자주 글을 올리는 것도 아니라서 모르고 있었는데 얼마전 페이지를 확인해보니 사용자페이지는 아무 내용도 안나오고, 스팸 댓글들이 죄다 승인처리가 되어 있고, 심지어는 작성한 적 없는 글까지 게재되어 있다는 걸 확인하게 되었습니다.
뭔가 이상한데를 들어가거나 뭘 한 기억이 없는데 해킹을 당한 원인은 파악하진 못했지만, 아무래도 설치했더 플러그인 중에 해킹된 것으로 설치가 되어 이것이 기동시마다 계속 이상한 플러그인을 설치해대는것 같습니다.
- 증상 목록
- 사용자 페이지( ../wp-admin/users.php ) 조회 불가
- 생성한 적 없는 계정이 wp_user, wp_usermeta 테이블에 생성됨
- 승인한 적이 없는 스팸 댓글들이 승인 처리됨
- 설치한 적이 없는 플러그인들이 설치되어 있음
- ..\wordpress\wp-content\ 내에 mu_plugins 라는 디렉토리가 삭제해도 계속 생성되고 이상한 php(예 : 01-mu-CloudBridgeSync.php) 정보들이 생성됨
- 조치사항
- phpadmin 들어가서 wordpress DB의 wp_user, wp_usermeta 테이블에 이상한 사용자 계정들죄다 삭제
- phpadmin에서 wordpress DB export (* 혹시나 작업 실패시 대비)
- wp-content/uploads/ 내용을 별도 위치에 복사하고 존재해서는 안되는 php파일이 있는지 확인 및 삭제 처리
- sudo cp -r ..경로/wordpress/wp-content/uploads ..경로/uploads_backup
- sudo find ..경로/uploads_backup/ -type f -name “.php” -delete
- sudo find ..경로/uploads_backup/ -type f -name “.php*” -delete
- wordpress 디렉토리 강제 삭제
- 모든 하위 파일/폴더의 immutable 속성 강제 해제 : sudo chattr -R -i ..경로/wordpress/
- 워드프레스 전체 디렉토리 삭제 : sudo rm -rf ..경로/wordpress
- Synology NAS에 웹서비스로 구동하고 있었으므로 webservice 중지 : 패키지센터 web staion 중지
- WordPress 다운로드 및 재설치
- cd /volume1/..경로/
- sudo mkdir wordpress
- cd wordpress
- sudo wget https://ko.wordpress.org/latest-ko_KR.tar.gz
- sudo tar -xvf latest-ko_KR.tar.gz –strip-components=1
- sudo rm latest-ko_KR.tar.gz
- 새로 다운로드된
wp-config-sample.php를wp-config.php로 복사하여 편집- DB 이름, DB 유저, DB 비밀번호, DB 호스트 수정
- 백업 및 검증한 uploads 디렉토리 복사 : sudo cp -r ..경로/uploads_backup/* ..경로/wordpress/wp-content/uploads/
uploads폴더 내 PHP 실행 차단.htaccess생성:..경로/wordpress/wp-content/uploads/.htaccess파일로 저장ㄹㄹㄹㄹ
- 워드프레스 경로 권한 설정 :
- sudo chown -R http:http /volume1/web/wordpress
- sudo chmod -R 755 /volume1/web/wordpress
- sudo chmod -R 775 /volume1/web/wordpress/wp-content/uploads
- 플러그인 재설치(jetpack등 아예 검증된 플러그인들만 설치함)
…현재까진 정상 가동 중






















