SOS helyreállítás
Nyolc hónapig ült benne egy rejtett hátsó kapu
Nemzetközi szolgáltató cég
- Kiinduló állapot
- Egy ártalmatlan gyorsítótár-bővítménynek álcázott kártevő futott a cég WordPress rendszerében, rejtett adminisztrátor fiókkal. A kártevő öt egymástól független ponton rögzült, a legmélyebb réteg a webkiszolgáló szintjén, még a WordPress betöltése előtt futott le, tehát a bővítmények kikapcsolása vagy a sablon cseréje nem érintette. Az utasításait nem hagyományos internetcímről, hanem nyilvános blokkláncról töltötte le, ezért a feketelistás védekezés hatástalan volt ellene: onnan nincs mit lekapcsolni. A behatolás legalább nyolc hónapon át észrevétlen maradt, mert a kártevő elrejtette a saját fiókját a felhasználók listájából, önmagát a bővítmények közül, és elnémította az új felhasználóról szóló értesítő leveleket. A vége az lett, hogy kiürítette a sablon egyik alapfájlját, és minden aloldal végzetes hibával leállt.
- Amit csináltunk
- Nem az éles rendszeren dolgoztunk: a teljes fájlrendszeri mentésen és az adatbázis-dumpon, elszigetelten, hogy a bizonyítékok sértetlenek maradjanak és ne legyen újabb üzemszünet. A keresés nem fájlnevekre ment, hanem tartalmi azonosításra, így az átnevezett példányok is előkerültek. Az eltávolítás kötött sorrendben történt, mert az öt réteg egymást építi vissza: rossz sorrendben a kártevő percek alatt újratelepítette volna magát. Az adatbázisból töröltük a kártevő bejegyzéseit és a rejtett fiókokat, és megszakítottuk minden felhasználó összes élő munkamenetét, nem csak a támadóét: a kártevő a valódi adminisztrátorok nevében is tudott érvényes belépést előállítani. Végül megerősítettük a kiszolgálót, és a takarítás után újrafuttattuk a teljes ellenőrzést az éles rendszeren.
- Eredmény
- Az 54 018 átvizsgált fájlból 13 bizonyult kártékonynak, és mindegyik különálló, azonosított állomány volt: a WordPress magba, a sablonba és a legitim bővítményekbe nem injektáltak kódot. Ezért a rendszer célzott takarítással, teljes újraépítés nélkül került tiszta állapotba. Az igazoló visszaellenőrzés egyetlen találatot sem adott, és a kiszolgálás helyreállt. A bejutás módját a rendelkezésre álló naplókból nem lehetett rekonstruálni, mert a fertőzés hónapokkal korábbi, mint a kiszolgálón elérhető legrégebbi hozzáférési napló. Ezt a jelentésben nyitott pontként kezeltük: amíg a bejutás útja ismeretlen, a jelszó- és kulcscsere, valamint a tárhelyfiók többi telepítésének átvizsgálása a következő lépés.
| Mérőszám | Előtte | Utána |
|---|---|---|
| Kártékony fájl | 13 db az 54 018-ból | 0 |
| Rejtett adminisztrátor fiók | 2 db | 0 |
| A kiszolgálás | leállt | helyreállt |