Month: March 2018

Mi is volt ez?

A hétvégén volt némi kavarás a blogon. Mivel a történet leginkább több írás komment rovatában pörgött, meg egyébként is tanulságos, gondoltam összefoglalom. Legyen nyoma.

Először jelzés érkezett, hogy néhány embernek nagyon felpörög a számítógépe, amikor az oldalt böngészi. Viccesen megkérdezték, hogy nem álltam-e rá valamelyik kriptovaluta bányászására? Viccesen válaszoltam, hogy ugyan már, nem.

Pedig de.

Az első nyom Pulykakakas kollégától jött: egy lista, hogy miket blokkolt a reklámblokkolója. Volt néhány *wp.com oldal, ezek ártatlanok, de volt kettő nagyon gyanús is: stati.bid: web.stati.bid. Ezeket a víruskeresőm kapásból blokkolta, és a scamadvisor is rendesen hümmögött, miszerint friss oldal, de gyanús, felettébb gyanús.

Az is volt.

Rákerestem, először a blog forráskódjában, majd letöltöttem az összes php fájlomat és lokálisban is rákerestem a nevekre. Semmi találat. Még tettem néhány kötelező kört, gyanúba jött egy csomó, ekkoriban élesedett fake trackback/pingback roham, rendesen kipucoltam a blogot, rá is fért, de innentől mást nem tudtam csinálni.

Meister kollégának több fantáziája volt.

A kulcsszó az, hogy obfuscation, magyarul ködösítés.
Elmagyarázom.
Ez egy olyan technika, mellyel valamilyen szöveget betitkosítasz valami nem túl bonyolult, de azért nem túl kézenfekvő módon visszafejthető formában. A lényeg, hogy a böngésző, amelyik megjeleníti a html fájlodat, elboldoguljon vele. Tényleg ez a lényeg. Tizenöt évvel ezelőtt, amikor még nem tarolt a Facebook és létezett olyan, hogy magánélet védelme, akkor én például ilyen módon írtam ki az általam gyártott weblapokra az emailcímemet. Hogy a humánok el tudják olvasni, de a forráskódot turkáló spamrobotok ne.

Nos, ez már régen volt, ki is ment a fejemből. Meister viszont nekiállt kiködösíteni (deobfuszkálni, ha már mindenáron káromkodni akarok) a Mivanvelem nyitólapját… és meg is találta az obfuszkált javaszkriptet.

Magyarul – azoknak, akik közben leestek a szekérről – a rosszfiúk beletettek a blog oldalába egy javascript kódot, mely letöltött és elkezdett futtatni a látogató gépén egy kriptopénzt bányászó kódot. (Bekapcsolt ADblocker vagy normális malware védelem esetén nem tudta letölteni.) A kódot pedig annyira összezavart formában tették be, hogy az ember ne találja meg, ellenben a böngésző igen.
Szerencsére Meister megtalálta.

A kód ismeretében már viszonylag gyorssá vált a nyomozás. A blog letöltött példányában rákerestem a kód egy részletére, a Toothpaste WordPress blogtéma footer.php fájljában meg is találtam. Szemmel láthatólag utólag lett beleinjektálva, hiszen még a modult leíró kommentrovat elé került. (Ahová nem illik semmit sem írni.)
Törlés után a jelenség megszűnt.

Jogos lehet a kérdés, hogyan került ez bele? Nincs jó hírem. A WordPress motort azonnal frissíteni szoktam, ahogy kijön egy új. Azt a 4 plugint, melyeket használok, szintén. (A szolgáltató egyből értesít, ahogy újabb verzió jelenik meg.) Magát a témát nagyon régóta nem frissítették. Az ftp log üres, a http log meg nem mondott semmit. Hülye fejjel nem néztem meg javítás előtt a footer.php fájl dátumát sem, így nem tudom pontosan, mikor történt a kompromittálás. Nem mintha számítana valamit.
Szóval a helyzet az, hogy a legfrissebb WordPress motornak tutira van valami olyan sebezhetősége, melyet a fiúk ott Kaliforniában ki tudnak használni. És bárkinek a blogjába bele tudják fűzni ezt a kódot.

Nyilván megfordult a fejemben, hogy esetleg a szolgáltató kapott be valamit, vagy ők próbálnak kriptopénzt bányászni. De ennek ellentmond, hogy a másik blogom is ugyanitt van és ott sértetlen a footer.php fájl.

Szóval, mást nem nagyon tudtam csinálni, mint egyrészt figyelmeztetni a szolgáltatót, másfelől megírni ezt az írást. Tanulságként. Illetve visszautalni arra az írásra, ahol a beszélgetős részben már megjelent, hogy annyira elkurvult a világ, miszerint már nem elég óvatosnak lenni, muszáj használni valami jó malware védelmet is.

Buti

– Szerinted buta vagyok? – kérdezte Éva.
– Buta, mint a főd – vigyorodott el László.
– Ezt most miért kellett ennyire durván? – húzta fel az orrát Éva.
– Teszt – mosolygott tovább László – Ez egy nagyon komoly kérdés, én pedig egyből ezt szoktam rávágni. Ugyanis kíváncsi vagyok, a kérdező mennyire gondolja komolyan.
– Akkor?
– Nos, a helyzet az, hogy a buta ember sohasem kételkedik. Biztosan tudja, hogy ő nem buta. Azaz ha benned egyáltalán felmerül, hogy buta lehetsz, akkor nem vagy buta.
– Ez komoly?
– A legkomolyabb.
– A buta nem buta… nem értem – csóválta meg a fejét Éva – Meg mi az, hogy teszt? Mire számítottál?
– Átharapod a torkom. Ha buta vagy.

