Se você está lendo este artigo e espera verificar um site do Drupal 7 mais de um mês após a exploração, o seu site provavelmente já foi invadido . Sua melhor aposta é restaurar um backup antes do início dos ataques e trabalhar a partir daí.
Há uma FAQ sobre SA-CORE-2014-005 .
Como posso saber se meus sites foram comprometidos?
Uma maneira de verificar rapidamente se os sites estão comprometidos é com o comando drupalgeddon drush.
Instale no seu ~/.drush
comdrush dl drupalgeddon
Então use drush drupalgeddon-test
para testar. Aliases Drush tornam isso fácil e rápido.
Essa ferramenta pode confirmar um site explorado, mas não pode garantir que seu site não foi explorado. Não há "atestado de integridade" aqui, a menos que você tenha atualizado antes dos ataques começarem.
O módulo de auditoria do site inclui algumas das verificações do Drupalgeddon e oferece muito mais informações úteis. Eu recomendo. (Edição: Agora eles trabalham juntos - super legal!)
A Revisão de segurança não verifica ataques ao Drupalgeddon, mas também vale a pena ter no seu cinto de ferramentas.
Se a base de código do seu site foi gravável para o usuário www, você também pode verificar o código modificado usando o módulo invadido. Este módulo pode não fazer o que você pensa com base apenas no seu nome :)
Embora não exista uma maneira única de identificar todos os sites comprometidos, essas ferramentas podem ajudá-lo a identificar as indicações mais comuns.
O que devo procurar nos meus logs de acesso apache para detectar se meu site foi vítima ou não?
Seus logs de acesso conterão muitas solicitações POST até o momento. A menos que você tenha tomado o passo incomum de registrar todos os dados da postagem antes do bug, é improvável que você tenha informações para dizer quais deles eram maliciosos.
Até agora, o que esses hackers estão fazendo em sites comprometidos?
Muitos estão relatando que seus sites estão sendo corrigidos pelos hackers! Como invasor, isso faz sentido - você não quer que seu site recém-invadido seja arrancado de baixo de você pelo próximo invasor :)
Fora isso, eu acho que os sites estão sendo usados para coletar quaisquer dados valiosos que existem (talvez pegar alguns creds, talvez levantar detalhes de transações após a exploração) e fazer coisas chatas como enviar spam e trabalhar como humildes escravos de botnets. Ah, e expandir ainda mais o império do atacante de sites Drupal seqüestrados. (Desculpe, não tenho sites hackeados para observar.)