また改ざん?

以前サイトHのwordpressのファイルに変なリンクが埋め込まれていたことがありましたが、今度はサイトGが問題発生。アクセスするとリダイレクト(→www4.suitcase52td.ネット→qooglesearch.コム)され、そこがあきらかにうさんくさいurlで、いまのところ実害はないもののマルウェアっぽいのをしこまれそうなかんじだったので、すべてのサイトを緊急チェックしてみた。

1.ファイルを検索する
 たいてい、そのphpファイルには
 eval(base64_decode(‘ なんかのコード ==’)); ?> というのが埋め込まれていたので、
 grep -i “base64_decode” ./*
 で検索してあやしいファイルをみつける。imageフォルダとかになんか知らないphpファイルがあったりします。
  -i 大文字小文字を区別しない。
  -r サブディレクトリ以下も検索
 wp-config.php、.htaccessもチェック。
 wp-config.phpのキーを変更。
2.ワードプレスのファイルを削除。最新バージョンをwgetしてunzipする。
3.wp-configを変更。その後パーミッションを404(444)にしておく。
前回チェックしたときはなかったが、今回おなじサーバーにある2つのサイトが汚染。しかもwordpressのコアファイルにほとんど変更あり。
前回あやしいphpファイルが存在した1つのサイトに、またphpファイルが再発。
wordpressから入られたんだろうけど、今回の2つのサイトは新しいバージョンにしてあったので、気がつかないところに仕込まれていたのかもしれない…。
自分のトコだけならいいんだけどねー。
参考リンク
FAQ My site was hacked
PHPファイルに不正なコードが埋め込まれる
“eval base64_decode” hack. with 2.8.4
ハッキング・クラッキング被害
How To Completely Clean Your Hacked WordPress Installation
http://encodemaniax.com/index/encode/utf8
http://hogehoge.tk/tool/

Comments are closed.