Si vous lisez cet article et espérez vérifier un site Drupal 7 plus d'un mois après l'exploit, votre site a probablement déjà été piraté . Votre meilleur choix est de restaurer une sauvegarde avant le début des attaques et de travailler à partir de là.
Il y a une FAQ sur SA-CORE-2014-005 .
Comment savoir si mes sites ont été compromis?
Un moyen de vérifier rapidement si les sites sont compromis consiste à utiliser la commande Drupalgeddon drush.
Installez à votre ~/.drush
avecdrush dl drupalgeddon
Puis utilisez drush drupalgeddon-test
pour tester. Les alias Drush rendent cela facile et rapide.
Cet outil peut confirmer un site exploité, mais il ne peut pas garantir que votre site n'a pas été exploité. Il n'y a pas de «bilan de santé propre» ici à moins que vous n'ayez mis à niveau avant les attaques.
Le module Site Audit inclut certaines des vérifications de Drupalgeddon et vous donne également une contribution beaucoup plus utile. Je le recommande fortement. (EDIT: Maintenant, ils travaillent ensemble - super sympa!)
Security Review ne vérifie pas les attaques de Drupalgeddon, mais vaut également la peine de faire partie de votre toolbelt.
Si votre base de code de site était accessible en écriture à l'utilisateur www, vous pouvez également vérifier la présence de code modifié à l'aide du module piraté. Ce module ne peut pas faire ce que vous pensez basé sur son nom seul :)
Bien qu'il n'existe pas de moyen unique d'identifier tous les sites compromis, ces outils peuvent vous aider à identifier les indications les plus courantes.
Que dois-je rechercher dans mes journaux d'accès Apache pour détecter si mon site a été victime ou non?
Vos journaux d’accès contiendront beaucoup de demandes POST maintenant. À moins que vous n'ayez pris la mesure inhabituelle de consigner toutes les données de publication avant le bogue, il est peu probable que vous disposiez des informations lui permettant de déterminer lesquelles de ces actions étaient malveillantes.
Jusqu'à présent, que font ces pirates informatiques pour les sites compromis?
Beaucoup rapportent que leurs sites sont corrigés par les pirates! En tant qu'attaquant, cela n'a aucun sens: vous ne voulez pas que votre site nouvellement piraté soit fouetté par le prochain attaquant :)
Autre que cela, je suppose que les sites sont utilisés pour récolter toutes les données précieuses (peut-être saisir des crédits, peut-être lever des détails de transaction après avoir exploité) et pour faire des choses ennuyeuses comme envoyer du spam et travailler comme de modestes esclaves de botnet. Oh, et élargir encore l'empire de l'attaquant des sites Drupal détournés. (Désolé, je n'ai aucun site piraté à observer.)