Jeśli czytasz ten artykuł i chcesz sprawdzić witrynę Drupal 7 ponad miesiąc po wylądowaniu exploita, prawdopodobnie Twoja witryna została już zhakowana . Najlepszym rozwiązaniem jest przywrócenie kopii zapasowej sprzed rozpoczęcia ataków i stamtąd praca.
Jest FAQ na SA-CORE-2014-005 .
Jak sprawdzić, czy moje witryny zostały naruszone?
Jednym ze sposobów szybkiego sprawdzenia, czy strony są zagrożone, jest użycie komendy Drupalgeddon drush.
Zainstaluj za ~/.drush
pomocądrush dl drupalgeddon
Następnie użyj drush drupalgeddon-test
do przetestowania. Aliasy Drush sprawiają, że jest to łatwe i szybkie.
To narzędzie może potwierdzić wykorzystanie witryny, ale nie może zagwarantować, że witryna nie zostanie wykorzystana. Nie ma tutaj „czystej karty zdrowia”, chyba że zaktualizujesz ją przed rozpoczęciem ataków.
Moduł Site Audit zawiera niektóre kontrole z Drupalgeddon i zapewnia również o wiele bardziej przydatne informacje. Gorąco polecam. (EDYCJA: Teraz pracują razem - super miło!)
Przegląd bezpieczeństwa nie sprawdza ataków Drupalgeddon, ale warto też mieć go w swoim pasku narzędzi.
Jeśli twoja baza kodu witryny była możliwa do zapisu dla użytkownika www, możesz dodatkowo sprawdzić zmodyfikowany kod za pomocą zhakowanego modułu. Ten moduł może nie robić tego, co myślisz na podstawie samej nazwy :)
Chociaż nie ma jednego określonego sposobu identyfikacji wszystkich zaatakowanych witryn, narzędzia te mogą pomóc w zidentyfikowaniu najczęstszych wskazań.
Czego powinienem szukać w dziennikach dostępu apache, aby sprawdzić, czy moja witryna była ofiarą, czy nie?
Twoje dzienniki dostępu będą teraz zawierać wiele żądań POST. O ile nie wykonałeś niezwykłego kroku rejestrowania wszystkich danych postu przed błędem, prawdopodobnie nie będziesz mieć informacji, które wskazywałyby, które z nich były złośliwe.
Jak dotąd hakerzy robią z zainfekowanymi witrynami?
Wielu twierdzi, że hakerzy łatają ich witryny! Jako atakujący ma to sens - nie chcesz, aby twoja nowo porwana strona została wyciągnięta spod ciebie przez następnego napastnika :)
Poza tym, zgaduję, że strony są wykorzystywane do zbierania cennych danych (może po to, by zdobyć kredyty, może podnieść szczegóły transakcji po wykorzystaniu) i robić nudne rzeczy, takie jak wysyłanie spamu i praca jako skromni niewolnicy botnetów. Aha, i dalej rozszerzaj imperium atakującego o porwane witryny Drupal. (Przepraszam, nie mam żadnych zaatakowanych witryn).