![]() |
![]() |
![]()
Post
#1
|
|
Grupa: Zarejestrowani Postów: 60 Pomógł: 2 Dołączył: 25.10.2009 Ostrzeżenie: (10%) ![]() ![]() |
Witajcie!
Dawno tu nie wpadałem, zatem witam ponownie. Od kilku miesięcy męczę się dziwnym problemem na mojej witrynie. Otóż okazuje się, że co jakiś czas mam na serwerze obce pliki rozrzucone po różnych folderach oraz w głównym katalogu wordpress, mianowicie wp-sys.php, verify.php, Natwest-Card (nowy plik). W efekcie dostaję powiadomienia od hostingodawcy o zaistniałych problemach phishingowych. Wcześniej, gdy kłopot pojawił się pierwszy raz przeprowadziłem coś w rodzaju audytu bezpieczeństwa, mianowicie: 1. skan systemu kaspersky - ok (po usunięciu wirusów) 2. zmiana domyslnego loginu/hasła admin na inny do cms wp - ok 3. analiza logów serwera ftp - ok 4. zmiana hasła ftp/mysql, choć jest on silne - ok 5. analiza kodu motywu (choć obecność dziury wydaje się mało prawdopodobna) - ok Po kilku tygodniach jednak znowu problem powrócił z pojawianiem się obcych plików na serwerze. Zastawiam się czy może być dziurawa skórka? W kodzie na znalazłem nic podejrzanego (zakodowane fragmenty kodu czy jakieś inne podejrzane funkcje). Jak ktoś ma chwilę, żeby przejrzeć pliki motywu to oczywiście mogę podesłać. Tak więc to też prawdopodobnie odpada. Raczej programiści Automattic (ci od Wordpressa) rozdzielili warstwę prezentacji od funkcjonalności wordpressa (głównego core) i nawet z błędami w skórce nie powinno dochodzić do obcego instalowania plików za pomocą ataków dajmy na to Cross-site scripting (XSS). Zastanawia mnie natomiast dziwny kod pliku phisingowego verify.php. Poniżej prezentuje jego kod:
Macie jakieś pomysły jak rozwiązać ten pojawiający się problem? Poszukiwania w Google wykazały na htaccess, ale to sprawdziłem i też nie mam niczego nadpisanego. Będę wdzięczny. Raz nawet zdarzyło się mi, że całkowicie do pliku index.php w głównym katalogu WP dodano index.html, w efekcie ma pierwszeństwo ten z HTML i całkowicie zmieniona była na kilka godzin strona główna, która naprawdę wyświetlana jest w internecie www ;o( Ten post edytował phpmax 17.01.2014, 00:06:36 |
|
|
![]() |
![]()
Post
#2
|
|
Grupa: Zarejestrowani Postów: 1 045 Pomógł: 141 Dołączył: 19.09.2006 Skąd: B-tów Ostrzeżenie: (0%) ![]() ![]() |
to jeszcze jedno pytanie,
usunąłeś katalog install? miałem taki przypadek w forum opartym na vB, ktoś zmienił nazwę katalogu install zamiast go usunąć co pozwoliło na utworzenie dodatkowego konta administratora i wgranie pluginu który dawał pełen dostęp do serwera. Sprawdziłeś katalogi do których są wgrywane pliki czy przypadkiem niema tam jakichś podejrzanych plików php ? Miałem taki przypadek w joomli że ktoś wgrał plik php w formularzu do dodawania zdjęć, co prawda plik nie przeszedł walidacji ale cały czas siedział w katalogu tymczasowym (IMG:style_emoticons/default/biggrin.gif) |
|
|
![]() ![]() |
![]() |
Aktualny czas: 7.10.2025 - 02:04 |