SOS helyreállítás
Két hétig birtokolta egy támadó
Hazai szolgáltató
- Kiinduló állapot
- Egy gyenge admin jelszót törtek fel a WordPress REST API tömeges bejelentkezési végpontján, közel 1400 kísérlet után. A támadó ezután két héten át észrevétlenül, teljes hozzáféréssel bírta az oldalt és a kiszolgálót: parancsvégrehajtásra képes webshellt, 14 rejtett adminisztrátor fiókot és két álcázott backdoor bővítményt telepített.
- Amit csináltunk
- Nem az éles oldalon dolgoztunk: a mentésből elszigetelt másolatot építettünk, hogy a bizonyítékok sértetlenek maradjanak és ne legyen üzemszünet. Forenzikusan átvizsgáltuk a fájlrendszert, az adatbázist és a hozzáférési naplókat, hivatalos ellenőrzőösszeggel igazoltuk a WordPress mag és a bővítmények épségét, majd eltávolítottunk minden kártékony elemet. Végül lezártuk a bejutási pontot: jelszó- és kulcscsere, a munkamenetek érvénytelenítése, a tömeges REST végpont és az XML-RPC letiltása, kétlépcsős azonosítás.
- Eredmény
- A WordPress magba és a legitim bővítményekbe nem injektáltak kódot, ezért az oldal célzott takarítással, teljes újraépítés nélkül került tiszta állapotba. A bejutás módja lezárva, a takarítás után igazoló visszaellenőrzés zárta a munkát.
| Mérőszám | Előtte | Utána |
|---|---|---|
| Rejtett admin fiók | 14 db | 0 |
| Backdoor és webshell | 3 db | 0 |
| Kódbázis épsége | ismeretlen | checksummal igazolt |