WP + 7c334.php

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#71

Видимо в процессе первого взлома злоумышленник поменял пароль админа WP, после чего просто заходит и заливает как так и надо :) :) :) Вот она сила дебага :D

Поменял пароль в базе на админа , жду дальше :D

Есть около 15.000 ipv4 !!! (http://onyx.net.ua/price.php#ipv4) Качественный хостинг с 2005 года - лучшее клиентам! (http://onyx.net.ua/)
L
На сайте с 23.12.2012
Offline
92
#72

У человека упал сайт, 500 еррор, попросил посмотреть:

Аналогичная проблема. тот же самый файл 7c334.php плюс в корне ireland.html с редиректом на п.рно сайт. :)

в плагинах вордпресса обнаружилась папка-плагин wordks1.shell

если кому интересно могу прислать содержимое. там шелл We1112311b Shell by oRb

адский код найден в плагине widget fixer правда я не в курсе откуда брали этот плагин - с репо вордпресса или качали откуда то. в нем бэкдор в самом начале и прописался.

пью пиво, жду новых гостей :)

Сдам выделенный сервер в Европе 9,5 евро в месяц. (/ru/forum/914387) Atom N2800 1.86 GHz / RAM 2 GB / HDD 500 GB sata2 / Канал 100 Mbps
Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#73

/// В процессе изучения наткнулся на еще один интересный феномен, представьте себе, беру WP с оригинального сайта, заливаю, только указываю пароли к базам, хоп и заливается туда база с левым содержанием, у меня была паника минут 15.. пока не изучил логи.... В момент когда я заливаю WP кто-то начинает его устанавливать ... то ли бот то ли реальный зловред... стало быть он успевает установить WP быстрее меня.... со своими данными :D Это прямо не касается изучаемой уязвимости, но тоже довольно интересный ход... видимо боты каким-то макаром понимают что WP еще не установлен и начинают эту процедуру сами..... ;) :) :)

Garin33
На сайте с 31.08.2009
Offline
169
#74

Romka_Kharkov - а как такое возможно? Если вы ставите WP, то откуда некто, кто обращается к сайту знает параметры подключения к базе (юзер, база, пароль)?

Потому что Drupal - это круто.
A
На сайте с 20.08.2010
Offline
775
#75

Этот некто однозначно бот. То есть, если правильно понимаю, смена паролей не помогает? Может, дыра вовсе не в сайте?

SeVlad
На сайте с 03.11.2008
Offline
1609
#76
Garin33:
Если вы ставите WP, то откуда некто, кто обращается к сайту знает параметры подключения к базе (юзер, база, пароль)?

Потому что:

Romka_Kharkov:
только указываю пароли к базам,
Romka_Kharkov:
видимо боты каким-то макаром понимают что WP еще не установлен

Если база прописана в конфиге, но таблицы не созданы, то само-собой будет редирект на инстал, где бот тупо заполнит поля и отправит форму. Как собсно и в любом другом двиге.

Romka_Kharkov:
со своими данными

А какие данные? Название блога, юзер.. Какие-то ещё настройки, отличные от дефолтных производятся (пермалинеки, час. пояс, темы-плагины и тп.)?

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#77
Garin33:
Romka_Kharkov - а как такое возможно? Если вы ставите WP, то откуда некто, кто обращается к сайту знает параметры подключения к базе (юзер, база, пароль)?

Смотрите пошагово:

1. Качаю WP. (На соседнем мониторе tail лога по POST)

2. Распаковываю.

3. Захожу на страничку, оно мне welcome , начинайте устанавливать...

4. Шаг установки просит полезть в конфиг и прописать там данные.

5. Прописываю, нажимаю >>Next , а оно мне в ответ "у вас уже установлен WP почистите базу". Хотя она предварительно была почищена до пункта #1.

