blackhole exploit kit - Script do Servidor Linux

5

Chegou ao nosso conhecimento ao analisar alguns dos nossos sites de servidores hospedados que eles foram infectados com o Blackhole Exploit Kit (o maior programa de hacking de dólares - link )

Alguém pode aconselhar sobre possíveis scripts para implementar em uma máquina Ubuntu 8.04 LTS de 64 bits para verificar e remover esses arquivos infectados ou, pelo menos, apenas mencionar se eles tiveram experiência anterior com isso e qual método foi usado para se livrar do vírus?

EDITAR:

As informações abaixo no wordpress foram ótimas, mas não são apenas sites do CMS que estão infectados.

Qual dos seguintes seria o melhor curso de ação?

Alterar todos os detalhes do painel de controle e do ftp?

Execute o clamAV (sem função de recuperação) e remova os arquivos por mão durante todo o dia?

Encerre o servidor e atualize o plesk e o ubuntu? (isso é um problema, pois fazemos uso de um servidor de expansão homebrew, e expandir não suporta nada acima do plesk 9).

Olhe o httpd_access_log e identifique uma certa sub-rede e bloqueie-a no iptables?

    
por deanvz 12.06.2012 / 15:27

1 resposta

5

Em casos de infecção por malware, a melhor maneira de eliminá-lo é:

  1. Backup de tudo
  2. Remover tudo e fazer uma instalação limpa (como em manter nada)
  3. Altere todas as senhas e chaves ssh.
  4. Verifique os arquivos que você precisa do seu backup, um por um.

O processo é doloroso, mas é 100% eficaz.

Instale o servidor Ubuntu 12.04 desde que você está reinstalando. :)

UPDATE:

  • Aqui estão mais algumas informações sobre o kit de exploração blackhole: link
  • Tente digitalizar seu site com o scanner sucuri: link
  • Aqui está uma lista de aplicativos úteis e links para endurecer o wordpress:
por Savvas Radevic 12.06.2012 / 16:16