• úvod
  • témata
  • události
  • tržiště
  • diskuze
  • nástěnka
  • přihlásit
    registrace
    ztracené heslo?
    QUITEwordpress
    CITRONAK
    CITRONAK --- ---
    Pipdig fakt válí - https://twitter.com/nickstadb/status/1112479746972151808 . Napsali už i své vyjádření a nepůsobí moc věrohodně (pro mě).
    MRTVY_KENNY
    MRTVY_KENNY --- ---
    HARDCABB: tak ono nevim kde a kdy, ale pamatuju na informaci, ze jeden z nejderavejsich pluginu byval revolution slider... takze visjak, to je skoro vsude a malokdo si kupuje licenci, aby mel updaty. ale muze to byt cokoliv.
    CYBERWOLF
    CYBERWOLF --- ---
    A zde nezávislý odborný náhled:
    Peculiar PHP Present In Popular Pipdig Power Pack (P3) Plugin
    https://www.wordfence.com/blog/2019/03/peculiar-php-present-in-popular-pipdig-power-pack-plugin/
    THEODORT
    THEODORT --- ---
    HARDCABB: slusna likvidace konkurentu..

    A public response to some serious accusations (updated) | pipdig
    https://www.pipdig.co/blog/sad-times/
    HARDCABB
    HARDCABB --- ---
    slusny zverstvo

    Security alert: pipdig insecure, DDoSing competitors - Jem - UK blogger
    https://www.jemjabella.co.uk/2019/security-alert-pipdig-insecure-ddosing-competitors/
    HARDCABB
    HARDCABB --- ---
    WOJTISHEK: prochazel jsem to uz predtim, neni tam nic relevantniho k zadnymu z mych webu

    JUNIOR: ne, vsechno absolutne nesouvisejici weby, da se rict ze i na jinych kontinentech

    k mymu prekvapeni jsem nenasel zadny vhodny forum nebo thread tykajici se WP security obecne, tak jsem aspon vlez do nejaky Wordpress Security skupiny na FB (lol) a zeptal se jestli i nekdo jinej pozoruje narust utoku, at uz uspesnych nebo neuspesnych - par lidi se ozvalo ze to vidi stejne jako ja, ale nikdo samozrejme nema zadny specifika
    JUNIOR
    JUNIOR --- ---
    HARDCABB: A jsou ty napadené weby na stejném hostinu?
    HARDCABB
    HARDCABB --- ---
    Ten borec co mi to spravoval a zivi se tim mi prave napsal:

    And yes, there was a spike in malware recently, I've noticed also, by the number of fixes that I have done lately.

    A nektery firmy co se tim zivi mely dokonce na webu napsany ze neprijmaj novy zakazky.

    Podle me to fakt hodne smrdi a bude bud nejaka vrazda v jadru nebo nejakym top50 pluginu
    CYBERWOLF
    CYBERWOLF --- ---
    Nic si z toho nedělej, neštěstí nikdy nechodí samo.

    Jádro většinou bejvá v pohodě, ale s pluginy bývají průsery. Jinak na mých webech je zatím klid, nebo je to dokonale schované :)
    HARDCABB
    HARDCABB --- ---
    tyvole ja uz nevim, ted jsem pro zmenu pri praci nasel na uplne jinym webu a jinym hostingu uzivatele s mailem email@example.com a nickem "manda" co vytvari posty plny spamu? opet vsechno aktualizovany.

    bud jsem ten nejsmolnejsi WP dev na svete, nebo je ve WP nejaka kurevska dira o ktery se jeste nemluvi, to prece uz neni mozny
    HARDCABB
    HARDCABB --- ---
    CYBERWOLF: nemam bohuzel konkretni info protoze za me jedna s Ignumem klientovo IT oddeleni, nicmene Ignum dneska uznal ze je chyba u nich na serveru a fixnuli to - slusny peklo
    CYBERWOLF
    CYBERWOLF --- ---
    HARDCABB: tak to je veliká paráda. Že by někdo takhle sjel servery zrovna Ignumu se mi moc nechce věřit. Jako je tam eval, takže s tím mohli zkoušet kde co, ale hádám, že by to mělo být maximálně v rámci uživatele. Fakt je, že takovéhle realtime obnovování si jenom s php neumím představit.
    MRTVY_KENNY
    MRTVY_KENNY --- ---
    co se tyce cisteni, tak mam dobrou zkusenost s timhle, ale neco, co to skenuje pravidelne je zaklad urcite..
    [ MRTVY_KENNY @ wordpress ]
    MRTVY_KENNY
    MRTVY_KENNY --- ---
    HARDCABB: ja mam vsude wordfence nebo na slabsich hostinzich itheme security a ty to pravidelne sledujou a reportujou, bez toho si to moc nedovedu predstavit, blokuje to i pokusy o prihlaseni, nejake snahy o XSS atd...
    HARDCABB
    HARDCABB --- ---
    todle je teda web na ignum a predpokladam ze je nekdo sundal komplet, takze to s WP nema moc spojitost

    na jinym webu u klienta jsem nicmene uplne nahodou pri praci v backendu videl v seznamu pluginu deaktivovanej plugin co tam nemel co delat a byl to jen decoy, spinavy soubory co se tvarily jako plugin. plus byl v /wp-content/uploads/2019/03/ nejakej nesmysl.php, o kterym taky netusim jak se tam dostal. oboji jsem smazal a zatim klid, ale moje paranoia teda roste vic a vic.
    HARDCABB
    HARDCABB --- ---
    MRTVY_KENNY: nefungovala administrace, byla schvalne zablokovana pres htaccess

    sledujte tu vrazdu, na ftp jsem smazal VSECHNO a zavirovanej index.php se stejne neustale vraci - vypada to ze chyba neni ve WP ale padl celej server: https://screencast-o-matic.com/watch/cqeuYf0P9Q
    MRTVY_KENNY
    MRTVY_KENNY --- ---
    HARDCABB: a jak jsi na to prisel? jinak 150e asi neni uplne spatne, nekdy to je dost opruz

    jinak zvysene docela je, pravda.. (graf z wordfence)

    CYBERWOLF
    CYBERWOLF --- ---
    Rozloupal jsem ten kód z index.php. Přikládám v příloze.

    Nemám čas se v tom moc hrabat, takže to berte s rezervou, ale můj odhad na první dobrou je, že to má crawlerům cpát jiné dokazy (takže liknbuilding :) ), nebo se útočník bude tvářit jako crawler, aby nebyl nápadný v logu. Jinak je tam ještě seznam IP adres, které by stálo za to proklepnout. Buď od tud chodí útočník, nebo jsou to crawlery.

    Přenechávám k dalšímu pitvání :)

    CYBERWOLF
    CYBERWOLF --- ---
    Jinak co do toho koukám, tak to tam jede eval a pokud vím, WP eval nepotřebuje (u pluginů člověk neví, ale jádro prostě nepotřebuje). Tj. pokud si zakážeš eval, mělo by to být v pohodě.

    To samozřejmě neřeší, jak se tam ta věc dostala. Kandidátem jsou pluginy, co nějak zapisují do souborů. Takže cache (náhodou, nemáš tam W3 Total Cache? ), cokoliv co si řeší updaty jinak než standardně, generátory feedů a podobně. No a nebo jestli se tam třeba někdo nepřipojuje na FTP bez šifrování, ale to už je velkej kyberpunk :)
    Kliknutím sem můžete změnit nastavení reklam