indberettes til IP blacklister vedh\u00e6ftet fuld dokumentation af handlingen, s\u00e5 det fremover er muligt hurtigt at danne sig et billede af hvilke IP adresser, der skaber problemer p\u00e5 diverse websites n\u00e5r mange website ejere indberetter samme IP adresser.I dette tilf\u00e6lde anvender Gigahost GET \/wp-admin\/admin-ajax.php?action=revslider_show_image&amp;img=..\/wp-config.php i sin s\u00f8gning, men da fejlen er kendt f\u00e5r de en fejlside p\u00e5 vores servere, hvor der er taget forbehold for denne s\u00e5rbarhed.N\u00e5r denne s\u00f8gning foreg\u00e5r p\u00e5 et dom\u00e6ne og efterf\u00f8lgende kommer ind p\u00e5 andre dom\u00e6ner p\u00e5 samme server med samme type s\u00f8gning, s\u00e5 er der tale om et m\u00f8nster. Et m\u00f8nster der fort\u00e6ller at vedkommende \u00f8nsker at hente informationer, der ikke tilh\u00f8rer dem. Dette sker dagligt, typisk fra IP adresser placeret i Ukraine, Rusland og Kina og nu ogs\u00e5 fra en dansk hosting udbyder, Gigahost, hvor der s\u00f8ges efter s\u00e5rbarheder, der giver mulighed for at hacke websitet hurtigt.Normalt skriver jeg ikke til dem der pr\u00f8ver at hacke et website, men i dette tilf\u00e6lde skrev jeg til Gigahost og konfronterede dem med disse s\u00f8gninger og spurgte om det var dem der stod bag. De erkendte at det var dem der foretog test af WordPress installationer og s\u00e5rbarheden i Revslidermodulet uden for deres eget hosting univers.Problemet med identifikationen er at det er forholdsvis let at skrive en tilf\u00e6ldig kendt bot ind i denne streng. Det ses med fake Googlebot og bot fra andre s\u00f8gemaskiner, Yahoo etc., Problemet er at den p\u00e5g\u00e6ldende IP adresse sj\u00e6ldent matcher identifikationen, hvilket kan ses hvis man har kendskab til Google og andre s\u00f8gerobotters IP adresser.&nbsp;Gigahosts egen IP adresse er 217.116.232.249 og er placeret i Danmark og med Gratis DNS som DNS server.Den IP adresse som anvendes i forbindelse med denne scanning er placeret i England, hvilket kan virke lidt suspekt, n\u00e5r der er tale om fors\u00f8g p\u00e5 at hente data fra andres websites.77.74.192.90 &#8211; &#8211; [20\/Dec\/2014:04:21:58 +0100] &#8220;GET \/wp-admin\/admin-ajax.php?action=revslider_show_image&amp;img=..\/wp-config.php HTTP\/1.1&#8221; 404 389 &#8220;-&#8221; &#8220;Gigahost Vulnerability Scanner (security@gigahost.dk)&#8221;&nbsp;77.74.192.90 &#8211; &#8211; [20\/Dec\/2014:04:22:00 +0100] &#8220;GET\/wp-admin\/admin-ajax.php?action=revslider_show_image&amp;img=..\/wp-config.php HTTP\/1.1&#8221; 403 380 &#8220;-&#8221; &#8220;Gigahost Vulnerability Scanner (security@gigahost.dk)&#8221;&nbsp;77.74.192.90 &#8211; &#8211; [20\/Dec\/2014:04:23:00 +0100] &#8220;GET\/wp-admin\/admin-ajax.php?action=revslider_show_image&amp;img=..\/wp-config.php HTTP\/1.1&#8221; 404 389 &#8220;-&#8221; &#8220;Gigahost Vulnerability Scanner(security@gigahost.dk)&#8221;Hvor kommer s\u00f8gningen fra?IP.: 77.74.192.90country:\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 GBadmin-c:\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 DH1778-RIPEtech-c:\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 DH1778-RIPEstatus:\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 ASSIGNED PAmnt-by:\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 UKSERVERS-MNTsource:\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 RIPE # Filteredperson:\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 David Howesaddress:\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 UK Dedicated Servers Ltdaddress:\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 61 Somers Road Industrial Estateaddress:\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Rugbyaddress:\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Warwickshireaddress:\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 CV22 7DGmnt-by:\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 UKSERVERS-MNTphone:\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 +44 (0)870 067 2522nic-hdl:\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 DH1778-RIPEsource:\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 RIPE # FilteredIP adressen blev ikke videresendt til blacklist-tjenester, men det kunne den godt have gjort uden Gigahost var orienteret.S\u00e5 et godt r\u00e5d til andre der foretager test for s\u00e5rbarheder og hacker fiduser p\u00e5 websites, der ikke tilh\u00f8rer jer, skriv p\u00e5 jeres hjemmeside, hvad i foretager jer, s\u00e5 er der en lille chance for i ikke bliver blacklistet efterf\u00f8lgende.HUSK! Vi har ikke bedt nogen om at foretage kontrol af software placeret p\u00e5 vores servere\u00a0 &#8211; og slet ikke ved brug af kendte s\u00e5rbarheder i eksisterende software p\u00e5 WordPress, Joomla, Drupal etc.Relaterede emner:Google adwords konto \u2013 Phishing sitesGoogle frav\u00e6lger WIFI scanningData mining"},{"@context":"https:\/\/schema.org\/","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Gigahost foretager scanning for MySql data","item":"https:\/\/blog.onlinemarketing.dk\/gigahost-foretager-scanning-for-mysql-data.html#breadcrumbitem"}]}]