Cómo escanear bases de datos de WordPress en busca de malware
Por Admin
Los propietarios de sitios web prestan gran atención a las bases de datos y su protección, ya que contienen todos los datos esenciales del sitio, incluida la información completa de los clientes y los detalles financieros del sitio. Además, juegan un papel importante en determinar el rendimiento y la estabilidad del sitio. Si el sitio ha sido recientemente afectado por software malicioso o se ha observado actividad inusual, esto puede ser el resultado de una violación de bases de datos o archivos dañinos. Por lo tanto, se recomienda escanear las bases de datos y eliminar códigos maliciosos, ya sea manualmente o utilizando herramientas de protección especializadas, y en este artículo explicaremos ambos métodos en detalle.
¿Cómo se pueden hackear las bases de datos de WordPress?
Las bases de datos de WordPress se hackean utilizando varios métodos fundamentales, que son los siguientes: 1- Inyección de bases de datos –
SQL Injection
Los sitios de WordPress ofrecen a los usuarios una variedad de campos de entrada de datos, como campos para escribir comentarios en artículos, completar encuestas, formularios de contacto y otros. Estos datos se almacenan en las bases de datos del sitio. La falta de protección adecuada de los campos de datos y su programación deficiente pueden representar un riesgo de seguridad.
Por ejemplo, si no se validan los datos para rechazar números en campos no designados para ello, o para verificar el formato de correo electrónico, o para evitar la entrada de enlaces externos en campos de texto, los atacantes pueden explotar estas vulnerabilidades para inyectar códigos programáticos dañinos en las bases de datos, exponiéndolas al riesgo de intrusión.
2- Ataques de Fuerza Bruta (Brute Force Attacks)
El ataque de fuerza bruta se refiere a la estrategia utilizada por los hackers para adivinar el nombre de usuario y la contraseña utilizados para acceder al panel de control principal. Estos ataques se ejecutan realizando millones de intentos automáticos.
Cuando se adivinan correctamente el nombre de usuario y la contraseña, el atacante puede acceder al panel de control principal y, por lo tanto, a las bases de datos. Por lo tanto, siempre es preferible usar nombres de usuario y contraseñas relativamente complejos que incluyan una variedad de caracteres inesperados para hacer que el proceso de adivinación sea extremadamente difícil.
3- Falta de actualización de complementos y temas
Los puntos débiles en los sitios de WordPress generalmente se encuentran en los complementos y temas, especialmente porque WordPress es una plataforma de código abierto con varios complementos y temas disponibles, tanto a través del repositorio interno como del externo, y se cargan sin revisión adecuada en la plataforma. Como resultado, los complementos y temas pueden estar programados de manera débil desde el punto de vista de la seguridad, lo que hace que los hackers busquen vulnerabilidades de seguridad en ellos para explotarlas e irrumpir en los sitios de WordPress. A través de esta intrusión, es posible acceder a las bases de datos.
Las empresas desarrolladoras siempre proporcionan actualizaciones para complementos y temas para mejorar la seguridad y corregir cualquier debilidad. Por lo tanto, siempre se debe actualizar los complementos y temas a las versiones más recientes y obtenerlos de la fuente oficial para garantizar que obtenga versiones seguras y confiables.
Lo mismo también se aplica a la actualización del sistema WordPress
a la versión más reciente, donde se cierran y mejoran todas las vulnerabilidades de seguridad en versiones anteriores. Por ejemplo, el complemento Ninja Form anteriormente tenía una vulnerabilidad de seguridad que los hackers explotaron, según un informe publicado por el sitio Wphackedhelp, donde se reemplazó un formulario de contacto existente con otro formulario de contacto malicioso, lo que ayuda a inyectar archivos SQL dañinos en las bases de datos, pero la vulnerabilidad se mejoró en actualizaciones posteriores, y lo mismo ocurre con el complemento Convert Plus también.
