<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>инфекция &#8211; doncho.net</title>
	<atom:link href="https://doncho.net/tag/%D0%B8%D0%BD%D1%84%D0%B5%D0%BA%D1%86%D0%B8%D1%8F/feed/" rel="self" type="application/rss+xml" />
	<link>https://doncho.net</link>
	<description>Късчета живот</description>
	<lastBuildDate>Sun, 03 Sep 2017 14:10:56 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>

<image>
	<url>https://i0.wp.com/doncho.net/wp-content/uploads/2021/01/cropped-Doncho-Angelov.jpg?fit=32%2C32&#038;ssl=1</url>
	<title>инфекция &#8211; doncho.net</title>
	<link>https://doncho.net</link>
	<width>32</width>
	<height>32</height>
</image> 
<site xmlns="com-wordpress:feed-additions:1">12604956</site>	<item>
		<title>Отново JavaScript injection зараза</title>
		<link>https://doncho.net/2017/09/javascript-infection/</link>
					<comments>https://doncho.net/2017/09/javascript-infection/#respond</comments>
		
		<dc:creator><![CDATA[Doncho]]></dc:creator>
		<pubDate>Sun, 03 Sep 2017 14:10:56 +0000</pubDate>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Български]]></category>
		<category><![CDATA[Грозни]]></category>
		<category><![CDATA[JavaScript]]></category>
		<category><![CDATA[sucuri]]></category>
		<category><![CDATA[зараза]]></category>
		<category><![CDATA[инфекция]]></category>
		<guid isPermaLink="false">http://doncho.net/?p=2929</guid>

