S.O.S- intrusos en mi moodle 1.9.6+

S.O.S- intrusos en mi moodle 1.9.6+

de Rakel laguna -
Número de respuestas: 7

Hola a todos, acudo a vosotros para ver si alguien me puede ayudar con un problemilla que tengo...

Esta mañana he entrado en mi moodle como de costumbre y de repente me he dado cuenta de que en el pie de la home había un enorme listado con un sinfin de medicamentos tipo viagra y demás...

Los informáticos de mi empresa que son antimoodle y prolotus (IBM) me comentan que eso es un fallo de la versión, que moodle es inestable, y yo estoy convencida que el fallo está en algun lado de la instalación/configuración y estoy segura de que hay algún modo de eliminar esto y de impedir que vuleva a pasar ¿alguien me puede decir cómo se ha de proceder??? os adjunto una impresión de pantalla para que visualicéis el problema.

Mil gracias de antemano.

Promedio de valoraciones: -
En respuesta a Rakel laguna

Re: S.O.S- intrusos en mi moodle 1.9.6+

de Xavier Paz -
Pues vamos a demostrar a esos lotuseros que se equivocan.. gran sonrisa

Revisa estos hilos, porque el ataque parece bastante similar a varios de ellos:

http://moodle.org/mod/forum/discuss.php?d=116174

http://moodle.org/mod/forum/discuss.php?d=129520

http://moodle.org/mod/forum/discuss.php?d=137800#p601501

Citando a Iñaki Areaza, uno de los desarrolladores de Moodle:

"El problema es que buena parte de las veces (la mayoría, me atrevo a decir) no es tanto de Moodle, como del conjunto del sistema: seguridad del sistema operativo del servidor, configuración de los permisos de la zona web (y no sólo de la parte de Moodle), configuración y seguridad de otras aplicaciones web que estén corriendo en el mismo servidor, el que estemos usando módulos o plugins de terceros que no han pasado una auditoría de seguridad para ver si son robustos, etc."

Parece que lo que han hecho es modificar el contenido físico del fichero index.php o tal vez del pie de página (footer) del tema de apariencia. En estos casos, suele ser cosa de permisos o usuarios propietarios de los archivos implicados, además de que posiblemente no se hayan tomado las medidas de seguridad adecuadas a nivel de servidor.

En resumen, que en principio tu desde moodle no puedes modificar el contenido de dicho archivo, por tanto parece cosa de un acceso no autorizado. Que comprueben los registros del sistema y la base de datos para intentar averiguar que ha ocurrido. Por lo pronto, yo deshabilitaría el acceso para invitados en Moodle (no es un agujero crítico, pero ayuda a descartar posibles problemas)

P.D: no des mucha caña a tus informáticos, que no conviene tenerlos en contra.. guiño
En respuesta a Xavier Paz

Re: S.O.S- intrusos en mi moodle 1.9.6+

de Rakel laguna -
Perdón ahora leo que la versión que me han instalado es la 1.9.7+ aunque imagino que el proceso a revisar es el mismo...voy a ello, se van a enterar :P :D. Mil gracias!!!!
En respuesta a Rakel laguna

Re: S.O.S- intrusos en mi moodle 1.9.6+

de Carlos Diaz Perez (ESRP) -
Casi seguro que alguien ha modificado el archivo footer.html de tu "theme", solo hay que localizar la carpeta donde esta el tema que usas.. normalmente
... \moodle\theme\.... \footer.html y lo editas con cualquier editor de html o wordpad y casi con toda seguridad al final del archivo tendrás esa información que te aparece..

Lo que hay que ver es como y porque te han modificado ese archivo, pero no es un tema de error de moodle ni nada por el estilo, seguramente es un problema de permisos de acceso a los directorios htdocs/moodle.. y alguien lo ha modificado

Espero te sirva de ayuda

Saludos

En respuesta a Carlos Diaz Perez (ESRP)

Re: S.O.S- intrusos en mi moodle 1.9.6+

de Rakel laguna -

Infinitas gracias a ambos, de verdad, espero que vuestra información sea suficiente como para convencerles de que no es culpa de moodle sino de dejar las puertas abiertas...

Si me necesitáis...contad conmigorisa

En respuesta a Rakel laguna

Re: S.O.S- intrusos en mi moodle 1.9.6+

de Mario Dorantes -
Hola:

Tienes razón en que no se trata de la versión de Moodle ni de Moodle mismo. Como bien han comentado la seguridad se construye con muchos componentes y conviene recordar que un sistema es tan seguro como el más debil de sus elementos.

En noviembre pasado sufrimos un ataque similar. En nuestro caso, el ataque fue al archivo header.html en donde se incluyeron las lineas que hacian referencia a los medicamentos.

Puedes ver más en:

http://moodle.org/mod/forum/discuss.php?d=136113

Saludos y moodles dias

Mario
En respuesta a Rakel laguna

Re: S.O.S- intrusos en mi moodle 1.9.6+

de Jose García | Nosolored -
Imagen de Moodlers de gran ayuda
Buenas tardes.

Por normal utiliza siempre versiones estables de Moodle, en este caso 1.9.7+.

Por seguridad revisa los logs de acceso ftp a vuestro sitio. Es bastante habitual que se instalen troyanos/virus en los ordenadores de escritorio (Windows) y que tras robar las claves ftp modifiquen los ficheros .php y .html insertando código malicioso con enlaces a páginas rusas, turcas, chinas, etc... que sirven para realizar phising.

La mayor parte de las veces se insertan al final de los archivos indicados. Es rápido de descubir ya que todos los archivos han sido modificados en la misma fecha y hora.

Recomendaciones:

- Modificar claves de acceso de usuarios (tanto Administradores, como profesores y alumnos).

- Cambiar datos de acceso ftp (de todas las cuentas).

- Cambiar datos de MySql o la base de datos que se utilice.

- Revisar carpeta de datos moodledata (o el nombre que se haya indicado) que no existan archivos .php en su interior (suelen tener encriptado el código).

- Revisar la base de datos en busca de usuarios no dados de alta o con permisos de profesor y administrador.

Posteriormente echar mano de copias de seguridad limpias y en caso de no disponer realizar una actualización a la última versión estable y revisar que no existan archivos sospechosos en el aula Moodle.

Un saludo y a cuidarse.

Jose García
NOSOLORED SL


En respuesta a Rakel laguna

Re: S.O.S- intrusos en mi moodle 1.9.6+

de Arturo Loli -
Te recomiendo en la medida de lo posible ver la forma de tenerlo en un servidor externo administrado por personas competentes.

Los técnicos de soporte cuando no quieren algo lo sabotean y nunca aceptaran que cometieron un error...

suerte y alerta