Ugrás a tartalomra

SOS helyreállítás

Két hétig birtokolta egy támadó

Hazai szolgáltató

Kiinduló állapot
Egy gyenge admin jelszót törtek fel a WordPress REST API tömeges bejelentkezési végpontján, közel 1400 kísérlet után. A támadó ezután két héten át észrevétlenül, teljes hozzáféréssel bírta az oldalt és a kiszolgálót: parancsvégrehajtásra képes webshellt, 14 rejtett adminisztrátor fiókot és két álcázott backdoor bővítményt telepített.
Amit csináltunk
Nem az éles oldalon dolgoztunk: a mentésből elszigetelt másolatot építettünk, hogy a bizonyítékok sértetlenek maradjanak és ne legyen üzemszünet. Forenzikusan átvizsgáltuk a fájlrendszert, az adatbázist és a hozzáférési naplókat, hivatalos ellenőrzőösszeggel igazoltuk a WordPress mag és a bővítmények épségét, majd eltávolítottunk minden kártékony elemet. Végül lezártuk a bejutási pontot: jelszó- és kulcscsere, a munkamenetek érvénytelenítése, a tömeges REST végpont és az XML-RPC letiltása, kétlépcsős azonosítás.
Eredmény
A WordPress magba és a legitim bővítményekbe nem injektáltak kódot, ezért az oldal célzott takarítással, teljes újraépítés nélkül került tiszta állapotba. A bejutás módja lezárva, a takarítás után igazoló visszaellenőrzés zárta a munkát.
Mért eredmények a beavatkozás előtt és után
MérőszámElőtteUtána
Rejtett admin fiók 14 db 0
Backdoor és webshell 3 db 0
Kódbázis épsége ismeretlen checksummal igazolt

További esetek ugyanebből a szolgáltatásból