Què importa primer: El codi sota wp- content/mu- plugins s’ executa en cada sol· licitud abans de la plugins normals i pot ser representat només per un petit carregador en l’esquitxador.
Què indica realment aquest símptoma
Els atacants utilitzen aquesta ubicació perquè els propietaris del lloc sovint inspeccionen només la llista estàndard plugin. Els amfitrions legítims i les agències també l’usen, pel que importa la procedència.
Recull proves abans de canviar res
- Vas portar cada fitxer i subdirectori sota els plugins mu amb hashes i data i hores.
- Obre els fitxers del carregador i rastregi totes les rutes requerides o incloses.
- Compara el directori amb la documentació de servidoring, agència i desplegament.
- Cerca de sol· licituds remotes, creació d’usuaris, escriptures de fitxers i execució condicional.
Causes més habituals
- Carregadora maliciosa: Un petit fitxer inclou una càrrega útil oculta en un altre lloc.
- Compromès MU legítim plugin: S’ ha modificat el codi operacional de confiança.
- Funcionalitat administrada pel servidor: Una plataforma vàlida plugin està indocumentada localment.
- Pont de persistència: El MU plugin restaura el plugin normal o tema malware.
Seqüència segura de diagnòstic i reparació
- Preservar còpies i verificar la propietat abans de l’eliminació.
- Confirma les funcions de servidor legítimes perquè la neteja no trenqui els controls de la memòria cau o de la plataforma.
- Elimina els carregadors maliciós i cada càrrega útil referenciada.
- Configuració del servidor d’auditoria, cron i base de dades per a la persistència d’execució primerenca addicional.
Com distingir entre les causes probables
No tractis Carregadora maliciosa i Compromès MU legítim plugin com a causes equivalents. Un petit fitxer inclou una càrrega útil oculta en un altre lloc. En canvi, es va modificar el codi operacional de confiança. Per a distingir- les, useu aquestes dues comprovacions: Vas deixar cada fitxer i subdirectori sota els plugins mu amb hashes i data i hores; i obriu els fitxers del carregador i rastregeu totes les rutes requerides o incloses. Amb aquestes dades podràs decidir si convé aplicar la primera acció controlada -Preservar còpies i verificar la propietat abans de l’eliminació- o si has de conservar l’estat actual i ampliar la investigació.
En una web compromesa, contenir i netejar són decisions diferents. Conserva el fitxer sospitós i els registres d’accés abans d’eliminar la persistència, i gira les credencials només després de tancar la via activa. Documenta la data i hora exactes, la URL o transacció afectada, l’últim estat correcte conegut i cada canvi realitzat durant el diagnòstic. Aquest registre permet distingir una reparació reproduïble d’una desaparició temporal del símptoma.
Què no has de fer
No eliminis tots els mu- plugins en servidoring gestionat. Podeu deshabilitar la seguretat crítica de la plataforma, la memòria cau o les rutes i fer la recuperació més difícil.
Com verificar la reparació
- Cada MU plugin té un propietari documentat i un propòsit.
- Cap rastre ocult inclou o restos de comportament maliciós.
- El lloc funciona a través de cicles de reinici, cron i memòria cau sense reinfecció.
Que el símptoma visible desaparegui no és suficient. Tanca la incidència només quan l’acció original que fallava, el recorregut de negoci relacionat i els registres rellevants confirmin que el problema ha desaparegut.
CRITERI D’INCIDENT WP REPAIR
Reconstrueix la incidència abans de corregir-la
Els atacants utilitzen aquesta ubicació perquè els propietaris del lloc sovint inspeccionen només la llista estàndard plugin. Els amfitrions legítims i les agències també l’usen, pel que importa la procedència.
- 1
Vas portar cada fitxer i subdirectori sota els plugins mu amb hashes i data i hores.
- 2
Obre els fitxers del carregador i rastregi totes les rutes requerides o incloses.
- 3
Compara el directori amb la documentació de servidoring, agència i desplegament.
- 4
Cerca de sol· licituds remotes, creació d’usuaris, escriptures de fitxers i execució condicional.
Què ha de quedar verificat
- Cada MU plugin té un propietari documentat i un propòsit.
- Cap rastre ocult inclou o restos de comportament maliciós.
- El lloc funciona a través de cicles de reinici, cron i memòria cau sense reinfecció.
Fonts tècniques oficials
Continua el diagnòstic
Aquesta guia explica el diagnòstic. Si la web està afectada ara mateix, la intervenció ha de preservar una via de recuperació i verificar el recorregut real del negoci.
Veure el servei de reparació urgent →SOBRE ESTE SÍNTOMA
Preguntes freqüents d'aquesta guia.
Cada fitxer dins de Mu-plugins és sospitós per defecte?+
No. Homes i agències gestionats usen legítimament plugins per a memòria cau, encaminament i controls de plataforma, de manera que la ubicació per si sola no és evidència de compromís. El que importa és si cada fitxer té un propietari documentat i propòsit que pot verificar contra hosting o registres d’implementació.
Per què no apareix un mu-plugin maliciós quan exploro la llista plugin?+
Heu d’usar plugins executar-se automàticament en cada petició i no estan llistats o commutats en la pantalla estàndard Plugins, de manera que les eines i els administradors que només comproven que la pantalla els falta per complet. Un petit fitxer carregador en mu-plugins també pot incloure una càrrega útil oculta emmagatzemada en un altre lloc, per la qual cosa el plafó de control no mostra res inusual fins i tot quan el lloc està compromès.
Es segur esborrar tota la carpeta mu-plugins per estar segurs?+
No, això és explícitament un error en la gestió de hosting. Eliminar-ho tot en mu-plugins pot deshabilitar la seguretat crítica de la plataforma, la memòria cau o la funcionalitat d’enrutament i fer la recuperació més difícil en comptes de més fàcil.
Si trec el carregador maliciós, està net el lloc?+
No necessàriament. Un mu-plugins porta del darrere és sovint un pont de persistència que restaura malware en fitxers plugins o theme normals, per la qual cosa eliminar només el carregador sense la configuració del servidor d’auditoria, cron treballs i la base de dades per a una altra persistència d’execució primerenca pot deixar el lloc reinfectat.