Zadejte hledaný výraz...

Odvirování WP – přepisování.htaccess

sikec
verified
rating uzivatele
(7 hodnocení)
5. 12. 2022 20:41:46
50 webů na multihostingu, ručně 100 hodin...když to půjde dobře. Asi bude lepší odejít jinam. Weby jsou "neziskové" , najmout můžu sám sebe a nemám na tohle čas. Ale pokud může být napadena i databáze, tak pak to nemá žádnej smysl, asi zahodím 15 let práce no...
5. 12. 2022 20:41:46
https://webtrh.cz/diskuse/odvirovani-wp-prepisovani-htaccess/strana/2#reply1510190
Pavel Mareš
verified
rating uzivatele
(19 hodnocení)
5. 12. 2022 20:45:39
Jo tak. My máme taky multi hosting vlastní, ale weby na sebe navzájem nevidí. Takže v případě napadení máme tohle podchycený.
Jinak pak teda chápu ty hodiny. Nicméně pokud jsou napadený všechny stejně, tak by se dala vytvořit logika co to projde a promaže. Stačí napsat kroky.
Ale záleží jak máš weby postavený, zda jsou stejný (pluginy, šablona atd).
5. 12. 2022 20:45:39
šikmo.cz – Digitální parťák, od designu přes vývoj až k marketingu.
https://webtrh.cz/diskuse/odvirovani-wp-prepisovani-htaccess/strana/2#reply1510189
sikec
verified
rating uzivatele
(7 hodnocení)
5. 12. 2022 22:00:35
každej jinej :-) Jeden přístup do FTP pro všechny...
5. 12. 2022 22:00:35
https://webtrh.cz/diskuse/odvirovani-wp-prepisovani-htaccess/strana/2#reply1510188
TomasX
verified
rating uzivatele
(4 hodnocení)
5. 12. 2022 22:09:50
a máš nějaké staré zálohy? Porovnat je a najít pattern, který hledat dál. Stejně tak to je WP, dá se udělat kontrola integrity, WP a pluginy stáhnout a porovnat originální soubory. Tohle vše se dělá poloautomaticky, jde to opravdu rychle.
Nevím, jestli ti změna hostingu pomůže, drtivou většinu napadených webů, který jsem viděl je důsledkem chyby v samotném WP a pluginech, ne v hostingu.
5. 12. 2022 22:09:50
https://webtrh.cz/diskuse/odvirovani-wp-prepisovani-htaccess/strana/2#reply1510187
sikec
verified
rating uzivatele
(7 hodnocení)
6. 12. 2022 06:10:32
Třeba toto by mohlo být ono: https://stackoverflow.com/questions/67296060/hacked-wordpress-htaccess
Ale prvně musím rozkodovat .php soubory, mají fakt divnou strukturu - třeba index.php.
---------- Příspěvek doplněn 06.12.2022 v 17:44 ----------
Tady na tohle se vždy .htaccess přepíše:
6. 12. 2022 06:10:32
https://webtrh.cz/diskuse/odvirovani-wp-prepisovani-htaccess/strana/2#reply1510186
TomasX
verified
rating uzivatele
(4 hodnocení)
6. 12. 2022 18:21:58
to vypadá na tenhle typ útoku https://forum.ait-pro.com/forums/topic/wp-dester-and-wpyii2-hacker-plugins/, útočník ti tam podle toho fóra nahrál vlastní plugin a k napadení opět nejspíš došlo přes plugin nebo přes neaktualizované WP.
Dělal si kontrolu integrity souborů? Ověřoval jsi jaké pluginy máš nainstalované?
6. 12. 2022 18:21:58
https://webtrh.cz/diskuse/odvirovani-wp-prepisovani-htaccess/strana/2#reply1510185
sikec
verified
rating uzivatele
(7 hodnocení)
6. 12. 2022 18:37:29
Ano "wpyii2" mi antivir označil na několika webech (asi 15 ks), tak jsem je z hostingu smáznul...a nepomohlo to...
---------- Příspěvek doplněn 07.12.2022 v 18:07 ----------
No integrita souborů - co si pod tím představuješ cca?
6. 12. 2022 18:37:29
https://webtrh.cz/diskuse/odvirovani-wp-prepisovani-htaccess/strana/2#reply1510184
TomasX
verified
rating uzivatele
(4 hodnocení)
7. 12. 2022 18:42:36
Integrita souborů je ověření, že se soubor nezměnil. Jsou na to pluginy, já to ale raději dělám ručně. Ideální mít zálohu z ftp v čase, pak kontroluješ, které soubory se změnili proto staré verzi (třeba Total commander umí porovnat adresáře). Pokud nemáš starou verzi, udělej si novou čistou instalaci, nainstaluj tvoje pluginy a porovnej s tím, co je na webu.
