<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>サーバー乗っ取り | Webマーケティングざっくりガイド</title>
	<atom:link href="https://blog-homepage.net/tag/%E3%82%B5%E3%83%BC%E3%83%90%E3%83%BC%E4%B9%97%E3%81%A3%E5%8F%96%E3%82%8A/feed/" rel="self" type="application/rss+xml" />
	<link>https://blog-homepage.net</link>
	<description>スモールビジネスのためのウェブ現場のあるある情報 管理人【桑野一哉】</description>
	<lastBuildDate>Tue, 04 Jun 2024 15:24:11 +0000</lastBuildDate>
	<language>ja</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>
<atom:link rel="hub" href="https://pubsubhubbub.appspot.com"/>
<atom:link rel="hub" href="https://pubsubhubbub.superfeedr.com"/>
<atom:link rel="hub" href="https://websubhub.com/hub"/>
<atom:link rel="self" href="https://blog-homepage.net/tag/%E3%82%B5%E3%83%BC%E3%83%90%E3%83%BC%E4%B9%97%E3%81%A3%E5%8F%96%E3%82%8A/feed/"/>
	<item>
		<title>マルウェアでエックスサーバー乗っ取り被害</title>
		<link>https://blog-homepage.net/web/web-trouble/xserver-hijacking-damage-malware-20240604/</link>
		
		<dc:creator><![CDATA[桑野 一哉]]></dc:creator>
		<pubDate>Tue, 04 Jun 2024 15:20:06 +0000</pubDate>
				<category><![CDATA[トラブル解決方法]]></category>
		<category><![CDATA[ウイルス]]></category>
		<category><![CDATA[エックスサーバー]]></category>
		<category><![CDATA[サーバー乗っ取り]]></category>
		<category><![CDATA[マルウェア]]></category>
		<guid isPermaLink="false">https://blog-homepage.net/?p=6880</guid>

					<description><![CDATA[目次 マルウェアでエックスサーバー乗っ取り被害大量のメール送信スパム マルウェアでエックスサーバー乗っ取り被害 ブログ投稿時に、４０３エラーなどが発生。エラーに対処しようとしてるとエックスサーバーさんから連絡。 どうやら [&#8230;]]]></description>
										<content:encoded><![CDATA[	

  <div id="toc" class="toc tnt-number toc-center tnt-number border-element"><input type="checkbox" class="toc-checkbox" id="toc-checkbox-2" checked><label class="toc-title" for="toc-checkbox-2">目次</label>
    <div class="toc-content">
    <ol class="toc-list open"><li><a href="#toc1" tabindex="0">マルウェアでエックスサーバー乗っ取り被害</a><ol><li><a href="#toc2" tabindex="0">大量のメール送信スパム</a></li></ol></li></ol>
    </div>
  </div>

<h2 class="wp-block-heading"><span id="toc1">マルウェアでエックスサーバー乗っ取り被害</span></h2>



<p>ブログ投稿時に、４０３エラーなどが発生。<br>エラーに対処しようとしてるとエックスサーバーさんから連絡。</p>



<p>どうやら海外からのマルウェアにやられた模様。<br>その状況と対応の記録ですが、結果的にエックスサーバーで正解。</p>



<p><br></p>



<h3 class="wp-block-heading"><span id="toc2">大量のメール送信スパム</span></h3>



<p>最初のメールは、あるドメインから迷惑メールを配信していると。<br>その原因は海外からのアクセス集中なので、DoS攻撃なのでしょう。</p>



<p></p>



<figure class="wp-block-image size-large"><img fetchpriority="high" decoding="async" width="1024" height="406" src="https://blog-homepage.net/img/2024060311-1024x406.jpg" alt="" class="wp-image-6881" srcset="https://blog-homepage.net/img/2024060311-1024x406.jpg 1024w, https://blog-homepage.net/img/2024060311-300x119.jpg 300w, https://blog-homepage.net/img/2024060311-768x304.jpg 768w, https://blog-homepage.net/img/2024060311.jpg 1199w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p>ちょうどサーバー内を見ていると、他のドメインにもlock360.php、about.php、radio.php、content.php、index.php など同じタイムスタンプの不審なファイルが。</p>



<p>.htaccessで指定してあって、削除しても復活・・・</p>



<p>以前にもあったのでダメ元で削除しても、当然復活する。<br>もうこの時点で、修復ではなく削除でリカバリと決断する。</p>



<p>　</p>



<p>無限に作られるプログラムの場所を特定するスキルもないし、発見しても数万のファイルが発生するはず。ということでさっさと決断。</p>



<p>データをそのままサーバーから持ってきても、マルウェアももらってくるだけ。<br>データベースは残ってるだろうから、再インストールというチカラ技か・・・</p>



<p>　</p>



<p>と考えたら、たしかエックスサーバーは自動バックアップがあったはず。<br>あれ、でも設定とかしてたかな？？？と不安になりつつ確認すると、勝手にバックアップを取得してくれていました！ エックスサーバーさん、愛してます♪</p>



