Wpis z mikrobloga

Zaatakowało mi jakieś gówno stronę na #wordpress - po wejściu w nowej przeglądarce na stronę po załadowaniu strony jest przekierowanie do jakiegoś skamu, zaczynając od włączenia wkurzających powiadomień po inne reklamy.
Jedna ze stron na którą jest przekierowanie to re-captha-version-3-47[.]top inna to https://greatbonushere[.]top/?u=4dkpaew&o=81yk607&cid=74hhkue40100

Ktoś coś wie co można z tym zrobić? Oczywiście kopii brak, motyw wcześniej nie był aktualizowany, aktualnie wszystko najnowsza wersja.

Btw znalazłem info o tym https://www.getastra.com/blog/911/wordpress-redirect-hack/ pytanie jak to wywalić i jak się zabezpieczyc?

#woocommerce #tworzeniestron #stronyinternetowe #stronainternetowa
  • 18
@Lapidarny: Będzie ciężko to odratować, co najwyżej może jakoś tą infekcje zamrozić ale to i tak raczej będzie wracać.

Absolutnie wszystko z backupu hostingu przywróć jednym strzałem i aktualizuj.
@Lapidarny: wordfence dla przeskanowania, a wcześniej możesz poszukać wirusa, określić datę pliku i na tej podstawie znaleźć wszystkie pliki do których się dokleił

index.php, functions.php (ten z aktualnego szablonu), no i wtyczki do przejrzenia (bo wirusy lubią wgrywać się jako jedna z nich)

Do skasowania wszystkie wtyczki, które nie są aktywne, oraz wszystkie szablony które nie są używane (jeśli masz child, to zostawiasz rodzica).
  • 0
@januzi: skanowałem Anti-Malware i nic nie wykrył. Wywaliłem wszystkie dziwne pliki z FTP, w functions.php nie było nic doklejone, wszystko zaktualizowane, WP zainstalowany ponownie za pomocą takiej funkcji w wp-admin.
Aktualnie po wejściu na stronę z nowej przeglądarki wywala https://limeerror[.]org/9fW6zjCQ
Później jak wejdziesz na stronę już wszystko działa...
te wirusy maja prymitywne metody dzialania, wiec ich kody dosc latwo znalezc, gdyz sa nieczytelne i czesto jako jedna dluga linia, ala obfuskacja dla czlowieka.


@brakloginuf: @Lapidarny Usunięcie tego, podmiana kilku plików nie rozwiąże nic. To siedzi mega głęboko.
Zobacz sobie w Google Search Console czy nie masz czasem już 20 tys. podstron z reklamami leków :D
@Lapidarny: Mi hosting po przeskanowaniu takiego wirusa wywalił. Zainstaluj wtyczkę WordFence oraz poproś hosting o przeskanowanie twoich plików. Backup sprzed kilku dni hosting też powinien mieć.
@Lapidarny: ściągnij wszystkie pliki na dysk i przeszukaj cały folder strony pod kątem użycia tych funkcji:
eval(
base64decode(
stripslashes(
exec(
passhtru(
shell
exec(
popen(
procopen(
pcntl
exec(
assert(
pregreplace(
create
function(
implode(
arraymap(
array
filter(

Jak będzie tam coś co wygląda na podejrzane związanego z tą funkcją ściągasz oryginalny plik wordpressa, templatki czy wtyczki i porównujesz.

Przy okazji sprawdź wp-content/uploads i zobacz czy nie masz tam 2137
  • 0
Przy okazji sprawdź wp-content/uploads i zobacz czy nie masz tam 2137 wrzuconych dziwnych PDF albo innych plików.


@ArekJ: nie ma nic podejrzanego

oprócz tego dwa dni temu przywrócona kopia całego serwera, był spokój na dwa dni, teraz znowu syf i wywala wirusa... żadnych plików z dzisiaj ani wczoraj... żadnych podejrzanych plików, treści plików itd
@Lapidarny: właśnie wydaje mi się, że niekoniecznie. Chyba zdarzały mi się syfy, które jakimś cudem nie nadpisywały tej daty. Ale to sobie ręki uciąć nie dam