4- Uso de conexión FTP en la transferencia de datos
Las empresas de alojamiento ofrecen varios métodos para conectarse al servidor, siendo el más importante la conexión FTP, la conexión SSH o la conexión SFTP. En caso de usar la conexión FTP, los datos del servidor, incluidos el nombre de usuario y la contraseña, se transfieren a través de una conexión no cifrada. Por lo tanto, los hackers pueden aprovechar su conexión al servidor a través del protocolo FTP, lo que les permite espiar los datos del servidor y robar información. Con estos datos, pueden obtener control total del servidor.
Por lo tanto, siempre debe tener cuidado al conectarse al servidor y transferir archivos, y es preferible confiar en una conexión SSH o SFTP cifrada, ya que SSH y SFTP proporcionan una capa adicional de seguridad mediante el cifrado de datos durante la transferencia, lo que hace difícil que los atacantes utilicen los datos de maneras no autorizadas. Escaneo de bases de datos de WordPress Primero debe escanear todos los archivos de su sitio en busca de archivos dañinos y limpiar el sitio de todos los efectos dañinos, porque los archivos maliciosos pueden transferirse de nuevo desde los archivos del sitio a las bases de datos después de ser limpiados.
También debe hacer una copia de seguridad de las bases de datos de WordPress y los archivos del sitio antes de escanear o modificar las bases de datos, para que pueda revertir a ellas en caso de error al manejar las bases de datos.
Escaneo manual de bases de datos de WordPress
1- Exportar bases de datos de WordPress Los hackers confían en algunas funciones y comandos PHP específicos de WordPress para acceder a las bases de datos. Por lo tanto, es preferible buscar dentro de las bases de datos los comandos más comunes. Si estos comandos están presentes en las bases de datos, esto es un gran indicador de una violación en las bases de datos. También puede buscar enlaces externos o la aparición de marcos iFrames dentro del sitio como un signo adicional de posible intrusión. Primero debe exportar la base de datos de WordPress como un archivo de texto para permitir la búsqueda dentro de ella.
Puede hacer esto accediendo al panel de control de hosting principal y luego navegando a las bases de datos. El método varía ligeramente según la empresa de hosting, pero en general, puede encontrar una opción para exportar la base de datos como un archivo de texto, luego selecciona la base de datos de su sitio de WordPress de la barra lateral: 03- Seleccionar la base de datos de WordPress Luego selecciona Export del menú superior, luego elige el método de exportación rápida Quick en Export Method, luego selecciona el formato SQL en Format, luego haz clic en Export como se muestra en la siguiente imagen: 04 – Exportar la base de datos de WordPress a un archivo externo
Ahora se descargará la base de datos de WordPress y abre el archivo con el programa Notepad para buscar funciones y comandos inapropiados. 2- Buscar funciones y comandos PHP inapropiados Comienza a buscar las funciones y comandos PHP más importantes en los que confían los hackers, siendo las más importantes las siguientes: base64_decode: El comando base64_decode se utiliza para descifrar datos cifrados utilizando la codificación base64, y como WordPress es un sistema de código abierto sin cifrar, la base de datos no debe contener el comando base64_decode, y si se encuentra, indica la presencia de un archivo cifrado procesado con este comando, por lo que busca el comando "base64_decode( " o el comando "base64_decode (" gzinflate: El comando gzinflate se utiliza para descomprimir archivos cifrados también utilizando un código especial, y tampoco debe contener el sistema WordPress archivos cifrados, por lo que busca el comando "gzinflate("
o el comando "gzinflate (" eval: El comando eval se utiliza para procesar un comando personalizado como un comando válido incluso si es inválido o ilegal, y los programadores no prefieren confiar en este comando en absoluto, por lo que si se encuentra, puede indicar la presencia de un archivo dañino clasificado como un archivo legítimo, por lo que busca el comando "eval(" o el comando "eval (" error_reporting(0): El comando error_reporting(0) se utiliza para ocultar errores de código, por lo que los informes de errores del sistema son inexactos, lo que ayuda a los hackers a ocultar los resultados de los archivos dañinos, por lo que debe buscar el comando "error_reporting(0)" o "error_reporting (0) shell_exec: El comando shell_exec se utiliza para ejecutar un comando a nivel completo del servidor, y este es el objetivo principal de los hackers, por lo que busca el comando "shell_exec(" o el comando "shell_exec (" globals: Los comandos globals en su conjunto representan un riesgo de seguridad en el sistema PHP y pueden usarse para hackear el sitio, por lo que fueron eliminados de todas las versiones de PHP desde PHP 4.2, por lo que debe buscar los comandos globals e identificar los complementos que dependen de ellos y luego eliminarlos completamente del sistema WordPress. Hay varias funciones y comandos PHP adicionales en los que confían los hackers, pero la lista anterior contiene las funciones más comúnmente utilizadas, y es importante notar que la presencia de estas funciones no siempre indica una intrusión, pero los programadores pueden confiar en ellas para implementar funciones específicas, por lo que debe examinar el comando cuidadosamente antes de tratarlo.
3- Buscar enlaces o marcos iFrame desconocidos Los atacantes insertan enlaces de redirección externos o marcos iFrame en la plataforma WordPress, mientras intentan ocultarlos para evitar que sean descubiertos por los propietarios del sitio. Por lo tanto, debe buscar dentro de la base de datos la presencia de funciones relacionadas con iFrames, y revisar todos los resultados relacionados con el sitio para verificar si están realmente vinculados al sitio o si hay resultados que indiquen enlaces desconocidos e inapropiados para el contenido del sitio.
Lo mismo también se aplica a buscar enlaces externos si aparecen en las páginas de su sitio o si su sitio es redirigido a ellos, para identificar la fuente de esos enlaces, y también puede inspeccionar el código de su sitio en busca de enlaces desconocidos o marcos iFrame. Esto puede requerir cierta experiencia en programación para manejar bases de datos e identificar si los comandos se usan de manera natural o si dañan el sitio, y si no tiene la experiencia de programación suficiente, puede contratar a un profesional independiente confiable mediante servicios de WordPress en Fiverr. Limpieza y desinfección manual de bases de datos de WordPress
Si encuentra coincidencias de funciones y comandos PHP inapropiados en las bases de datos de WordPress durante la búsqueda, o enlaces o marcos iFrame desconocidos, esto es un gran indicador de la presencia de archivos dañinos en las bases de datos que necesitan ser limpiados. Puede limpiar las bases de datos de WordPress manualmente, pero debe tener cuidado y tener algo de experiencia técnica, ya que el trabajo con bases de datos requiere precisión y atención al detalle. La manipulación incorrecta de los datos puede causar algunos problemas en el sitio, causa su mal funcionamiento o detener completamente su funcionamiento hasta pausar el sitio de repente.
Por lo tanto, si tiene una copia de seguridad anterior de las bases de datos antes de la intrusión, puede confiar en ella, pero si no tiene una copia de seguridad o está desactualizada, puede buscar y eliminar manualmente los comandos inapropiados. Accede nuevamente a las bases de datos de WordPress, luego selecciona Search del menú superior como se muestra en la siguiente imagen: 05- Buscar dentro de las bases de datos de WordPress Luego ajusta las siguientes opciones: Escribe funciones o comandos PHP o enlaces inapropiados en las bases de datos.
Selecciona la opción "at least one of the words" desde la pestaña Find. Selecciona todas las tablas de bases de datos desde la pestaña Inside tables, haciendo clic en Select all.
Luego haz clic en Go, como se muestra en la siguiente imagen: 06 – Buscar archivos dañinos dentro de las bases de datos de WordPress Ahora aparecen coincidencias de resultados en todas las tablas de bases de datos, selecciona los resultados coincidentes, luego haz clic directamente en Delete para eliminar, o Browse para previsualizar e inspeccionar el resultado antes de eliminarlo, como se muestra en la siguiente imagen: 07 – Limpiar y desinfectar manualmente las bases de datos de WordPress Ahora repite el paso anterior para todos los resultados que obtuviste del escaneo de bases de datos, y elimina los archivos gradualmente.