6. Смотрю лог на соседнем экране из п. #1 а там кроме моего поста еще один тоже на установку.... :)

Проделывал не поверите раза 3.... пока перед началом установки не закрыл htaccess все кроме своего IP... По той же схеме WP Установился идеально, вопросов не возникает больше, могу предположить пока что это целевая атака на конкретный сайт, что бы даже в момент установки "неопытным пользователем" можно было успеть навредить..... Как-то так, иных пояснений у меня пока не находится....

---------- Добавлено 18.07.2013 в 17:56 ----------

awasome:
Этот некто однозначно бот. То есть, если правильно понимаю, смена паролей не помогает? Может, дыра вовсе не в сайте?

Да не в паролях дело, просто между тем моментом как я поменял пароль в конфиге для установки, и тем моментом пока я продолжил установку - вклинивается POST запрос со всеми данными типа купите Xbox ;) Ясно? Опережает мой тычек........ либо долбит по интервалу.

---------- Добавлено 18.07.2013 в 17:57 ----------

SeVlad:

Если база прописана в конфиге, но таблицы не созданы, то само-собой будет редирект на инстал, где бот тупо заполнит поля и отправит форму. Как собсно и в любом другом двиге.

+100500.

SeVlad:

А какие данные? Название блога, юзер.. Какие-то ещё настройки, отличные от дефолтных производятся (пермалинеки, час. пояс, темы-плагины и тп.)?

Из явно видимого название блога типа "купите Xbox"... ну заполняются шаблонные данные, левый admin левый пароль .... название, глубже не изучал, может там и записи какие-то создаются....

SeVlad
На сайте с 03.11.2008
Offline
1609
#78
Romka_Kharkov:
4. Шаг установки просит полезть в конфиг и прописать там данные.

Это воще не обязательно. Если конфига не будет - ВП при сетапе попросит эти данные прямо в фейсе.

Romka_Kharkov:
Из явно видимого название блога типа "купите WP

Так "типа" или так и есть? Реально интересно какими данными заполняется. Этих же данных по дефолту не существует и они не генерятся. Значит они отправляются злоумышленником и вполне возможно по ним можно получить полезную инфу для вычисления зловреда.

A
На сайте с 20.08.2010
Offline
775
#79
Romka_Kharkov:

Да не в паролях дело, просто между тем моментом как я поменял пароль в конфиге для установки, и тем моментом пока я продолжил установку - вклинивается POST запрос со всеми данными типа купите Xbox ;) Ясно? Опережает мой тычек........ либо долбит по интервалу.

Понятно. Я бы даже никогда не подумал об этом, а ведь при переносе сайта можно попасть :)

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#80
SeVlad:
Это воще не обязательно. Если конфига не будет - ВП при сетапе попросит эти данные прямо в фейсе.

Увы это понятно вам мне и еще ряду лиц, но многие делают то, что написано :D

SeVlad:

Так "типа" или так и есть? Реально интересно какими данными заполняется. Этих же данных по дефолту не существует и они не генерятся. Значит они отправляются злоумышленником и вполне возможно по ним можно получить полезную инфу для вычисления зловреда.

Как есть я написал, особо не вчитывался, после вашего пояснения про ботов у меня появилась и другая теория, возможно это был бот который тупо постит в обычные формы со спамом, ему то не понять что это за форма, для контакта или установки, заполнил поля по шаблону и отправил... а имена полей я полагаю там совсем не уникальные description какойнить email... admin ... lala ;) Что полезного можно узнать? :) Очередной IP Китая? :) Установите в такое положение десяток копий, я думаю через пару дней будет много чего для анализа :D

---------- Добавлено 18.07.2013 в 18:16 ----------

awasome:
Понятно. Я бы даже никогда не подумал об этом, а ведь при переносе сайта можно попасть :)

А вы думаете я спал и мне снилось :D Посмотрел в логи, подумал, сперва тоже была паника, уже думал даже что заражение на уровне самого WP... т.е качаю с оф. сайта уже бяку.. ;)) Но все пришло ;)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий