06.
بازسازی کامل زنجیره حمله
بازسازی فارنزیک یک نفوذ به پنل ادمین وردپرس که تا سطح بکدور در کنترلپنل reseller پیش رفت.
مسئله
یک سایت وردپرسی مشتری روی یک نود اشتراکی، پس از پاکسازی معمول بدافزار، دوباره آلوده میشد. نشانههای اولیه فراتر از یک وبشل ساده بود: حسابهای ادمین ناشناس، افزونهای تازهآپلودشده با نامی بیخطر و فعالیتی غیرعادی نزدیک به سطح ریشه روی میزبان [REDACTED_HOST] (نمونهٔ نود: 10.0.0.42).
کشف
با همترازی زمانیِ لاگ دسترسی، مسیر حسابرسی وردپرس و تلهمتری میزبان، توالیِ حمله بازسازی شد: نشست مخدوششدهٔ wp-admin ← رهاسازی افزونهٔ مخرب ← اکسپلویت ارتقای دسترسی محلی روی یک بستهٔ قدیمیِ هسته ← نصب بکدور در سطح reseller کنترلپنل. از جمله IoCها، یک خوشهٔ یکتای User-Agent و ارتباط خروجی به 10.0.0.88 بود.
اقدام
نود از استخر اشتراکی جدا شد، آرتیفکتهای دیسک و حافظه حفظ شد، افزونهٔ مخرب و حسابهای بکدور حذف شد، همهٔ اعتبارنامههای پنل و SSH در درخت reseller مربوطه چرخانده شد و مسیر ارتقای دسترسی وصله شد؛ همزمان میزبانهای همسطح هم برای همان مجموعه IoC بررسی شد.
نتیجه
زنجیرهٔ حمله همراه با هش آرتیفکتها مستند شد و از آن یک playbook قابلاستفادهٔ مجدد برای «پاکسازیهایی که دوباره برمیگردند» ساخته شد. پس از چرخش اعتبارنامهها و اصلاح هسته، هیچ آلودگی عرضی دیده نشد. یافتهها به قوانین تشخیص برای رهاسازی افزونه و فراخوانی غیرمنتظرهٔ API پنل تبدیل شد.