https://www.viestintavirasto.fi/kyberturvallisuus/tietoturvanyt/2015/12/ttn201512161547.html
Murretut Wordpress ja Joomla -sivustot ohjaavat haittaohjelmia jakaville sivustoille
16.12.2015 klo 15:47 - Päivitetty 18.12.2015 klo 14:33
Suomessa yleisesti käytössä olevat julkaisujärjestelmät Wordpress ja Joomla ovat verkkorikollisille houkuttelevia kohteita muun muassa haittaohjelmien levitystarkoitukseen. Julkaisujärjestelmiin kohdistuu jatkuvasti hyökkäyksiä automatisoiduilla työkaluilla. Mikäli verkkorikolliset löytävät haavoittuvan julkaisujärjestelmän, valjastetaan se haitalliseen tarkoitukseen.
Murretulle verkkosivustolle lisätään haitallinen uudelleenohjaus, joka pahimmillaan johtaa sivulla vierailevan käyttäjän laitteen saastumiseen haittaohjelmalla. Erityisesti tietoja salaavat kiristyshaittaohjelmat, kuten Cryptowall ovat rikollisten suosiossa.
Murrettuja sivustoja havaitaan Suomessa useita kymmeniä viikottain. Kyberturvallisuuskeskus ilmoittaa havaitut sivustot palveluntarjoajalle, joka puolestaan välittää ilmoituksen loppuasiakkaalle. Verkkosivun ylläpitäjä puhdistaa sivuston haitallisesta koodista sekä sivuille istutetuista takaovista. Murrettu sivusto altistaa kävijät haittaohjelmille kunnes sivu on puhdistettu.
Tietoturvayhtiö Sucuri julkaisi artikkelin, jossa kuvataan yhtä tapaa levittää haittaohjelmia murretun verkkosivun avulla. Samaa keinoa on käytetty paljon myös Suomessa. Artikkelissa kuvataan murretuille sivustoille lisättyä haitallista ohjelmakoodia sekä tiedostoja, joihin haitallinen koodi lisätään.
Haitallinen ohjaus on Wordpress-alustalla usein lisätty tiedostoon wp-includes/nav-menu.php ja Joomla-alustalla tiedostoon includes/defines.php. Näiden lisäksi verkkorikolliset jättävät takaoven yhteen tai useampaan eri tiedostoon palvelimella.
Mikäli alla olevia merkkijonoja löytyy palvelimen tiedostoista tai palvelimen tarjoamalta verkkosivulta, on sivusto todennäköisesti murrettu:
_PHP_SESSION_PHP
new Date().getTime() 60*60*24*7*1000
$cookie_name . '=' . mt_rand(1, 1024)
var a="'1Aqapkrv' and '00'02)'02' (satunnainen muuttujan nimi)
'<div id="mxcgokabue" style="display:none">ancga---- (satunnainen muuttujan nimi)
Tietomurron ja takaovien tuntomerkkejä voi etsiä palvelimen tiedostoista sekä lokeista seuraavilla tavoilla:
Erikoisen nimiset tiedostot www-rootissa, public_html-hakemistossa tai näiden alihakemistoissa.
Tiedostot, joiden aikaleimat poikkeavat muista tiedostoista.
Tietyt avainsanat tiedostojen sisällössä, jotka voivat viitata obfuskoituun koodiin tai järjestelmäkomentoihin.
Poikkeava määrä liikennettä sivustolle.
Poikkeuksellisia merkintöjä palvelinlokissa tai IDS:n lokeissa, esimerkiksi
tiedostoja, joita haetaan vain tietyllä User Agentilla tai erikoisilla parametreilla
kirjautumisia poikkeuksellisista sijainneista
pyyntöjä, joiden osana on tiedostojärjestelmän polku tai komento.
Tässä apua etsintään:
Etsi takaoviin liittyviä avainsanoja (kuten eval, base64_decode, shell_exec, preg_match) palvelimeltasi esimerkiksi Linuxin grep-työkalulla. Vinkkejä etsintään on muun muassa sivulla Finding Vulnerabilities .
Etsi tekstipohjaisia tiedostoja, joiden entropia on korkea (yli 5,5) esimerkiksi Linuxin entropy-työkalulla. Korkea entropia www-palvelimen tekstitiedostoissa (.php, .sh, .asp, .py, jne) viittaa obfuskoituun koodiin.
