Взлом блога SEO секреты: Блоги атакуют трояны Rootkit.Kryptik
При поддержке: Если вы уверенный пользователь ПК, и можете найти 10 различий монитора от клавиатуры, то посетите интересный блог про фриланс – пора уже начинать работать в сети.
Да уж, не думал я, что меня коснется то, что коснулось уже большинство владельцев персональных блогов, но реальность такова, что взлом блога, может испытать любой на собственной шкуре, допустив малейшее нарушение безопасности.
Наверное, уже многие слышали о слишком учащенном взломе блогов, в последнее время, и даже многие плагины защиты – при этом не помогают.
Те читатели – кто заходил на мой блог SEO секреты 27 февраля, могли наблюдать только одну надпись черным по белому:
Parse error: syntax error, unexpected ‘<’ in/home/ssoross/seocekret.ru/docs/wps/wp-includes/default-filters.php on line 229
да и аналогично на других моих 5 проектах

Паниковать при этом не стоит, нужно просто было разобраться в ситуации, к чему собственно я и приступил.
Введя в поле запросов Яндекса этот код ошибки, сразу столкнулся с информацией о взломе блогов во время атаки троянских программ Rootkit.Kryptik.
Как происходит взлом блога:
- На компьютер жертвы попадает Rootkit.Kryptik
- Ворует пароль, сохраненный в FTP клиенте к примеру Total Commander
- Получает доступ ко всем папкам блогов на хостинге
- Прописывает вредоносный код во все файлы index, с расширением js и файлы default-filters.php, widgets-filters.php
- И начинает творить все чудеса по отправке трафика на непонятные сервера и ресурсы
Вот тут начинается головная боль
Как исправлять ситуацию взломанных блогов? Что делать, если Rootkit.Kryptik все-таки сделал свое черное дело?
На форумах было предложено одно из решений проблемы:
- сменить пароль на доступ по FTP
- скачать папку wps, лежащую в корневом каталоге со всем содержимым блога
- найти вредоносный код в каждом отдельно взятом файле и удалить вручную (файлов порядка 100)
- код во всех файлах будет одинаковый, и он сильно отличается от нормального
- после исправления, залить все обратно на хостинг с заменой поврежденных файлов
Было сделано именно так, и после 4-х часовых мучений с одним из моих блогов, зайдя в административную панель управления я получил – некорректно работающую админку и некоторые ява скрипты используемые блогом отказывались работать.
Пришлось упрощать процедуру, как в плане сокращения времени устранения последствий взлома трояна Rootkit.Kryptik, так и в плане работоспособности блога.
Смотрите, как лечился взлом блога SEO секреты:
Часть-1:
- Первым делом проверяем жесткий диск последними версиями антивирусных программ и удаляем Rootkit.Kryptik
- Обязательно меняем пароль на доступ по FTP
- Скачиваем последнюю версию Wordpress 2.9.2 на компьютер
- Заходим через FTP на хостинг под новым паролем
- Заменяем файл index.php на новый из скаченной версии Wordpress 2.9.2
- Заменяем папки wp-admin и wp-includes на новые из Wordpress 2.9.2
- Ни в коем случае не трогаем папку wp-content – здесь все ваши записи и картинки и файл wp-config – конфигурационный файл
Часть-2:
- Далее идем в панель управления хостера
- Находим в папку themes с вашими шаблонами, лежит в wp-content
- Удаляем все папки с неиспользуемыми темами Wordpress в данный момент
- Папку с используемой темой Wordpress, заменяем на новую с жесткого диска, если нет заново скачиваем из интернета
- Открываем папку с установленными плагинами Wordpress – plugins, находится в wp-content и начинаем открывать последовательно каждый найденный файл index.php и файлы с расширением js, тем самым удаляя ручками вредоносный код (прописывается обычно всегда в конце записи) и сохраняя полученный результат.
Вроде все, в итоге после 5 часов работы, мной были восстановлены все 6 блогов на хостинге с полными рабочими параметрами. Плюс обновлена версия всех блогов до Wordpress 2.9.2.
Мораль такова: постарайтесь максимально обеспечить защиту вашего блога, всеми пока доступными способами, которые имеют место обсуждения на форумах и в социальных сетях и не только от Rootkit.Kryptik. И ради бога, не храните пароль доступа по FTP в самой программе клиенте.
Сейчас блог работает в прежнем режиме! Приятного пользования!
Ваше кино, должно быть красочным и реалистичным, такое возможно только на высококачественных LCD телевизорах. Как выбрать? Какой телевизор лучше? Узнайте на http://www.vasko.ru/to_catalog/action_categDesc/id_508/
Читать похожие статьи:
Не забывайте подписаться на обновления SEO блога по RSS!

19 Комментариев
Март 2nd, 2010
Каждый раз когда такое читаю, удивляюсь – как можно так халатно хранить пароли?
