php.php_.php7_.gif - WordPress Skadelig programvare (Rosa X-bilde i mediebiblioteket)

En merkelig ting ble nylig rapportert til meg på flere steder med WordPress.

Problemdata php.php_.php7_.gif

Det mystiske utseendet til a .gif-bilder med svart "X" på rosa bakgrunn. I alle tilfeller fikk filen navnet "php.php_.php7_.gif", Har de samme egenskapene overalt. Den interessante delen er at denne filen ikke er lastet opp av en bestemt bruker / forfatter. "Lastet opp av: (ingen forfatter)".

File name: php.php_.php7_.gif
Filtype: image / gif
Lastet opp på: Juli 11, 2019
Filstørrelse:
Mål: 300 av 300 piksler
Tittel: php.php_.php7_
Lastet opp av: (ingen forfatter)

By default, denne .GIF-filen som ser ut inneholder et skript, er lastet på serveren i den nåværende opplastingsmappen fra kronologien. I de konkrete tilfeller: / Root / wp-content / uploads / 2019 / 07 /.
En annen interessant ting er at filen basic php.php_.php7_.gif, som ble satt på serveren kan ikke åpne et bilde editor. Forhåndsvisning, Photoshop eller noe annet. I stedet thumbnail(ikoner) laget automatisk av WordPress på flere størrelser er .gifs perfekt funksjonelle og kan åpnes. En svart "X" på en rosa bakgrunn.

Hva er "php.php_.php7_.gif" og hvordan kan vi bli kvitt disse mistenkelige filene?

Slett disse filene mest sannsynlig malware / virus, er ikke en løsning hvis vi begrenser oss til nettopp det. Absolutt php.php_.php7_.gif er ikke en legitim fil av WordPress eller opprettet av en plugin.
På en webserver kan det lett identifiseres hvis vi har Linux Oppdag skadelig programvare  installert. Anti-virus / anti-malware prosessen med “maldet"Oppdaget det umiddelbart som et virus av typen:"{Yara} php_in_image"

FILE HIT LIST:
{YARA}php_in_image : /web/blog/public_html/wp-content/uploads/2019/07/php.php_.php7_.gif

Det anbefales sterkt å ha en antivirus på webserveren og oppdatere den til dags dato. I tillegg er antivirusprogrammet satt til å overvåke endringer i webfiler permanent.
Versjon av WordPress og alle moduler (plugins) oppdateres også. Fra det jeg har sett, alle nettstedene WordPress smittet av php.php_.php7_.gif har som et felles element plugin "WP Review". Plugin som nylig mottok en oppdatering i hvilken endringslogg vi finner: Fast problem med sårbarhet.

For et av nettstedene som er berørt av denne skadelige programvaren, i error.log fant følgende linje:

2019/07/11 13:08:10 [error] 25084#25084: *44118905 FastCGI sent in stderr: "PHP message: PHP Warning: array_filter() expects parameter 1 to be array, null given in /home/www/website.tld/public/wp-content/plugins/wp-review/includes/ajax.php on line 36" while reading response header from upstream, client: IP.IP.IP.IP, server: website.tld, request: "GET /wp-admin/admin-ajax.php?action=wpr-upload-comment-image HTTP/1.1", upstream: "fastcgi://127.0.0.1:9000", host: "website.tld", referrer: "website.tld"

Det får meg til å tro at opplastingen av falske bilder ble gjort gjennom denne plugin-modulen. Feilen oppstår først fra en fastcgi PORT-feil.
En viktig omtale er at dette viruset / WordPress malware legger ikke mye vekt på PHP-versjonen på serveren. Jeg fant begge deler PHP 5.6.40 og PHP 7.1.30.

Artikkelen vil bli oppdatert ettersom vi finner ut mer om php.php_.php7_.gif malware filen som finnes i Media →  Bibliotek.

Teknologiinteressert, jeg skriver med glede på StealthSettings.com siden 2006. Jeg har bred erfaring med operativsystemer: macOS, Windows og Linux, samt programmeringsspråk og bloggplattformer (WordPress) og for nettbutikker (WooCommerce, Magento, PrestaShop).

Hvordan » AntiVirus og sikkerhet » php.php_.php7_.gif - WordPress Skadelig programvare (Rosa X-bilde i mediebiblioteket)
Legg igjen en kommentar