2019年7月初旬に起こったwordpressホームページの改ざん(ホームページ改ざん:検索で表示されるタイトルと説明文が書き替えられた)は、XML-RPC Pingbackの脆弱性を利用され、DDOS攻撃によりバックドアを作られたのが原因のようです。
php5.3で作成された古いwordpressサイトをいきなり7.1に変更した場合、まったく動作しないことがあります。それが理由でバージョンアップせず放置しておくと今回のような改ざん被害にあってしまいます。
wordpressの心臓部分であるwp-config.phpにXML-RPC Pingbackを有効にするフィルターが追加されていました。
バックドアの削除、不正ファイルの削除、不正ソースの削除、wp-config.phpの不正フィルター部分を削除した後、Disable XML-RPC Pingbackプラグインを有効化して改ざんは収まり、1か月経過しました。
「GOODYEAR EAGLE REVSPEC スタンス RS-02 265 BBS/35R18」で検索すると、いまだに多く委のページが改ざんされたままになっています。
Disable XML-RPC Pingbackの重要性を改めて認識しました。
2019年8月5日月曜日
2016年12月30日金曜日
Wordpress 改ざんされないために絶対やっておくこと
先週、公開したばかりのwordpressサイト改ざんされました。
テーマ内のfunctions.phpが改ざんされ、ページが白紙表示になりました。
念のため、全ファイルをウイルスチェックすると、バックドアファイルが3か所に設定されていました。
なぜ、こうも簡単に改ざんされたのか。インストールした本人に確認すると推測されやすい、IDとパスワードを一時的に設定したそうで、単純な油断が原因でした。
改ざんされないために絶対やっておくこと
とりあえず、これだけ行っておけば改ざんされにくいと思います。
テーマ内のfunctions.phpが改ざんされ、ページが白紙表示になりました。
念のため、全ファイルをウイルスチェックすると、バックドアファイルが3か所に設定されていました。
なぜ、こうも簡単に改ざんされたのか。インストールした本人に確認すると推測されやすい、IDとパスワードを一時的に設定したそうで、単純な油断が原因でした。
改ざんされないために絶対やっておくこと
- IDをadminにしないこと
- パスワードは、不便であっても複雑にする。
- プラグインをやたらに使用しない。また、使わないプラグインはさくじょする。Jetpackだけでも十分!
- バージョンアップが行われないテーマを使用しない。公式のテーマを利用する。
- phpファイル wp-config.phpのパーミッションは400で設定する。
とりあえず、これだけ行っておけば改ざんされにくいと思います。
2016年5月27日金曜日
ハッキングされている可能性
「悪意のサイト」そして、
「このサイトは第三者によってハッキングされている可能性があります」
Googleは新たに、警告を発信するようになりました。
改ざんするハッカーは、あの手この手で仕掛けてきます。
第三者によってハッキングされている可能性とは、あくまでも可能性であって、必ずしもハッキングとは限りません。しかし、明らかにサイト内で使われるキーワードが異常である、サイトのタイトルとは書き離れたコンテンツ(ぺージ)が多数存在している、そしてそれが突然起こった、こんな場合は、ハッキングの可能性が高いでしょう。
サーチコンソールでサイト内のキーワードやインデックスされたページ数を定期的にチェックすることをお勧めします。
ヘッダーやフッターに書き込む改ざんとは違いますので、どのファイルは改ざんされているのか探し出すのに苦労します。
まず、パスワードはすべて変更します。.ftpaccessも有効にします。
Wordpressであれば、サーバーから全ファイルを削除して、きれいなバックアップファイルをアップするのが賢明です。
特にgif、pngの画像ファイルに見せかける手口もありますので、画像ファイルもすべて削除して、修復させましょう。
「このサイトは第三者によってハッキングされている可能性があります」
Googleは新たに、警告を発信するようになりました。
改ざんするハッカーは、あの手この手で仕掛けてきます。
第三者によってハッキングされている可能性とは、あくまでも可能性であって、必ずしもハッキングとは限りません。しかし、明らかにサイト内で使われるキーワードが異常である、サイトのタイトルとは書き離れたコンテンツ(ぺージ)が多数存在している、そしてそれが突然起こった、こんな場合は、ハッキングの可能性が高いでしょう。
サーチコンソールでサイト内のキーワードやインデックスされたページ数を定期的にチェックすることをお勧めします。
ハッキングが確認されたら
ヘッダーやフッターに書き込む改ざんとは違いますので、どのファイルは改ざんされているのか探し出すのに苦労します。
まず、パスワードはすべて変更します。.ftpaccessも有効にします。
Wordpressであれば、サーバーから全ファイルを削除して、きれいなバックアップファイルをアップするのが賢明です。
特にgif、pngの画像ファイルに見せかける手口もありますので、画像ファイルもすべて削除して、修復させましょう。
2015年11月15日日曜日
Wordpressのプラグイン
Wordpressのプラグインは無数にあります。
便利なプラグインを見つけると、つい使ってみたくなります。しかし、ホームページが改ざんされたときのことを考え、プラグインの選択は慎重に行ったほうがよいでしょう。
特に、半年以上バージョンアップされていないようなプラグインはレッドカードです。
Googleの検索システムはホームページのソースに不正サイトにリダイレクトされるようなコードが埋め込まれていると「悪意のあるサイト」と認定し、ブロックします。これらの改ざんは、悪性腫瘍と似ています。他人のサイトを利用して、悪意のある行為を行うのですが、「せっかく」改ざんに成功したのに、すぐにブロックがかけられ、自らも滅ぼしてしまうからです。
しかし、最近の改ざんはGoogleの改ざんシステムやウイルスソフトを回避して行われます。つまり、改ざんされていてもサイトのオーナーですら、築かないことが多いようです。
Wordpressが最新バージョンであっても、プラグインが古いままで脆弱であれば、バックドアが作られてしまう可能性があります。
便利なプラグインを見つけると、つい使ってみたくなります。しかし、ホームページが改ざんされたときのことを考え、プラグインの選択は慎重に行ったほうがよいでしょう。
特に、半年以上バージョンアップされていないようなプラグインはレッドカードです。
Googleの検索システムはホームページのソースに不正サイトにリダイレクトされるようなコードが埋め込まれていると「悪意のあるサイト」と認定し、ブロックします。これらの改ざんは、悪性腫瘍と似ています。他人のサイトを利用して、悪意のある行為を行うのですが、「せっかく」改ざんに成功したのに、すぐにブロックがかけられ、自らも滅ぼしてしまうからです。
しかし、最近の改ざんはGoogleの改ざんシステムやウイルスソフトを回避して行われます。つまり、改ざんされていてもサイトのオーナーですら、築かないことが多いようです。
Wordpressが最新バージョンであっても、プラグインが古いままで脆弱であれば、バックドアが作られてしまう可能性があります。
登録:
投稿 (Atom)