Huomioi, että osa hyväntahtoisiin tarkoituksiin käytetyistä skripteistä on voitu tarkoituksella tiivistää (ns. minifioida), jolloin niiden entropia on korkea. Tällaiset skriptit on usein nimetty päätteellä .min.js.
Edellä mainituissa etsinnöissä NeoPI-työkalu (Linux ja Windows). NeoPI on ladattavissa githubista ja sen käytöstä on ohje Infosec Instituten sivuilla.
Yllä olevat vinkit on julkaistu myös aiemmassa Tietoturva nyt! -artikkelissa Takaoven avulla palvelintasi käyttää joku muu.
Julkaisujärjestelmiä tulee ylläpitää ja päivittää aktiivisesti, sillä niistä löydetään jatkuvasti haavoittuvuuksia, joihin julkaistaan korjauksia. Myös julkaisujärjestelmien liitännäiset tulee päivittää ja tarpeettomat liitännäiset sekä teemat poistaa käytöstä.
Sivuston tietoturvan tarkistamiseen kannattaa käyttää myös Wordfencen tarkistuslistaa WordPress-sivustojen turvaamiseen. Osa ohjeista pätee myös muihin julkaisujärjestelmiin.
https://blog.sucuri.net/2015/12/evolution-of-pseudo-darkleech.html
https://heimdalsecurity.com/blog/ultimate-guide-angler-exploit-kit-non-technical-people/
Haittaohjelma tarttuu, vaikka et klikkaisi mitään - osa 1
Haittaohjelma tarttuu, vaikka et klikkaisi mitään - osa 2
Takaoven avulla palvelintasi käyttää joku muu
Tietomurrot blogeissa
ALERTNET
0
151
Luetuimmat keskustelut
Mikä on totta mikä ei?
Onko juoru vai ei että nimeltä mainitsematon henkilö on tehnyt naiselle/naisille jotain joka on väärin?212014- 128895
Just saying
Mies joka antaa naiselle turvallisen olon, on seksikäs. Ei kieroja kikkoja ja haluaa olla vain sen yhden naisen mies.138701- 54626
Löytyikö syy miksi Martina on Muhiksen kanssa
Saipa naurut Gekkosen kuvasta, missä ovat ravintola Hookissa Immu fight night ottelun jälkeen, Muhoksella pullottaa hirv94597- 65541
Jos selviäisi että kaivattusi
Olisi savant asperger? Rakastaisitko vielä? Savant-lahjakkuus olisi kapea-alaista neroutta liittyen mekanisiin ja tilan88540- 12537
Jorma Uotinen läväytti härskin heiton - Paljastus uudesta TTK-romanssista?
Tuomari Jorma Uotisen linja on välillä hyvinkin rohkea TTK:ssa. Hän näpäytti Jaakko Parkkalille ja Kastanja Rauhalalle v11533Päivän aivopieru Trumpilta
Trump julisti sodan hyttysiä vastaan. Myös punkit ovat Trumpin sodan kohteena. Eikö vieläkään USA:n kansa tajua tuon uko66527Jokin ei täsmää
Joskus yksi vuosiluku saa katsomaan koko tarinaa uudestaan. Löysin gradun. Matematiikka ei oikein täsmää siihen, mitä mi298526- 42525
Toivotko vielä viestiä
Minulta? En rohkene enää ottaa yhteyttä, kun varmasti jo uusia naisia elämässä. Nolaisin vain itseni.36492Oliko Jani Halmeen aika jo tippua TTK:sta?
Jani Halme ja Claudia Ketonen joutuivat jättämään TTK:n. Halme ja Ketonen saivat viimeiseksi jäänestä tanssista, sambas26474Kuka kaipaa T m?
Kerro nainen kirjaimesi vaan... Haluan miettiä kuka tulee ekana mieleeni.. kuin kurkistus tunteiden meren pinnalle, jota36470- 106447
Miksi jotku naiset on niin tyhmiä
Että elättelevät turhaa toivoa toisen kustannuksella. Onko ne kaikki kaappilesboja vai mikä niitä vaivaa? Sitten itketä51437- 41434
- 58422
S-ryhmän vastuullisuuden kaksoisstandardi
Vastuullisuuspuhe on helppoa. Vaikeampaa on selittää, miksi S-ryhmän omien merkkien tuotteita ja raaka-aineita hankitaan10412