Éva rágyújtott, belekortyolt a kávéjába.

– Tehát azt mondod, hogy az, hogy nem értem, amit válaszoltál, az azt jelenti, hogy nem vagyok buta?
– Pontosan – ragyogott fel László – Nagyon jól fogtad meg a lényeget!

Éva még zavartabban nézett rá.

– Ez akkor azt jelenti, hogy minél kevésbé értem, amit mondasz, annál kevésbé vagyok buta? És akkor ez nem jelenti azt, hogy tulajdonképpen te mondasz butaságokat?
– Touché! – emelte fel a kezét László – Látod, hogy nem vagy buta!

~oOo~

PS.
Ezt a nyúlfaroknyi izét 2016 márciusában kopogtam bele a telefonomba Krakkó főterén. Igen, akkor, amikor a zakopánei remeteség után hazafelé utaztam. Igen, az után a remeteség után, amikor sorra írtam az oroszlánkörmös szösszeneteket. Melyekben Éva egy animális, nem túl okos leányzóként lett bemutatva. Pedig nem buta leányzóra gondoltam, amikor életre hívtam, egyszerűen csak egy olyan valakire, aki teljesen máshogyan gondolkodik, mint László.
Ezért gondoltam azt, hogy tartozom neki ezzel az írással.
Az már más kérdés, hogy a szövegfájl két évig pihent egy eldugott könyvtárban és csak a NAS újraszervezésekor került elő.

Modera

Egy korábbi írás komment rovatában érdekes beszélgetés alakult ki. Habár úgy néz ki, a blog – mind szkriptek, mind php szinten – ártatlan, de valami köze mégiscsak lehet az anomáliákhoz.
Nos, egy lehetőséget találtam: az utóbbi pár napban megjelentek szemmel láthatóan szkriptek által generált trackback/pingback bejegyzések a kommentek között. És mivel a legutolsó kommentek kint vannak a nyitólapon is, így elképzelhető, hogy behúznak valami szkriptet.
Nos, kábé 5-6 éve, amióta a blog saját telepítésű WordPress alá költözött, tiltva van minden trackback/pingback. De a korábbi bejegyzéseknél (volt ám rengeteg költözés) bejegyzés szinten engedélyezve maradtak, mely beállítás felülírja a globálisat. Ezeken a régi bejegyzéseken keresztül jelentek meg a gyanús visszapingelések is.
Az nyilván nem működik, hogy nekiállok és az első 7-8 év összes bejegyzésében kézzel letiltom a visszajelzéseket. Enélkül viszont csak az marad, hogy moderálok. Első körben még nem mindent, egyelőre csak a “[…]” karaktersorozatra szűrök. Szóval légy olyan jó és ne használj ilyet.

PS.
Szomorú, de a tesztek azt mutatták, hogy a […] karaktersorozatot a WordPress _nem_ tekinti szónak, így nem lehet rá szűrni. Más szűrési alap viszont nincs. Marad az, hogy az _összes_ komment moderálásra kerül. Szar ügy. Tizenharmadik évébe fordult a blog, eddig kibírtam moderálás nélkül… és most sem trollok meg idióták miatt kell, hanem gazemberek miatt.
Megjegyzem, elég gusztustalan lény az ember. Van ugye ez az információterjesztés, melynek internet a neve, kitalálnak valamilyen automata mechanizmust, mely segítségével az azonos tartalmak között kapcsolat épülhet – erre jönnek a hiénák, rábuknak és megpróbálnak pofátlan módon pénzt csinálni belőle, melynek az lesz a vége, hogy mindenki melózhat azzal, hogy az alapvetően jó mechanizmust hogyan korlátozza, végső esetben hogyan tiltsa le. Most például az lett a vége, hogy nektek kellemetlenség, nekem meg egy csomó pluszmunka.

Na, mindegy, azért szétnézek még, van-e valami jobb megoldás.

[UPDATE]

Modera kikapcsolva. Félelmetes, mire képes a WP bulk editálási opciója. Félóra alatt végigmentem mind az 5000 bejegyzésen, letiltottam a track/pingback-et, kitöröltem a gyanús kommenteket. Mellesleg rátettem a blogra két exploit checker plug-int, nem találtak lényeges hibát. (Csak megjegyzem, amíg csináltam, jött is megint négy.)

Ez vajon mi?

Habár ránézésre egy izlandi megszilárdult lávamezőnek néz ki, de azért a sok fa a háttérben árulkodó.

2018-03-01 10.16.55

Ez az FKF törmeléktelepe, közvetlenül a Halomi erdő mellett. Ritka látvány, mert egészen magasra kell mászni egy meredek domboldalon, hogy beláthassunk.

2018-03-01 10.17.00

A második képen már látszik a felügyelő bódé és a tárolón belüli földút.

2018-03-01 10.23.48

Aztán persze van itt élet, bőven.

© 2026 MiVanVelem

Theme by Anders NorénUp ↑