메뉴 건너뛰기

Karma's Place

로그인하지 않고 댓글을 달 수 있습니다. 하지만 본사이트의 취지에 맞지않는 댓글은 예고없이 삭제될 수 있습니다.
기타등등
2011.04.01 19:29

malware에 의한 해킹 사이트 대처 순서

조회 수 24039 추천 수 0 댓글 0
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 게시글 수정 내역 댓글로 가기 인쇄
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 게시글 수정 내역 댓글로 가기 인쇄
XE에서 다른 분글에 답글을 달다가 생각난김에 좀더 정리해서 올려둡니다.
http://www.xpressengine.com/index.php?mid=freeboard&document_srl=19663835


----------------------------------------------


요즘 사이트들이 많이 해킹을 당하는 것같습니다.
해킹방식은 malware라고 부르는 트로이목마 비슷한 바이러스로 FTP 클라이언트에 저장되어있는 FPT계정의 비밀번호를 추출하는 방식으로 보입니다.
추출한 비밀번호로 사이트에 접속해서 새로운 스크립트를 저장하고 또 다른 바이러스를 감염시키는 방식입니다.

홈페이지에 추가된 코드는 마치 color_picker처럼 보입니다.
http://stackoverflow.com/questions/5456462/what-does-this-php-code-do 하지만 실제 내용은 malware를 심는 트로이목마입니다. 변형 스크립트들이 벌써 많이 생겼네요.  http://sucuri.net/malware

문제는 저 스크립트를 만드는 코드가 사이트 어디엔가 숨겨져 있다는 것입니다.
color_picker처럼 보이는 저 코드만 삭제하면 또 생기고 또 생겨납니다.
문제는 어느 화일에 숨겨져 있는지 찾기가 쉽지 않다는 점입니다.

다음은 
http://malware.im/blackhole-defs_colors-and-createcss-injections/
에 나와있는 작업순서입니다.

To webmasters

Based on the information I currently have about this attack, here my recommendations to webmasters of affected sites:

  1. Thoroughly scan your computers for malware.
  2. Change all site passwords.
  3. Don’t save passwords in FTP clients. Malicious programs know how to extract your passwordsfrom configuration files of most popular FTP clients.
  4. If your hosting supports SFTP, stop using FTP — it’s insecure. (New reality, not only malware on your computer can sniff passwords in plain-text FTP traffic but also (with proper tools) people from other computers on the same Wi-Fi network can do it.) Switch to SFTP as soon as possible. All decent FTP clients support SFTP mode so the switch will be painless for you. Do it!
  5. If you use third party software on your site, make sure it is up to date and fully patched.
  6. Scan your whole server (your account) for suspicious files. There may be backdoors files there. Here are some keywords to search for: “base64_decode“, “edoced_46esab“, “gzinflate“, “gzuncompress” , “eval(base64_decode“, “eval(stripslashes“, “FilesMan“.
  7. If your site is blacklisted by Google, request a malware review via Google Webmaster Tools (Diagnostics -> Malware) once you’ve finished the clean up.

###

1. PC 바이러스검사
2. 사이트 FPT 비번변경
3. FTP클라이언트(대개는 파일질라) 접속방법에서 저장된 비번을 삭제하고 password 입력방식으로 변경
4. 가급적 SFTP를 사용하고..
5. 프로그램 업데이트, 패치
6. 사이트 스캔
7. 작업이 끝나면 구글 웹마스터툴로 검사...

6번 사이트 스캔이 문제겠네요.
FTP로 화일을 변조하기 때문에 어느화일에 소스가 숨겨져 있는지 찾기 쉽지 않습니다.

특별히 자체 제작하거나 수정해서 사용하시는 모듈이 없다면 가능하면 몽땅 다 지우고 새로 설치하는 것이 편할 것같네요.



?

List of Articles
번호 분류 제목 날짜 조회 수
53 Rhymix & XE XE 속도 개선을 위한 위젯 수정법 1 2011.03.15 50095
52 Rhymix & XE 이미지프로세스 모듈 (매직버전) 111 file 2010.03.01 46055
51 Rhymix & XE 이미지 자동출력 애드온 58 file 2010.04.09 35612
50 애드온 및 모듈 제작 초간단 애드온 제작법 2 file 2011.03.25 32495
49 기타등등 루씬, 큐브리드그리고 XE 3 file 2010.10.07 30685
48 Rhymix & XE 구글 웹앨범 연동모듈 설정 58 file 2010.03.31 30268
47 Rhymix & XE JPG 축소 및 워터마크 애드온 ver 0.7 21 file 2010.02.18 27116
46 기타등등 큐브리드 변환후 index 재설정 2 file 2010.10.22 26555
45 기타등등 윈도우즈에서 ImageMgick을 이용한 imageprocess 사용 2 file 2011.03.10 24086
» 기타등등 malware에 의한 해킹 사이트 대처 순서 2011.04.01 24039
43 Rhymix & XE 한국우편번호 확장모듈 file 2011.03.10 23703
42 Rhymix & XE picasa_upload component 34 file 2010.04.05 23208
41 Rhymix & XE 자동 그룹변경 애드온 17 file 2010.02.18 22531
40 Rhymix & XE 구글 웹앨범 최근사진 위젯 file 2010.04.05 22345
39 Rhymix & XE 비회원에게 다른 메뉴보이게하기 2012.03.15 21932
38 Rhymix & XE reCaptcha를 이용한 새로운 캡차애드온 file 2011.04.01 21867
37 Rhymix & XE 모바일에서의 통합검색기능 6 file 2011.05.17 21280
36 Rhymix & XE 이미지 포맷 변환테스트 27 file 2012.02.01 19582
35 Rhymix & XE 이미지프로세스 모듈 설정방법 24 file 2010.02.25 19332
34 Rhymix & XE 이미지프로세스 모듈의 설정 및 사용방법(new version) file 2012.02.08 15843
계속 검색
Board Pagination Prev 1 2 3 Next
/ 3
위로