Nếu bạn đang đọc bài viết này và hy vọng kiểm tra trang web Drupal 7 hơn một tháng sau khi khai thác hạ cánh, trang web của bạn rất có thể đã bị hack . Đặt cược tốt nhất của bạn là khôi phục bản sao lưu từ trước khi các cuộc tấn công bắt đầu và hoạt động từ đó.
Có một Câu hỏi thường gặp về SA-CORE-2014-005 .
Làm cách nào để biết trang web của tôi đã bị xâm nhập?
Một cách để nhanh chóng kiểm tra xem các trang web có bị xâm nhập hay không là bằng lệnh drush Drupalgeddon.
Cài đặt cho bạn ~/.drush
vớidrush dl drupalgeddon
Sau đó sử dụng drush drupalgeddon-test
để kiểm tra. Bí danh Drush làm cho điều này dễ dàng và nhanh chóng.
Công cụ này có thể xác nhận một trang web bị khai thác, nhưng nó không thể đảm bảo trang web của bạn không bị khai thác. Không có "dự luật sức khỏe sạch" ở đây trừ khi bạn nâng cấp trước khi các cuộc tấn công bắt đầu.
Mô-đun Kiểm toán Trang web bao gồm một số kiểm tra từ Drupalgeddon và cũng cung cấp cho bạn nhiều thông tin hữu ích hơn. Tôi khuyên bạn nên nó. (EDIT: Bây giờ họ làm việc cùng nhau - siêu đẹp!)
Đánh giá bảo mật không kiểm tra các cuộc tấn công Drupalgeddon nhưng cũng đáng để có trong kho công cụ của bạn.
Nếu cơ sở mã trang web của bạn có thể ghi được cho người dùng www, bạn cũng có thể kiểm tra mã sửa đổi bằng cách sử dụng mô-đun bị hack. Mô-đun này có thể không làm những gì bạn nghĩ chỉ dựa trên tên của nó :)
Mặc dù không có một cách nhất định nào để xác định tất cả các trang web bị xâm nhập, những công cụ này có thể giúp bạn xác định các chỉ dẫn phổ biến nhất.
Tôi nên tìm kiếm gì trong nhật ký truy cập apache để phát hiện xem trang web của mình có phải là nạn nhân hay không?
Nhật ký truy cập của bạn sẽ chứa rất nhiều yêu cầu POST. Trừ khi bạn đã thực hiện bước bất thường là ghi nhật ký tất cả dữ liệu trước khi xảy ra lỗi, nếu không bạn sẽ không có thông tin để biết thông tin nào trong số này là độc hại.
Cho đến nay những tin tặc này đang làm gì để các trang web bị xâm nhập?
Nhiều người đang báo cáo rằng các trang web của họ đang bị tin tặc vá! Là một kẻ tấn công, điều này có ý nghĩa tốt - bạn không muốn trang web mới bị tấn công của mình bị tấn công từ bên dưới bạn bởi kẻ tấn công tiếp theo :)
Ngoài ra, tôi đoán các trang web đang được sử dụng để thu thập bất kỳ dữ liệu có giá trị nào (có thể lấy một số tín dụng, có thể nâng chi tiết giao dịch sau khi khai thác) và làm những việc nhàm chán như gửi thư rác và làm việc như những nô lệ botnet khiêm tốn. Ồ, và tiếp tục mở rộng đế chế của kẻ tấn công các trang web Drupal bị tấn công. (Xin lỗi, tôi không có bất kỳ trang web bị tấn công nào để quan sát.)