Якщо ви читаєте цю статтю і сподіваєтесь перевірити сайт Drupal 7 більше місяця після висадки експлуату, ваш сайт, швидше за все, вже зламався . Ваша найкраща ставка - відновити резервну копію до початку атак та працювати з неї.
Є питання про SA-CORE-2014-005 .
Як дізнатись, чи не порушено мої веб-сайти?
Один із способів швидко перевірити, чи порушені сайти, - це команда Drupalgeddon drush.
Встановіть на ваш ~/.drush
сdrush dl drupalgeddon
Потім використовуйте drush drupalgeddon-test
для тестування. Псевдоніми Drush роблять це легко і швидко.
Цей інструмент може підтвердити експлуатований сайт, але він не може гарантувати, що ваш сайт не буде використаний. Тут немає "чистого рахунку за здоров'я", якщо ви не модернізувались до початку атак.
Модуль аудиту сайту включає деякі перевірки від Drupalgeddon і дає також набагато корисніші дані. Дуже рекомендую. (EDIT: Зараз вони працюють разом - супер приємно!)
Огляд безпеки не перевіряє наявність атак на Drupalgeddon, але його варто також мати в стрічці інструментів.
Якщо кодова база вашого сайту була доступна користувачеві www, ви можете додатково перевірити змінений код за допомогою зламаного модуля. Цей модуль може не робити те, що ви думаєте, базуючись лише на його імені :)
Хоча не існує єдиного певного способу ідентифікації всіх порушених сайтів, ці інструменти допоможуть вам визначити найпоширеніші вказівки.
Що я повинен шукати в своїх журналах доступу до апачу, щоб виявити, чи був мій сайт жертвою чи ні?
Наразі ваші журнали доступу містять багато запитів POST. Якщо ви не зробили незвичний крок реєстрації всіх поштових даних перед помилкою, ви навряд чи матимете інформацію про те, хто з них був шкідливим.
Поки що ці хакери роблять на компрометованих сайтах?
Багато хто повідомляє, що їхні сайти хакери виправляють! Як нападник, це має добрий сенс - ви не хочете, щоб ваш нещодавно викрадений сайт вибився з-під вас наступним зловмисником :)
Окрім цього, я б здогадувався, що сайти використовуються для збирання будь-яких цінних даних (можливо, захопити якісь кредити, можливо зняти деталі транзакцій після експлуатації) та зробити нудні речі, такі як надсилання спаму та робота в якості скромних рабів-ботнетів. О, і ще більше розширюйте імперію зловмисників захоплених сайтів Друпалу. (Вибачте, у мене немає жодних злому сайтів.)