Wordpress potencialne luknje
 
twosocks 2. okt 2015 14:37:30 Pridružen od:
20. mar 2009
1297 objav
1253 89 21
#11

Kaj pa logi pravijo? error.log pomaga ponavadi, acces pa tudi.


všeč(0) ni všeč(0) spam(0)
 
carli 2. okt 2015 17:54:38 Pridružen od:
5. avg 2008
1258 objav
583 54 17
#12

Cela debata :D



Error log nič v zvezi s tem, access log samo dostop do shell faila. Kar sem pregledal shell faile je povsem enostavno, niti ni nekih exec funkcij, tak da kaj dosti ne morem blokirat.



Opazil sem nekaj broute force na xmlrpc, sem tudi blokiral, tak da upam da bo sedaj mir.



No sej se je že v temi nabral en seznam :D


všeč(0) ni všeč(0) spam(0)
 
twosocks 2. okt 2015 18:15:40 Pridružen od:
20. mar 2009
1297 objav
1253 89 21
#13

Če se kar pojavi, v error nič, v acces samo post - ftp log? tega je biilo v zadnjih letih ogromno - kraje FTP dostopnih podatkov. Morda.



Ker zelo težko, da ni nobenega datuma/ure povezane med logi in timestampom fajla.


všeč(0) ni všeč(0) spam(0)
 
carli 2. okt 2015 20:00:55 Pridružen od:
5. avg 2008
1258 objav
583 54 17
#14

Je ja povezava - access log na shell file je isti kot timestamp fajlov. Kako je pa shell file maložil pa ne najdem ničesar ...


všeč(0) ni všeč(0) spam(0)
 
krejzi 2. okt 2015 21:40:08 Pridružen od:
14. mar 2013
558 objav
915 213 12
#15

Dej pokazi ta shell, da vidim.


všeč(0) ni všeč(0) spam(0)
 
carli 3. okt 2015 10:14:34 Pridružen od:
5. avg 2008
1258 objav
583 54 17
#16

Eden iz med shell failov: http://pastebin.com/Nr1cXrsN



Nekaj teh shell failow pa itak že antivirus zazna.



Gre za to da lahko urejaš file direkt, 1,2,3 si spišeš en macro, ki klika in editira file.



Očitno sem poštimal zadevo, ker trenutno je mir :D



Če bo kdo testiral shell file, naj ga tudi zbriše, ker uporablja faile na drugih naslovih, da ne bo potem kak problem!


všeč(0) ni všeč(0) spam(0)
 
sigismund 5. okt 2015 16:48:51 Pridružen od:
1. sep 2012
10 objav
6 4 0
#17

Si zamenjal tudi vse dostopne podatke (WP axx, FTP in MySQL)?



Ko boš pognal Wordfence vklopi še funkcijo 'Treat images as executable files', včasih se kakšna skripta skrije v image datoteko z execute pravicami.



V primeru, da še vedno ne najde, ti pa predlagam, da preveriš kdaj so bile datoteke ustvarjene, kdo jih je ustvaril (ls -l | awk '{print $3, $4 }') in pregledaš dostopne loge na strežniku, kateri URLji so bili zahtevani v tisti minuti.


všeč(1) ni všeč(0) spam(0)
 
carli 5. okt 2015 19:54:49 Pridružen od:
5. avg 2008
1258 objav
583 54 17
#18

Zadeva je rešena, kot kaže!


všeč(0) ni všeč(0) spam(0)
 
Matjaž 6. okt 2015 07:11:43 Pridružen od:
21. sep 2007
3505 objav
2603 308 45
#19

Pa si mogoče ugotovil kako so prvič prišli notri?


všeč(0) ni všeč(0) spam(0)
 
Waxler 27. okt 2015 15:07:34 Pridružen od:
16. jun 2010
36 objav
39 7 0
#20

Poleg ostalih možnosti ki so že omenjene lahko probaš tudi z zastonj accountom pri CloudFlare CDN ki deluje kot vmesna postaja med tvojo stranjo in hostingom. Poleg tega da naredi stran hitrejšo v bližini njihovih serverjev (ZDA) dobiš tudi eno plast dodatne zašćite.



Je pa zelo težko vedeti ali bo to rešilo problem ker je možnosti veliko, ker pa je zadeva zastonj ni tak problem probat.


všeč(0) ni všeč(0) spam(0)
 
 

🔒 Za odgovor na to temo se moraš prijaviti.

Prijavi se