해킹당한 워드프레스 재설치(…젠장)

자주 글을 올리는 것도 아니라서 모르고 있었는데 얼마전 페이지를 확인해보니 사용자페이지는 아무 내용도 안나오고, 스팸 댓글들이 죄다 승인처리가 되어 있고, 심지어는 작성한 적 없는 글까지 게재되어 있다는 걸 확인하게 되었습니다.
뭔가 이상한데를 들어가거나 뭘 한 기억이 없는데 해킹을 당한 원인은 파악하진 못했지만, 아무래도 설치했더 플러그인 중에 해킹된 것으로 설치가 되어 이것이 기동시마다 계속 이상한 플러그인을 설치해대는것 같습니다.

  • 증상 목록
    • 사용자 페이지( ../wp-admin/users.php ) 조회 불가
    • 생성한 적 없는 계정이 wp_user, wp_usermeta 테이블에 생성됨
    • 승인한 적이 없는 스팸 댓글들이 승인 처리됨
    • 설치한 적이 없는 플러그인들이 설치되어 있음
    • ..\wordpress\wp-content\ 내에 mu_plugins 라는 디렉토리가 삭제해도 계속 생성되고 이상한 php(예 : 01-mu-CloudBridgeSync.php) 정보들이 생성됨
  • 조치사항
    • phpadmin 들어가서 wordpress DB의 wp_user, wp_usermeta 테이블에 이상한 사용자 계정들죄다 삭제
    • phpadmin에서 wordpress DB export (* 혹시나 작업 실패시 대비)
    • wp-content/uploads/ 내용을 별도 위치에 복사하고 존재해서는 안되는 php파일이 있는지 확인 및 삭제 처리
      • sudo cp -r ..경로/wordpress/wp-content/uploads ..경로/uploads_backup
      • sudo find ..경로/uploads_backup/ -type f -name “.php” -delete
      • sudo find ..경로/uploads_backup/ -type f -name “.php*” -delete
    • wordpress 디렉토리 강제 삭제
      • 모든 하위 파일/폴더의 immutable 속성 강제 해제 : sudo chattr -R -i ..경로/wordpress/
      • 워드프레스 전체 디렉토리 삭제 : sudo rm -rf ..경로/wordpress
    • Synology NAS에 웹서비스로 구동하고 있었으므로 webservice 중지 : 패키지센터 web staion 중지
  • WordPress 다운로드 및 재설치
  • 새로 다운로드된 wp-config-sample.phpwp-config.php로 복사하여 편집
    • DB 이름, DB 유저, DB 비밀번호, DB 호스트 수정
  • 백업 및 검증한 uploads 디렉토리 복사 : sudo cp -r ..경로/uploads_backup/* ..경로/wordpress/wp-content/uploads/
  • uploads 폴더 내 PHP 실행 차단 .htaccess 생성: ..경로/wordpress/wp-content/uploads/.htaccess 파일로 저장
    • ㄹㄹㄹㄹ
  • 워드프레스 경로 권한 설정 :
    • sudo chown -R http:http /volume1/web/wordpress
    • sudo chmod -R 755 /volume1/web/wordpress
    • sudo chmod -R 775 /volume1/web/wordpress/wp-content/uploads
  • 플러그인 재설치(jetpack등 아예 검증된 플러그인들만 설치함)

…현재까진 정상 가동 중

댓글 남기기