Новый взлом WordPress, карты сайта и перенаправления

  • Автор темы Lainer
  • 93
  • Обновлено
  • 12, May 2024
  • #1
К сожалению, веб-сайт одного из моих клиентов был взломан, но это немного отличается от обычных хаков для фармацевтических компаний, которые я видел раньше, поэтому я решил поделиться этим здесь и посмотреть, есть ли у кого-нибудь идеи или сталкивался ли он с этим раньше.

По сути, хак заключался в перенаправлении веб-сайта на японский веб-сайт через несколько поддельных URL-адресов (ну, я имею в виду около 1200 URL-адресов), созданных на сайте.



Это было сделано путем добавления кода base64 в index.php в корне сайта и пароля GET в коде страницы 404. Но отличие заключалось в том, что он создал файл под названием amaps.xml и через код заменил на него фактическую карту сайта, поэтому Google просканировал эту поддельную карту сайта (в которой были только поддельные URL-адреса), и именно так мы увидели взлом.



Визуально разницы не было, но боты перенаправлялись на другой сайт.

Другое дело, что у этого парня/девушки/бота не было доступа к серверу, и все это делалось через административную панель WordPress, что очень раздражало, потому что только на одном сайте у нас был открыт «редактор» в административной области.

Хотя мы удалили и восстановили все, но index.php был снова изменен, и это заставило меня приложить все усилия, снять все это, восстановить пару месяцев назад, включая всю базу данных, и потерять много обновлений, но убить эти рыдания.

В любом случае, это была интересная встреча, и мне было любопытно узнать, был ли у вас подобный опыт раньше.

Lainer


Рег
22 Sep, 2012

Тем
1

Постов
2

Баллов
12
  • 21, May 2024
  • #2
Я тоже испытал этот взлом.

В январе я удалил вставки кода из файлов php, и теперь появился файл sitemaps.xml с 8000 редиректами и файл проверки Google Search Console (который создал учетную запись для Google Search Console и отправил карту сайта). Я удалил это.

Заметили ли вы какие-либо изменения в своей базе данных? Мой выглядит нормально, но мне не нужны дальнейшие сюрпризы.

Я также установил iThemes Security, а также «Все в одном» WP Security и антивирус.

Но если в моих файлах что-то осталось, у меня все равно могут возникнуть проблемы.
 

Risc


Рег
04 Mar, 2014

Тем
0

Постов
2

Баллов
2
  • 21, May 2024
  • #3
Согласен, безопасность отсутствовала, а у клиента украли пароли, и он ничего нам не сказал.

Плагин был Akismet, который мне очень понравился, но этого не должно было случиться.

Что было интересно, так это то, как они испортили результаты поиска на сайте с помощью карты сайта, но Google, Yahoo, Bing и даже Яндекс сканируют старые ссылки и съедают пропускную способность.
 

AnnBad


Рег
11 Apr, 2015

Тем
0

Постов
1

Баллов
1
  • 04, Jun 2024
  • #4
Да, мы сталкивались с подобными вещами.

После того, как вас взломали, вам нужно все очистить, потому что первое правило хакеров — создавать бэкдоры.

Бэкдоры могут находиться внутри файлов, скрыты или в базе данных.

Поэтому вам нужно проверить все, и если сайт большой, это чрезвычайно сложная работа.
 

Ermak128


Рег
11 Aug, 2014

Тем
0

Постов
2

Баллов
2
  • 04, Jun 2024
  • #5
Забавно, что вы упомянули об этом, но я использовал плагин безопасности itheme, в данном случае довольно хороший.

Поменял все страницы входа и вдруг попытки изменились на 404 страницы.

Забавно видеть неудачную попытку, но совсем немного.

В этом случае он/она/оно по-прежнему заходит на страницы примерно 110 раз в день.

Подозреваю, что это бот.
 

erere


Рег
20 Jan, 2016

Тем
0

Постов
3

Баллов
3
  • 05, Jun 2024
  • #6
Хакеры загружают множество плагинов, и никто не проверяет их на наличие проблем с безопасностью. Лучший способ — переименовать файл wp-login.php и переименовывать его, когда вы хотите войти в систему. Mod_security с правилами comodo может помочь в этом случае.
 

Denis3


Рег
03 Oct, 2011

Тем
1

Постов
3

Баллов
13
  • 08, Jun 2024
  • #7
Ничего особенного (кроме, возможно, использованной тонкости) - возможно, дело в уязвимом плагине или неверном пароле для админки.

Повышайте безопасность, требуйте, чтобы пароли были безопасными, и следите за тем, чтобы все плагины обновлялись и сохранялись в безопасности (уменьшите их количество до тех, которые абсолютно необходимы). Если кто-то проник в вашу админку, безопасность была плохой.

В этом вся суть.

Да, Wordpress может быть уязвим, но последние версии, при правильной настройке безопасности, не намного более уязвимы, чем любой другой сайт с административной областью.
 

loretastopher47


Рег
01 Jan, 2011

Тем
1

Постов
2

Баллов
12
  • 09, Jun 2024
  • #8
Плагины иногда действительно ненадежны, потому что они открывают ваш сайт для дополнительных векторов атак.

Один из моих сайтов был взломан каким-то сайтом, связанным с ИГИЛ или какой-либо другой группой.

Хотя то, что сделал этот человек, довольно умно.

Не уверены, сможет ли Google обнаружить клоакинг?
 

derga


Рег
08 Sep, 2014

Тем
0

Постов
3

Баллов
3
  • 10, Jun 2024
  • #9
Да, первый Eval был на странице 404, к которой было очень удобно получить доступ.

Выяснилось еще кое-что: xmlrpc.php также является хорошим шлюзом, когда у них есть доступ к сайту.

Лично я мало что знал об этом (я не разработчик), но, видимо, это была еще одна точка входа для ручного добавления кода в сообщения и страницы.
 

digitalocean


Рег
31 Aug, 2014

Тем
0

Постов
1

Баллов
1
  • 10, Jun 2024
  • #10
Спасибо, да, теперь у меня есть Sucuri на всех веб-сайтах или iThemeSecurity на большинстве WordPress.

Очень полезно и показывает точки атаки, а также уязвимости, что очень помогает.

Мне нравится, когда я изменил страницу входа, и она внезапно изменилась с неудачного входа на 404 попытки, и это меня удовлетворило.
 

accs4sale


Рег
12 Sep, 2012

Тем
1

Постов
3

Баллов
13
  • 12, Jun 2024
  • #11
Навести порядок на сайте совсем не просто.

Хорошо, что у вас были резервные копии, к которым можно было вернуться.

Существует множество точек входа для внедрения кода эксплойта, включая xmlrpc.php и wp-login.php, поэтому защита вашего веб-сайта должна быть максимально автоматизирована.

Есть ли у вас брандмауэр веб-приложений или какие-либо другие службы безопасности? Вы по-прежнему можете видеть, какие попытки атак направлены на ваш сайт, за исключением того, что все эти попытки блокируются.

Это моя любимая часть.
 

Diego1


Рег
24 Aug, 2013

Тем
1

Постов
3

Баллов
13
Тем
49554
Комментарии
57426
Опыт
552966

Интересно