cron 操作会等待清理完成,然后再次运行重新感染代码。
受感染的文件可能只是症状。
攻击者设计恶意软件以使其不被删除。如果隐藏代码仍然被调度、在内存中运行、存储在数据库中或由特权帐户支持,那么干净的文件扫描之后可能会出现另一种妥协。
从恶意软件扫描程序开始后台 PHP 进程会监视已修复的文件并恢复恶意更改。
数据库触发器、存储脚本、iframe 或流氓管理员会打开返回路径。
搜寻恶意软件可能存在的每一个地方。
每个选项卡都会回答不同的事件响应问题,然后为操作员提供采取行动所需的证据和控制措施。
验证 WordPress 加载的每个文件。
报告 WordPress 初始化路径中每个文件的恶意软件扫描状态并识别已修改的文件。审核遵循服务器指令、WordPress 核心、必须使用的插件、活动插件和当前主题的启动路径,因此每个请求上加载的可疑代码更容易隔离。
暴露延迟再感染。
检查通过 WordPress cron 和 Linux 系统 cron 计划的操作。威胁猎人可帮助识别可疑处理程序、孤立任务、运行时以及可以等到稍后重建感染的代码。
检查必须运行的代码。
查看 WordPress 早期加载的每个必须使用的插件的恶意软件状态。在调查时查看不熟悉的条目并通过简单的控件暂时禁用 MU 插件。
收回特权访问权限。
查看每位管理员,标记可疑用户,并暂时禁用帐户,而不会丢失帐户周围的证据。
- 场次及地点查看活动会话、检查其地理位置并关闭任何会话。
- 应用程序密码查看为每个管理员记录的应用程序密码和活动。
- 盐轮换轮换 WordPress 盐以使每个现有的登录 cookie 失效。
- SQL触发器发现搜索数据库触发器,这些触发器可以在绕过 PHP 文件扫描的同时重新创建后门管理员。
停止仍在运行的恶意软件。
查找监控受感染文件的长时间运行的 PHP 后台进程,并在修复后立即恢复恶意代码。当主机提供所需的访问权限时,管理员可以从 Threat Hunter 终止持久性进程。
在数据库中查找可执行内容。
扫描 WordPress 数据中的内联脚本、外部脚本源以及可以从另一台服务器执行代码的 iframe。在采取行动之前,使用人工智能分析来评估发现的脚本是否合法、可疑或与恶意软件相关。
按恶意软件的执行顺序进行调查。
Threat Hunter 将文件发现结果与其周围的系统连接起来,帮助您从“扫描干净”转变为“持久路径已关闭”。
- 01扫描
运行新的恶意软件扫描,以便 Threat Hunter 从当前文件状态开始。
- 02验证启动
在修复网站的其余部分之前,请确认每个 WordPress 请求上加载的代码。
- 03消除持久性
审计作业、账户、触发器、内容和流程;仅包含证据支持的内容。
- 04再次扫描
重复扫描、测试网站并监视意外变化。
不要两次清除同一感染。
将 Threat Hunter、运行时保护和扩展的 AI 恶意软件分析添加到您的 WordPress 安全工作流程中。