Wenn Sie diesen Artikel lesen und hoffen, mehr als einen Monat nach dem Exploit eine Drupal 7-Site zu überprüfen, wurde Ihre Site höchstwahrscheinlich bereits gehackt . Am besten stellen Sie ein Backup von vor Beginn der Angriffe wieder her und arbeiten von dort aus.
Es gibt eine FAQ zu SA-CORE-2014-005 .
Wie kann ich feststellen, ob meine Websites kompromittiert wurden?
Mit dem Befehl Drupalgeddon drush können Sie schnell überprüfen, ob Websites gefährdet sind.
Installieren Sie zu Ihrem ~/.drush
mitdrush dl drupalgeddon
Dann drush drupalgeddon-test
zum Testen verwenden. Drush Aliase machen dies einfach und schnell.
Dieses Tool kann eine ausgenutzte Site bestätigen, kann jedoch nicht garantieren, dass Ihre Site nicht ausgenutzt wurde. Es gibt hier kein "sauberes Gesundheitszeugnis", es sei denn, Sie haben vor Beginn der Angriffe ein Upgrade durchgeführt.
Das Site Audit-Modul enthält einige der Überprüfungen von Drupalgeddon und bietet Ihnen auch viel nützlichere Informationen. Ich empfehle es sehr. (EDIT: Jetzt arbeiten sie zusammen - super nett!)
Security Review sucht nicht nach Drupalgeddon-Angriffen, ist aber auch eine Reise wert.
Wenn Ihre Site-Codebasis für den WWW-Benutzer schreibbar war, können Sie mithilfe des gehackten Moduls zusätzlich nach geändertem Code suchen. Dieses Modul macht möglicherweise nicht nur aufgrund seines Namens das, was Sie denken :)
Zwar gibt es keine einzige sichere Möglichkeit, alle gefährdeten Websites zu identifizieren, diese Tools können Ihnen jedoch dabei helfen, die häufigsten Indikationen zu identifizieren.
Nach was soll ich in meinen Apache-Zugriffsprotokollen suchen, um festzustellen, ob meine Site ein Opfer war oder nicht?
Ihre Zugriffsprotokolle enthalten inzwischen viele POST-Anforderungen. Wenn Sie nicht den ungewöhnlichen Schritt unternommen haben, alle Post-Daten vor dem Fehler zu protokollieren, ist es unwahrscheinlich, dass Sie über die Informationen verfügen, um festzustellen, welche davon böswillig waren.
Was machen diese Hacker bisher mit kompromittierten Websites?
Viele berichten, dass ihre Websites von den Hackern gepatcht werden! Als Angreifer ist dies sinnvoll - Sie möchten nicht, dass Ihre neu entführte Site vom nächsten Angreifer unter Ihnen weggeschleudert wird :)
Abgesehen davon, würde ich vermuten, dass die Websites verwendet werden, um wertvolle Daten zu sammeln (vielleicht ein paar Creds zu holen, vielleicht die Transaktionsdetails nach dem Ausnutzen zu heben) und um langweilige Dinge wie Spam zu versenden und als bescheidene Botnet-Sklaven zu arbeiten. Oh, und erweitern Sie das Reich des Angreifers von entführten Drupal-Sites weiter. (Sorry, ich habe keine gehackten Websites zu beobachten.)