WSO 2.5 encontrado en Apache

1

Encontré en mi servidor web el archivo wp-conf.php que cuando lo llamas desde el navegador con un parámetro url como wp-conf.php? t7831n = cualquier valor muestra una interfaz Donde puedes controlar todo el servidor. Estoy utilizando Joomla 1.5 en el servidor, que tiene muchas vulnerabilidades.

El código para esta cosa de la WSO que descodifiqué se puede ver aquí

Además de migrar a una versión más reciente de Joomla, me gustaría asegurarme de que todos los directorios estén limpios de cualquier archivo malicioso. Ejecuto chkrootkit y dice que todo está bien. Además, cuáles deberían ser los permisos correctos en el directorio / var / www. Después de leer bastantes publicaciones, las tengo ahora como 755 (excepto una temperatura que necesitaba 777) y el propietario es el usuario principal con el propietario del grupo www-data del cual el usuario principal forma parte.

Cualquier ayuda / conocimiento es muy apreciado. El servidor está ejecutando ubuntu 10.04 y está completamente parcheado. Gracias

    
pregunta Nic 13.08.2013 - 18:44
fuente

1 respuesta

0

en primer lugar: rechace cualquier conexión de red de entrada / salida a través de iptables, excepto ssh. La posibilidad es que tu servidor ya es parte de una botnet.

ejecutar un $ obsoleto, lo que sea malo, como lo experimentaste, consulta [1] , [2]

para su segunda parte: no sabe si los archivos se modificaron y se incluyeron elementos maliciosos, o si se guardó algún archivo oculto en su Docroot. Sin embargo, encontrar esas cosas necesita algo de experiencia. También debe comprobar / tmp para directorios ocultos o su configuración de red

lo que puedes hacer: tomar joomla-sources limpio y hacer una configuración con tu base de datos; pero revisa tu base de datos para ver cosas que no pertenecen allí.

puede consultar su sitio web con sucuri o su servidor-ip con robtex para ver si su sitio ya se conoce como malo; google-safebrowsing podría dar otra pista. y Google tiene una página para ayudar / informar a personas como usted: aquí

también debe revisar sus registros para esa ip que accedió a wp-conf.php.

    
respondido por el that guy from over there 13.08.2013 - 21:16
fuente

Lea otras preguntas en las etiquetas