WordPress 被駭鑑識實錄 | 拆解四層後門與根除全流程

編譯摘要

編譯摘要:WordPress 被駭鑑識實錄

第一步:濃縮

核心結論 1:現代 WordPress 入侵的目標是「長期隱蔽佔用」,不是一次性破壞

  • 同一站被埋四層後門,各自獨立運作:隱蔽後門(easypost,760 行、不註冊外掛系統)、自我隱藏注入外掛(advanced-database-resolver,用 str_rot13 hook all_plugins 把自己藏起來)、區塊鏈 C2 盜幣器(speed-optimizer,用 EtherHiding)、潛伏兩年的黑帽 SEO 外掛群(2023 年建立)。
  • 攻擊目的是對訪客投放腳本、偷加黑帽 SEO 外連、盜取加密貨幣錢包,全都需要「網站持續被佔用」才有價值。
  • 症狀落差證明隱蔽性:curl 抓 HTML 是乾淨的,瀏覽器 DOM 卻有腳本被動態注入三次——刻意規避靜態掃描。

核心結論 2:清除惡意程式是治標,補入侵點才是治本

  • 第一輪清除做完前台乾淨,隔天 /news/ 又長出垃圾文,因為留了三條獨立復發管道:後門副本(comment_section_1783218498.php 直接寫資料庫、post_author 為 NULL)、應用程式密碼(evptech 帳號的 sentinel/auto-bootstrap,獨立於登入密碼、改密碼撤銷不了)、根本漏洞(舊版外掛 RCE,不補就能無限重上傳後門)。
  • 「找不到入口的清除,都是在幫駭客做免費的環境整理。」

核心結論 3:攻擊者反過來使用防禦者的縱深防禦來保護後門

  • easypost 後門對每個請求要求 Token ID、時間戳(誤差 > 300 秒拒絕)、SHA256 雜湊、HMAC 簽章——與正派金流 API 的三層驗證(Key→簽章→時間戳防重送)同構。
  • 還有 update_endpoint 自我更新:接收 base64 PHP payload、驗 SHA256、跑公鑰簽章驗證後覆寫自己,等於帶 OTA 簽章驗證的遠端更新機制。
  • 目的是不讓資安研究員或其他駭客劫走這個入口。防禦技術本身中性,看用在誰手上。

第二步:質疑

結論 1(長期隱蔽佔用)的前提假設:

  • 前提:攻擊者有經濟誘因做長期經營(廣告注入、黑帽 SEO、盜幣的變現鏈成熟)。若換成純破壞型(政治駭客、勒索軟體),模式會變成「一次性加密/毀損 + 勒索」,不追求隱蔽。
  • 邊界條件:四層後門是「多次入侵疊加」的結果(2023 黑帽 SEO 層 + 新一波),不代表每個被駭站都有四層。單一漏洞低調站可能只有一層。
  • 樣本:單一案例,n=1。攻擊手法(EtherHiding、ClickFix)是 2024-2025 出現的新趨勢,不是所有台灣中小企業站的普遍樣態,但代表趨勢方向。

結論 2(治本 vs 治標)的前提假設:

  • 前提:入侵點是「可定位的技術漏洞」(舊版外掛 RCE)。若入口是「弱密碼被暴力破解」或「供應鏈污染(nulled 外掛本身帶後門)」,補漏洞的定義會不同——前者要強化認證,後者要換乾淨來源。
  • 反例:若攻擊來自主機商層級(同主機其他站被駭橫向感染),單站補漏洞無效,得處理主機環境。

結論 3(攻擊者用縱深防禦)的前提假設:

  • 前提:後門作者是有工程能力的專業團隊(760 行工整程式、公鑰簽章 OTA)。腳本小子等級的攻擊不會這樣做,會留下粗糙、易被掃出的 webshell。
  • 這條的普適性其實最高:驗證機制、簽章、白名單這些技術是中性工具,任何一方都能用——這正是「攻擊者思維稽核只能涵蓋已知模式」的另一面。

第三步:對標

跨域類比 1:生物學的潛伏感染 / 抗藥性

  • 多層持久化後門像 HIV 或帶狀皰疹病毒——不追求快速殺死宿主,而是潛伏、整合進宿主 DNA(黑帽 SEO 層整合進外掛系統),停藥(清除)後從潛伏庫復發。治本要清「病毒庫」(入侵點)而非只壓症狀。

跨域類比 2:軍事的縱深防禦與反制

  • 清除流程是縱深防禦的「反面應用」——防禦方用多道獨立防線擋攻擊,鑑識方也要用多道獨立清除步驟拆掉攻擊者的多層據點,抓到一個就收手等於白做。攻守共用同一套結構。

跨域類比 3:安全機制的雙用性(dual-use)

  • HMAC、簽章、白名單本是防禦工具,被後門作者拿去保護自己的 C2 入口——如同加密技術同時保護隱私與勒索軟體。技術中性,決定善惡的是使用者。呼應 [[攻擊者思維稽核]]「只能涵蓋已知攻擊模式」,EtherHiding(把 C2 藏進區塊鏈)就是超出常規清單的新模式,逼出「檔案完整性監控做基準線偵測」的必要性。

與 wiki 既有概念的關聯:

  • 補上 wiki 現有安全文章([[攻擊者思維稽核]]、[[SQL 注入防範]]、[[縱深防禦]])都缺的「事後鑑識與根除」缺口。
  • 新增概念 [[持久化攻擊]]。
  • 更新 [[縱深防禦]](新增攻守共用結構 + 攻擊者反用)、[[攻擊者思維稽核]](鑑識=反向 + 已知模式局限)、[[HMAC 驗證]](反面案例)。
  • 新增方法論 [[WordPress 入侵鑑識與根除流程]]。