MultiCmsManager

Drupalgeddon

Rilevare le backdoor di Drupalgeddon e Drupalgeddon2 sui siti Drupal

Drupalgeddon (ottobre 2014) e Drupalgeddon2 (marzo 2018) sono stati attacchi automatici su larga scala. Molti siti colpiti allora non sono mai stati ripuliti del tutto, e le stesse tecniche si usano ancora.

Il problema

Le backdoor restano anche dopo l'aggiornamento.

Aggiornare Drupal chiude la falla, non rimuove quello che l'attaccante ha già lasciato. Il PSA-2014-003 di drupal.org lo diceva chiaramente: chi non aveva aggiornato entro poche ore doveva considerare il sito compromesso.

Le tracce sono in posti diversi: una riga nel database, un utente in più, un file PHP tra le immagini, poche righe in fondo a un file JavaScript del core.

Come funziona

Cerchiamo ogni traccia dove l'attacco la lasciava.

  1. 1

    Database

    Su Drupal 7 controlliamo menu_router: una callback verso file_put_contents, assert o funzioni simili è un allarme critico.

  2. 2

    File

    PHP nella cartella sites/default/files, .htaccess di protezione cambiato, firme come il miner Coinhive iniettato in misc/jquery.once.js.

  3. 3

    Account

    Ogni nuovo amministratore, anche creato direttamente nel database, compare al sync successivo.

Nel dettaglio

Provato con campioni innocui.

  • Riga di menu_router con la struttura della backdoor del 2014, su un percorso che nessuno richiede
  • Miner Coinhive in commento, accodato a uno script del core e trovato anche dal controllo di integrità
  • Dropper PHP e file .php.jpg nella cartella dei file pubblici
  • Avviso critico anche se l'infezione c'era già alla prima scansione
  • Nessun campione esegue codice o contatta domini reali

FAQ

Domande frequenti

Trovate tutte le varianti di malware?

No. Le firme cercano strutture documentate di incidenti reali. Un riscontro va sempre verificato, e l'integrità del core copre le modifiche che le firme non conoscono.

Il controllo di menu_router vale anche per Drupal 8 e successivi?

No, in Drupal 8 il routing è cambiato. Lì contano integrità del core, file sospetti e nuovi amministratori.

Provalo sui siti dei tuoi clienti.

Durante la beta facciamo entrare poche agenzie alla volta e configuriamo con voi i primi siti.