Sunucuda tanımadığım bir dosya belirdi
Çekirdek bir CMS dosyasının adını taklit eden veya garip bir isim taşıyan, yalnızca görsel ya da dışa aktarım içermesi gereken bir klasördeki bir PHP dosyası: bu bir sızmanın en doğrudan belirtilerinden biridir ve çoğu zaman en yanlış yorumlanandır.
Bir dosya yöneticisinde dikkat çekmesi gerekenler
- Yalnızca görsel içermesi gereken bir klasörde (wp-content/uploads, img/, bir dışa aktarım veya önbellek klasörü) .php uzantılı bir dosya
- Meşru bir dosyaya yakın ama tam olarak aynı olmayan bir ad, örneğin bir harfin yer değiştirmesi veya eklenmiş bir ek
- Klasördeki diğer dosyalar aylardır değişmemişken, hiç dokunmadığınız bir dosyada yakın tarihli bir değişiklik tarihi
- Bir betik için anormal derecede küçük boyutlu (birkaç yüz bayt) bir dosya, ya da açıldığında okunamayan, sıkıştırılmış görünen bir içerik
- Artık kullanmadığınız veya hiç etkinleştirmediğiniz bir temanın klasöründe bulunan bir dosya
- Aynı betiğin birden fazla yere bırakılmış gibi, farklı klasörlere dağılmış, adı neredeyse aynı olan birkaç dosya
SoakSoak vakası: bir arka kapı pratikte neye benzer
Aralık 2014'te SoakSoak olarak bilinen bir kampanya, yaygın olarak kullanılan Slider Revolution eklentisindeki bir açığı istismar ederek 100.000'den fazla WordPress sitesini etkiledi. Bu eklenti o kadar yaygındı ki birçok premium temaya doğrudan dahil edilmişti; tema alıcısı çoğu zaman eklentinin orada bulunduğunu bile bilmiyordu. Sucuri ve Graham Cluley tarafından dönemin analizlerine göre, bu kampanya sonucunda 11.000'den fazla alan adı Google tarafından kara listeye alındı.
Sucuri'nin belgelediği mekanizma, istismarın teknik ayrıntısına girmeye gerek kalmadan, şüpheli bir dosyanın pratikte neye benzeyebileceğini gösteriyor: eklenti açığı üzerinden erişim sağlandıktan sonra, saldırganlar « Filesman » adlı gizli bir dosya bırakıyordu; bu, sitenin dosyalarına kalıcı erişim sağlayan bir arka kapıydı. Genellikle bir tema veya medya klasöründe gizleniyordu, yani bir yöneticinin ayrıntılı olarak nadiren incelediği türden bir yerde. Bu erişim kurulduktan sonra, sitenin meşru bir JavaScript dosyası olan swfobject.js, ziyaretçilerin bir kısmını kötü amaçlı bir alan adına yönlendirecek şekilde değiştiriliyordu.
On yıl sonra bu vakadan çıkarılacak ders şu: bir arka kapının uzun süre görünmez kalması için karmaşık olmasına gerek yok. Sadece kimsenin bir medya klasörünü veya etkin olmayan bir temayı yakından incelememesine güveniyor. « Filesman » adı, bir kez bilindiğinde pek de gizli sayılmaz, ama önce nereye bakılacağını bilmek gerekiyor.
Bir dosyanın siteye ait olmadığını nasıl doğrularsınız
-
Temiz bir arşivle karşılaştırın
CMS'in çekirdeğine, bir temaya veya resmi bir eklentiye ait bir dosya, tam olarak aynı sürüm için resmi kaynaktan indirilen arşivin içeriğiyle karşılaştırılabilir.
-
Tarihi kendi geçmişinizle karşılaştırın
Hiçbir güncellemeye, dağıtıma veya bilinen bir işleminize karşılık gelmeyen bir değişiklik tarihi, özellikle uzun süredir değişmemiş dosyaların arasında tek başına duruyorsa, güçlü bir sinyaldir.
-
Dosyayı sitenin başka yerlerinde de arayın
Bir arka kapı nadiren tek bir yere bırakılır: aynı dosyanın veya ona çok yakın bir varyantın birden fazla klasörde bulunması şüpheyi güçlendirir.
-
Nasıl geldiğini anlamadan silmeyin
Giriş açığını tespit etmeden dosyayı silmek, aynı türden bir dosyanın birkaç saat içinde yeniden bırakılmasına kapıyı açık bırakır.
İlgili sayfalar
İhtiyacınızı bir dakikada anlatın
Size bir anket daha değil, doğrudan bir tahmin sunabilmem için birkaç hedefli soru.