					<description><![CDATA[А днес блогът пак се беше заразил! Последният път беше отпреди месец, когато един приятел ми помогна да открия, че имам проблем. Днес, още като го отворих, за да направя по-горния материал, и като заизскачаха едни прозорци, ужас! Изглежда, този който ми заразява блога, отново си беше свършил работата, и нещата бяха излезли извън контрол. [&#8230;]]]></description>
										<content:encoded><![CDATA[<p><a href="https://i0.wp.com/doncho.net/wp-content/uploads/2017/09/Blog-Clean.png?ssl=1"><img data-recalc-dims="1" fetchpriority="high" decoding="async" data-attachment-id="2931" data-permalink="https://doncho.net/2017/09/javascript-infection/blog-clean/" data-orig-file="https://i0.wp.com/doncho.net/wp-content/uploads/2017/09/Blog-Clean.png?fit=1210%2C1054&amp;ssl=1" data-orig-size="1210,1054" data-comments-opened="1" data-image-meta="{&quot;aperture&quot;:&quot;0&quot;,&quot;credit&quot;:&quot;&quot;,&quot;camera&quot;:&quot;&quot;,&quot;caption&quot;:&quot;&quot;,&quot;created_timestamp&quot;:&quot;0&quot;,&quot;copyright&quot;:&quot;&quot;,&quot;focal_length&quot;:&quot;0&quot;,&quot;iso&quot;:&quot;0&quot;,&quot;shutter_speed&quot;:&quot;0&quot;,&quot;title&quot;:&quot;&quot;,&quot;orientation&quot;:&quot;0&quot;}" data-image-title="" data-image-description="" data-image-caption="" data-medium-file="https://i0.wp.com/doncho.net/wp-content/uploads/2017/09/Blog-Clean.png?fit=300%2C261&amp;ssl=1" data-large-file="https://i0.wp.com/doncho.net/wp-content/uploads/2017/09/Blog-Clean.png?fit=1024%2C892&amp;ssl=1" class="alignleft wp-image-2931 size-medium" src="https://i0.wp.com/doncho.net/wp-content/uploads/2017/09/Blog-Clean.png?resize=300%2C261&#038;ssl=1" alt="Blog Clean Message by Sucuri" width="300" height="261" srcset="https://i0.wp.com/doncho.net/wp-content/uploads/2017/09/Blog-Clean.png?resize=300%2C261&amp;ssl=1 300w, https://i0.wp.com/doncho.net/wp-content/uploads/2017/09/Blog-Clean.png?resize=768%2C669&amp;ssl=1 768w, https://i0.wp.com/doncho.net/wp-content/uploads/2017/09/Blog-Clean.png?resize=1024%2C892&amp;ssl=1 1024w, https://i0.wp.com/doncho.net/wp-content/uploads/2017/09/Blog-Clean.png?resize=344%2C300&amp;ssl=1 344w, https://i0.wp.com/doncho.net/wp-content/uploads/2017/09/Blog-Clean.png?w=1210&amp;ssl=1 1210w" sizes="(max-width: 300px) 100vw, 300px" /></a>А днес блогът пак се беше заразил! Последният път беше отпреди месец, когато един приятел ми помогна да открия, че имам проблем.</p>
<p>Днес, още като го отворих, за да направя по-горния материал, и като заизскачаха едни прозорци, ужас! Изглежда, този който ми заразява блога, отново си беше свършил работата, и нещата бяха излезли извън контрол. Налагаше се да чистя пак.</p>
<p>Както винаги, започнах със <a href="https://sitecheck.sucuri.net/">Sucuri Blog Check системата</a>. Той естествено показа откъде идва malware payload-а. Изглеждаше инфекция като предишната: в постовете бяха инжектирани извиквания към скрипт от con1.sometimesfree.biz_черта_c.js</p>
<p>Грозно колкото си искаш. На всичкото отгоре, вече настоява и за автоматична инсталация на Chrome разширение. Пълен кошмар. Не знам кога се е появило, но изискваше незабавни действия.</p>
<p>Приложих същата тактика, както и преди. Свалих съдържанието на wp_posts таблицата и с помощта на Visual Studio Code премахнах всички script тагове. Добре, че беше лесно, този път дори не изискваше regular expressions search, защото заразата беше еднотипна.</p>
<p>След това пресъздадох wp_posts с изчистения SQL и нещата се оправиха. Или поне така си мислех аз, докато не заредих отново &#8220;изчистения&#8221; блог в прясна инстанция на Firefox (поне браузъри при мен има, различни и за всеки вкус). Въпреки уж оправения блог, заизскачаха пак едни прозорци, едни чудесии, направо #искаПлаче стана положението.</p>
<p>Прегледах отново сорса на блога (този път знаех кой гнусен домейн да търся) и видях, че е останала една референция към заразата, в един custom sidebar widget на блога. Изчистих я и нея.</p>
<p>Последваща проверка чрез Sucuri потвърди, че този malware вече го няма.</p>
<p>Като следващата стъпка обаче минах и забраних всички плъгини, освен JetPack. Имах и един &#8220;твърдо&#8221; инсталиран плъгин, директно във wp_content директорията. Този плъгин, уж сигурен, замина и той. Сега се надявам нещата да се подобрят. Уж няма променени файлове, но човек никога не знае.</p>
<p>Ако инфекцията пак се появи, ще трябва да правя едно от тези две неща:</p>
<ol>
<li>Пълна преинсталация на WordPress, като се импортира само и единствено съдържанието на блога, без никакъв код. Това не е правено <em>поне</em> пет години, така че може и да му е време. Със сигурност ще загубя това/онова, но не мисля, че ще е неприемлива загуба.</p>
</li>
<li>
<p>Архивиране на блога и започване на чисто. Не ми се вярва да стигна до там, защото има изключително полезни неща.</p>
</li>
<li>
<p>Проучване дали може ли да се сложи &#8220;write protection&#8221; на wp_posts и още някоя и друга таблици, който write protection да се маха само, когато знам че аз пиша по тях.</p>
</li>
</ol>
<p>Чудя се още, какво следва. Много неприятна ситуация, че и се повтаря. Ако не е някой пробит плъгин, не знам какво друго да си мисля!</p>
]]></content:encoded>
					
					<wfw:commentRss>https://doncho.net/2017/09/javascript-infection/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">2929</post-id>	</item>
	</channel>
</rss>
