이 기사를 읽고 익스플로잇이 착륙 한 후 한 달 이상 Drupal 7 사이트를 확인하려면 사이트가 이미 해킹 당했을 가능성이 높습니다 . 가장 좋은 방법은 공격이 시작되기 전에 백업을 복원하고 거기서 시작하는 것입니다.
SA-CORE-2014-005에 대한 FAQ 가 있습니다 .
내 사이트가 손상되었는지 어떻게 알 수 있습니까?
사이트가 손상되었는지 빠르게 확인하는 한 가지 방법은 Drupalgeddon drush 명령을 사용하는 것입니다.
당신에 설치 ~/.drush
와drush dl drupalgeddon
그런 다음 drush drupalgeddon-test
테스트에 사용하십시오 . Drush aliases는 이것을 쉽고 빠르게 만듭니다.
이 도구는 악용 된 사이트를 확인할 수 있지만 사이트가 악용되지 않았 음을 보장 할 수 는 없습니다. 공격이 시작되기 전에 업그레이드하지 않으면 여기에 "청정 상태"가 없습니다.
사이트 감사 모듈에는 Drupalgeddon의 일부 검사가 포함되어 있으며 훨씬 더 유용한 정보를 제공합니다. 나는 그것을 강력히 추천합니다. (편집 : 이제 그들은 함께 일합니다-아주 좋습니다!)
보안 검토는 Drupalgeddon 공격을 확인하지 않지만 툴 벨트에도 가치가 있습니다.
사이트 코드베이스가 www 사용자에게 작성 가능한 경우 해킹 된 모듈을 사용하여 수정 된 코드를 추가로 확인할 수 있습니다. 이 모듈은 이름만으로 생각하는 것을 수행하지 않을 수 있습니다. :)
손상된 모든 사이트를 식별 할 수있는 특정 방법은 없지만 이러한 도구를 사용하면 가장 일반적인 표시를 식별 할 수 있습니다.
내 사이트가 피해자인지 아닌지를 감지하려면 아파치 액세스 로그에서 무엇을 검색해야합니까?
액세스 로그에는 지금까지 많은 POST 요청이 포함됩니다. 버그 이전에 모든 게시물 데이터를 기록하는 비정상적인 단계를 수행하지 않았다면,이 중 어느 것이 악성인지 알 수있는 정보는 없을 것입니다.
지금까지이 해커들은 손상된 사이트에 대해 무엇을하고 있습니까?
많은 사람들이 자신의 사이트가 해커에 의해 패치되고 있다고보고합니다! 공격자로서 이것은 의미가 있습니다- 다음 공격자가 새로 하이재킹 한 사이트를 당신 아래에서 채취하지 않기를 바랍니다. :)
그 외에는 사이트가 귀중한 데이터가 무엇이든 수집하고 (일부 신용 카드를 얻거나 악용 후 거래 세부 정보를 해제 할 수 있음) 스팸을 보내는 것과 같은 지루한 일을하고 겸손한 봇넷 슬레이브로 작동하는 데 사이트가 사용되고 있다고 생각 합니다. 아, 그리고 납치 된 드루팔 사이트의 공격자의 제국을 더욱 확장 시키십시오. (죄송합니다. 해킹 된 사이트는 없습니다.)