Drupalgeddon
Rilevare le backdoor di Drupalgeddon e Drupalgeddon2 sui siti Drupal
Drupalgeddon (ottobre 2014) e Drupalgeddon2 (marzo 2018) sono stati attacchi automatici su larga scala. Molti siti colpiti allora non sono mai stati ripuliti del tutto, e le stesse tecniche si usano ancora.
Il problema
Le backdoor restano anche dopo l'aggiornamento.
Aggiornare Drupal chiude la falla, non rimuove quello che l'attaccante ha già lasciato. Il PSA-2014-003 di drupal.org lo diceva chiaramente: chi non aveva aggiornato entro poche ore doveva considerare il sito compromesso.
Le tracce sono in posti diversi: una riga nel database, un utente in più, un file PHP tra le immagini, poche righe in fondo a un file JavaScript del core.
Come funziona
Cerchiamo ogni traccia dove l'attacco la lasciava.
- 1
Database
Su Drupal 7 controlliamo
menu_router: una callback versofile_put_contents,asserto funzioni simili è un allarme critico. - 2
File
PHP nella cartella
sites/default/files,.htaccessdi protezione cambiato, firme come il miner Coinhive iniettato inmisc/jquery.once.js. - 3
Account
Ogni nuovo amministratore, anche creato direttamente nel database, compare al sync successivo.
Nel dettaglio
Provato con campioni innocui.
- Riga di
menu_routercon la struttura della backdoor del 2014, su un percorso che nessuno richiede - Miner Coinhive in commento, accodato a uno script del core e trovato anche dal controllo di integrità
- Dropper PHP e file
.php.jpgnella cartella dei file pubblici - Avviso critico anche se l'infezione c'era già alla prima scansione
- Nessun campione esegue codice o contatta domini reali
FAQ
Domande frequenti
Trovate tutte le varianti di malware?
No. Le firme cercano strutture documentate di incidenti reali. Un riscontro va sempre verificato, e l'integrità del core copre le modifiche che le firme non conoscono.
Il controllo di menu_router vale anche per Drupal 8 e successivi?
No, in Drupal 8 il routing è cambiato. Lì contano integrità del core, file sospetti e nuovi amministratori.
Funzioni collegate
Da vedere insieme
Provalo sui siti dei tuoi clienti.
Durante la beta facciamo entrare poche agenzie alla volta e configuriamo con voi i primi siti.