<figure class="wp-block-image size-large"><img decoding="async" width="1024" height="480" src="https://blog-homepage.net/img/2024060408-1024x480.jpg" alt="" class="wp-image-6882" srcset="https://blog-homepage.net/img/2024060408-1024x480.jpg 1024w, https://blog-homepage.net/img/2024060408-300x141.jpg 300w, https://blog-homepage.net/img/2024060408-768x360.jpg 768w, https://blog-homepage.net/img/2024060408.jpg 1200w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p>　</p>



<p></p>



<p>単純にマルウェアが侵入する前に戻すだけでは、同じです。<br>ただワードプレスは自動更新。プラグインもテーマも自動更新。<br>サイトガードでxmlなどもオフにし、ログインページも変更して文字認証も導入していたのに、ハッキング。</p>



<p>　</p>



<p>FTPの進入ではない。※調査もしてくださいました。</p>



<p>今回は海外からワードプレスのフォームを利用した形跡がある。<br>サイトの停止も行わず、マルウェアの無効化設定で暫定処理。<br>これは本当に助かりました。<br>さらに「WordPressセキュリティ設定」の全機能を有効化してくださいました。</p>



<p>　</p>



<p>そして対処としては、全ファイルの削除とドメインのリセット。<br>再インストールを行い、クリアな状態にしました。と言いたいところですが、大変過ぎます。</p>



<p>なのでまずは、何もなかった数日前のバックアップを復元。<br>これでセキュリティ設定した状態で、過去の状態に戻る。</p>



<p>　</p>



<p>もちろん復元日にすでにマルウェアがともあり得ますが、考えにくい。<br>進入できたらスピード勝負、１週間後に起動しよう！なんて思いません。</p>



<p>なる早、秒で実行しますよね。バレて対処されたら終わりですから。<br>という都合のよい（現実的）な方法をとりました。</p>



<p>　</p>



<p>驚くべきリカバリーのスピードです。<br>ワードプレスが当たり前になるも、エンジニアではないユーザー。</p>



<p>自己責任で！とむげにしたら親切なサーバーに移転してしまうだけ。<br>なのでこのようにサーバー側で、高度な対応をするようになったのでしょう。</p>



<p>　</p>



<p>といってもエックスサーバーさんからしたら、それでOK！とは言えません。<br>全部チェックしてネ♪ と、素人には無理だろうけど、サーバー側としては頼むよ！と言うしかないですからね。</p>



<p>とりあえず１週間くらいは毎日FTPでもチェック。<br>それでも発生したら、あきらめて全消しで対応します。</p>



<p>　</p>



<p>そして一部、ブーストを利用していると使えない設定がありました。<br>ここは速度よりもセキュリティと言うことで、ブーストをV1に対応していきます。</p>



<p>また推奨され対応していただいたWAF設定などは、他のサーバーでもリスクがあるわけですから同様に対処していきたいと思います。</p>



<p>　</p>



<p>今回はとりあえずここまで。<br>エックスサーバーさんは、おすすめです。</p>



<p><br><br></p>



<script type="application/ld+json">
{
	"@context": "https://schema.org/",
	"@type": "NewsArticle",
	"headline": "マルウェアでエックスサーバー乗っ取り被害",
	"image": [
		"https://blog-homepage.net/img/2024060409.jpg"
	],
	"datePublished": "2024-06-04",
	"dateModified": "2024-06-04",
	"mainEntityOfPage": {
		"@type": "WebPage",
		"@id": "https://blog-homepage.net/xserver-hijacking-damage-malware-20240604/"
	},
	"author": {
		"name": "桑野一哉",
		"@type": "Person",
		"url": "https://kuwanokazuya.com/",
		"sameAs": [
			"https://blog-homepage.net/",
			"https://www.facebook.com/kuwanokazuya",
			"https://twitter.com/kuwanokazuya",
			"https://www.instagram.com/kuwanokazuya_official/",
			"https://www.youtube.com/channel/UCsXbFAHPJDCcS7hB29KLKRQ"
		]
	},
	"publisher": {
		"@type": "Organization",
		"name": "桑野一哉",
		"logo": {
			"@type": "ImageObject",
			"url": "https://kuwanokazuya.com/img/amp-logo-kuwanokazuya-01.png"
		}
	},
	"editor": {
		"@type": "Person",
		"name": "桑野一哉",
		"url": "https://kuwanokazuya.com/",
		"sameAs": [
			"https://blog-homepage.net/",
			"https://www.facebook.com/kuwanokazuya",
			"https://twitter.com/kuwanokazuya",
			"https://www.instagram.com/kuwanokazuya_official/",
			"https://www.youtube.com/channel/UCsXbFAHPJDCcS7hB29KLKRQ"
		]
	}
}
</script>


	<script>
		let license_id = "UiUbLfepGy8t1jQs";
	</script>
	<script src='/wp-content/plugins/ad-changer-by-category/pro/pro-user.js'></script>]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
