<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Eugeni&#039;s blog &#187; security</title>
	<atom:link href="http://dodonov.net/blog/category/security/feed/" rel="self" type="application/rss+xml" />
	<link>http://dodonov.net/blog</link>
	<description>My view on technology, open-source, Linux and other cool things.</description>
	<lastBuildDate>Mon, 30 Apr 2012 23:30:18 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>WordPress exploits</title>
		<link>http://dodonov.net/blog/2008/11/17/wordpress-exploits/</link>
		<comments>http://dodonov.net/blog/2008/11/17/wordpress-exploits/#comments</comments>
		<pubDate>Mon, 17 Nov 2008 15:55:14 +0000</pubDate>
		<dc:creator>eugeni</dc:creator>
				<category><![CDATA[devel]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[site]]></category>

		<guid isPermaLink="false">http://dodonov.net/blog/?p=195</guid>
		<description><![CDATA[Depois de um longo tempo, descobri onde que residem os exploits do wordpress. De maneira similar aos viruses dos anos 80/90, eles infectam alguns arquivos .php com o seu código (que é obfuscado, criptografado e compactado diversas vezes &#8211; o recorde que eu vi foi de 11 vezes!!). Geralmente, se você encontrar um código similar <a href='http://dodonov.net/blog/2008/11/17/wordpress-exploits/'>[...]</a>]]></description>
			<content:encoded><![CDATA[<p>Depois de um longo tempo, descobri onde que residem os exploits do wordpress. De maneira similar aos viruses dos anos 80/90, eles infectam alguns arquivos .php com o seu código (que é obfuscado, criptografado e compactado diversas vezes &#8211; o recorde que eu vi foi de <em>11 vezes</em>!!).</p>

<p>Geralmente, se você encontrar um código similar a esse:</p>

<pre><code>eval(gzinflate(base64_decode('FJ3HcqPsFkUf53YVA3IakoPIGSa3yCByDk//y5MeuO2yxXfO3mvZEirPtP9Xv...
</code></pre>

<p>você foi infectado.</p>

<p>Para descobrir todos os arquivos infectados, o seguinte comando é suficiente:</p>

<pre><code>find . -type f -iname '*.php' -exec grep -q -i 'eval(gz' {} \; -print
</code></pre>

<p>Depois é melhor ir vendo um-por-um esses arquivos.</p>

<p>Esse código tem dentro de sim um exploit muito bem feito. Uma boa descrição dele pode ser vista <a href="http://www.experts-exchange.com/Web_Development/Blogs/WordPress/Q_23457401.html" onclick="urchinTracker('/outgoing/www.experts-exchange.com/Web_Development/Blogs/WordPress/Q_23457401.html?referer=');">aqui</a></p>

<p>Agora espero que resolvi esse problema definitivamente.</p>
]]></content:encoded>
			<wfw:commentRss>http://dodonov.net/blog/2008/11/17/wordpress-exploits/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Served from: dodonov.net @ 2012-05-22 15:23:37 -->