Ty viry mohou být už nalezlé kdekoliv na ftp, není snadné se toho zbavit a je velice obtížné najít všechna místa, aby se znovu nevrátil, najít soubory, které se změnili může být část vítěžství. Postavit to znovu bude možná pro tebe rychlejší, data máš v databázi, ftp a nahrané souboru máš také, vem to na čisto.
Rád bych ti poradil konkrétněji, ale nemám dost informací, je to vždy trocha laborování a hledání.
7. 12. 2022 18:42:36
https://webtrh.cz/diskuse/odvirovani-wp-prepisovani-htaccess/strana/2#reply1510183
sikec
verified
rating uzivatele
(7 hodnocení)
7. 12. 2022 19:48:18
No teď by mi stačilo jen ujištění, že DB jsou v pořádku. Může se tento vir infikovat i do databáze a spouštět se otamtud? Pokud ne, tak už čistím vše možný na bázi WP. Ale ten virus má asi vyšší IQ...teď přepisuje (jak se drápu furt na FTP) .htaccess i jednou za tři minuty...
Tak a teď už to dělá ihned po změně .htacces, tj. během sekundy...už se nedostanu do adminu ani....
---------- Příspěvek doplněn 07.12.2022 v 22:32 ----------
Máte někdo NolimitExtra multihosting a index.php v rootu vypadá takto?:
7. 12. 2022 19:48:18
https://webtrh.cz/diskuse/odvirovani-wp-prepisovani-htaccess/strana/2#reply1510182
TomasX
verified
rating uzivatele
(4 hodnocení)
8. 12. 2022 09:46:03
díky aspoň za tenhle kód, mno, stahuje si to další kódy z internetu, snaží se to očividně instalovat vlastní plugin, přepisuje několik souborů, víc času jsem jeho dekódování nevěnoval. Čekal bych, že to WP db si nahodí crony.
Nejde o IQ, útočníci mají týdny, měsíce na přípravu těhle "virů", ty máš hodiny, dny se tím vypořádat, není to snadné ani pro zkušené lidi.
Tady pro tebe je asi nejlepší řešení to prostě celé zálohovat, shodit a nahrát znovu. Čistění je velice těžké. Rád byh ti pomohl, ale nemám teď na to čas a nechtěl bych to udělat zdarma. Pokud jsi schopný sem napsat konkrétní problémy, budu se snažit ti odpovědět veřejně.
8. 12. 2022 09:46:03
https://webtrh.cz/diskuse/odvirovani-wp-prepisovani-htaccess/strana/2#reply1510181
sikec
verified
rating uzivatele
(7 hodnocení)
8. 12. 2022 19:06:36
Vše jsem stáhl, smázl, nahrál zpět web - funguje, nahraju další a uvidíme...BTW jak si ten kod rozlouskl?
8. 12. 2022 19:06:36
https://webtrh.cz/diskuse/odvirovani-wp-prepisovani-htaccess/strana/2#reply1510180
TomasX
verified
rating uzivatele
(4 hodnocení)
9. 12. 2022 07:25:54
Je to pořád php kód, textové hodnoty jsou často zakódovaný jako x##, proměnné jako název používají různé kombinace nul a písmen O. Názvy php funkcí se skládají se stringů postupně. Není to šifrované a ani jinak schované.
Šel jsem na to přes php fmt, převedl na AST, ručně jsem přeházel nějaké bloky, vypreparoval jsem z toho některé url a podíval se co je na nich. Neprocházel jsem to celé.
Zálohuj a dej si na to pozor, aktualizuj WP pravidelně. Není ještě jasné, jak tam pronikli, může to nastat znovu, podle informací k tomu kódu na internetu, tak je to skupina, která skenuje WP a využívá zranitelnosti, tak se tam teda nejspíš dostali.
9. 12. 2022 07:25:54
https://webtrh.cz/diskuse/odvirovani-wp-prepisovani-htaccess/strana/2#reply1510179
sikec
verified
rating uzivatele
(7 hodnocení)
9. 12. 2022 17:07:32
To TomášX a ostatním děkuji za rady, no snad to bude dobrý...uvidíme zda se to tam zase neobjeví...
9. 12. 2022 17:07:32
https://webtrh.cz/diskuse/odvirovani-wp-prepisovani-htaccess/strana/2#reply1510178
Pro odpověď se přihlašte.
Přihlásit