Еще больше меня добивает совет не хранить пароли в Тотал Командере. Это что за бред? В Тотале еще как можно их хранить, так как начиная с версии 7.50 пароль защищен шифрованием AES, которое не поддается взлому – просто нужно указать в настройках мастер-пароль, и все ! Даже если троян упрет файл, он получит зашифрованный, даже теоретически не взламываемый код AES.
Такая же защита внедрена и в WinSCP !
Март 2nd, 2010
Джупок, ценный совет, пользователям пригодится
Март 2nd, 2010
У меня раньше NOD32 стоял, он не очень то и защищал, последний год пользуюсь Kaspersky Internet Security 2009 – и хоть бы что. Хочу сказать что Антивирус в большенстве случаев залог сохранности ваших паролей!
Март 2nd, 2010
Так выходит вирус не ломает сайты сам по себе, а использует опять же человека. А как же защита персонального компьютера и антивирусы. Или антивирусы его не ловят? Или их вообще нет? Элементарное пренебрежение безопасностью обычно оборачивается потерей данных. Думаю всем блоггерам нужно пройти курс по защите персонального компьютера, что бы не потерять их ценные блоги.
Март 2nd, 2010
OnArs, да NOD32 у меня как раз и стоит, увидеть трояна он увидел, а вот с излечением не справился
хотя и Касперский не все раньше резал.
Март 2nd, 2010
Если вредоносный код одинаковый – его можно убрать во всех файлах с помощью многих прог. Например в HomeSite есть «Search and Replace in files…»
Март 3rd, 2010
Как бы от вирусов не беречься, все равно найдется человек более хитрый, который создаст другой вирус.
Рекомендации дельные, спасибо, но руки до них вряд ли дойдут – обычно спохватываешься когда уже почти все пропало)
Март 3rd, 2010
Дополню Magir: + ещё notepad++
А вообще – можно просто с кампа залить всё с заменой, если вдруг посты ещё покоцал – их из бекапа восстановить всегда можно.
Пользуюсь этим: Nod32, Outpost, CuteFTP с мастер-паролем.
ssoross, а вот пункты
* Заменяем файл index.php на новый из скаченной версии Wordpress 2.9.2
* Заменяем папки wp-admin и wp-includes на новые из Wordpress 2.9.2
Это то как делать апдейт вордпресса?
А то чё-то я так и не понял как там его апдейтить…
Март 3rd, 2010
Горный Оптимизатор, да можно сказать это будет обновление до свежей версии Wordpress 2.9.2. Просто заливаем их на хостинг с заменой покоцанных трояном, можно через FTP.
Март 4th, 2010
Антивирус – это не панацея от бед. Главное, чтобы общая безопасность была соблюдена.
Из антивирусов я бы порекомендовал AVIR’у от германских разработчиков. Бесплатен и мало ресурсов потребляет, по тестам занимает лидирующие позиции среди платников!
Март 4th, 2010
Беркут, действительно это один из самых лучших антивирусов. По крайней мере его используют на локальных компьютерах моей организации.
Март 15th, 2010
У моего знакомого такая же ситуация недавно была – спасибо за совет. Кинул ссылку на вашу страничку – сделал, как написано и все хорошо!
Март 27th, 2010
ничего удивительного в этом нет.лучшая форма защиты-нападение. =)
Апрель 17th, 2010
Большое спасибо за пост. Выручил дружище.
Я уже думал переливать весь ВП и заново верстать сам Шаб (так как он не скачанный, а сверстан).
Июнь 5th, 2010
Спасибо, дружище. Все сделал, как ты сказал: пароль сменил, папки перезалил. Благо, что на локалке бекап был.. 20 мин и все работает. По крайней мере пока…
. js файлы не проверял, посмотрел несколько index.php их размер оч. отличается (напр. оригинальный – 30кб, на серве 210 кб). Сразу перезалил все файлы и все ок.
Октябрь 5th, 2010
Со временем займусь безопасностью своего блога… а то с каждым днем все страшнее и страшнее
Апрель 18th, 2011
Хороший пост! Одобряю
Сентябрь 25th, 2011
Огромное спасибо автору! Сегодня (25 сентября 2011) воспользовался этой инофрмацией. Мой сайт (а может база данных или что-то из хостинг провайдера) был взломан. Выводилась страничка где была надпись: Bangladeshi HackeR
Т.к. я обнаружил все это утром – вообще не понял что делать… нет опыта и вообще столкнулся с этим первый раз.
Октябрь 31st, 2011
Спасибо за статью. т.к. я уделяю безопасности блога больше времени, чем редактированию.
Читал про такую фишку которая тоже обваливает блог:Так вот. Оказывается, если не пользоваться отсроченной публикацией, то специальное обращение к этому файлу (типа http://ваш_блог/wp-cron.php?check=46cbe1674da1d2888104482d6ed4f87f) активирует на сервере неиспользуемые скрипты, которые сами не завершаются и только накапливаются в памяти потребляя все больше системных ресурсов сервера.
По этому поводу есть соображения?
Добавить комментарий