Coiai Logo

WordPress のマルウェア被害について

Featured

先日運用していたWordPressがマルウェアによる被害を受けました。

幸いバックアップをとっていたため復旧ができましたが、今後の対策のために知見を残しておこうと思います。

ファイルの被害

上の画像はFTPソフトでファイルを表示した際の画面です。
ファイルの末尾に __8997da9 という表記がついているのが確認できます。

末尾についた文字を消して php の拡張子に戻してからファイルを開くと元の通りに見ることが可能でした。

about.php

about.php というファイルが作成されており、

  • file_get_contents(__FILE__)自分自身のファイルを読み取り
  • explode("?>", …) のように区切って、PHP閉じタグの後ろに隠した長いペイロードを取り出し
  • base64_decode / str_rot13 で復号 → preg_replace('/…/e', …)@eval()実行

といったコードが確認されました。

revisions.php

wp-includes/revisions.php というファイルが作成されており、アクセスログを確認すると異常にアクセスされていました。

アクセスログ

異常なアクセス総数

  • 総リクエスト数:429,939件
  • 日別平均:約15万件

アクセスの大半がGooglebot

組織別レポートによると、「66.249」(GooglebotのIPレンジ) が全体の98.9%を占めていました。

IP組織リクエスト数割合
66.249(Googlebot)420,98198.9%
20.xxx3,7790.19%
52.xxx8350.32%
その他少数

Googlebotが悪いわけではなく、「感染によって生成された不正URL」をGoogleが正規ページだと思って巡回したと思われます。

不正ファイルへのアクセス集中

投稿日: 2025年10月25日
カテゴリ: 未分類
タグ:
coiai

coiai