Limpieza y desinfección de bases de datos de WordPress mediante complementos de protección La otra solución para limpiar las bases de datos de WordPress es confiar en complementos de protección de WordPress, especialmente porque no requieren experiencia técnica como el método manual, pero pueden requerir un costo adicional para eliminar archivos dañinos. Hay múltiples opciones de protección para WordPress, y varían en cómo manejan las bases de datos, siendo las mejores opciones las siguientes: MalCare.
All In One WP Security & Firewall. Wordfence. Sucuri 1- MalCare: El complemento MalCare te ayuda
a escanear todos los archivos de tu sitio, además de las bases de datos, en busca de archivos o códigos dañinos, asegurando así que los archivos maliciosos no se transfieran de los archivos del sitio a las bases de datos nuevamente. Cuando el complemento MalCare escanea las bases de datos de tu sitio, te proporciona un informe sobre el número de archivos dañinos solamente, pero no podrás ver la ubicación o los detalles de los archivos dañinos o usar la herramienta de escaneo automático para ellos excepto cuando actualices al plan de pago. 2- All In One WP Security: El complemento All In One WP Security te ayuda con varias herramientas de protección para escanear los archivos del sitio y las bases de datos utilizando la herramienta DB Scanner en busca de archivos o códigos dañinos, para evitar la transferencia de archivos maliciosos de los archivos del sitio a las bases de datos nuevamente.
También proporciona la herramienta DB Backup para guardar una copia de seguridad de las bases de datos automáticamente, así como la herramienta DB Prefix para cambiar el prefijo de las tablas de bases de datos, reduciendo así el riesgo de inyección de archivos SQL, la causa principal del hackeo de bases de datos. 3- Wordfence: El complemento Wordfence ayuda a escanear los archivos del sitio y las bases de datos para detectar automáticamente cualquier amenaza de seguridad o archivo dañino, con un firewall disponible que funciona para prevenir ataques de inyección SQL e intentos de intrusión, y defender contra ataques de fuerza bruta.
A través del servicio Wordfence Care, el equipo de Wordfence proporciona soporte y servicios necesarios para limpiar manualmente las bases de datos después de ser hackeadas.
4- Sucuri: El complemento Sucuri ayuda a proteger los sitios de WordPress contra amenazas de seguridad e intrusiones, y escanea automáticamente los archivos del sitio y las bases de datos en busca de archivos dañinos o amenazas de seguridad en todo el sistema. Además, Sucuri proporciona un firewall avanzado que ayuda a prevenir la inyección de archivos SQL en las bases de datos, defender contra ataques de fuerza bruta, además de prevenir la inclusión de archivos en el servidor a través de servicios de conexión RFI.
Conclusión: Si las bases de datos de su sitio web sufren un ataque o inyección SQL, es posible que no note el impacto inmediatamente o el atacante oculte todas las huellas de la intrusión. Sin embargo, los resultados pueden aparecer rápidamente en los motores de búsqueda. Por lo tanto, debe examinar periódicamente las bases de datos de su sitio en busca de archivos o códigos maliciosos. Los pasos anteriores serán suficientes para inspeccionar las bases de datos utilizando las funciones y comandos PHP más comunes que utilizan los atacantes.
Si no posee la experiencia técnica suficiente, puede confiar en complementos de seguridad para inspeccionar y limpiar automáticamente las bases de datos de WordPress, aunque esto implicará un costo adicional. También debe asegurar las bases de datos cambiando el prefijo de las tablas para evitar inyecciones SQL, implementar un firewall potente para contrarrestar ataques de fuerza bruta, realizar copias de seguridad periódicas de las bases de datos, utilizar complementos confiables y actualizarlos regularmente a la versión más reciente. Todo esto le ayudará a prevenir el compromiso de las bases de datos desde el principio.
DROPIDEA
Esperamos que este artículo te haya aportado valor real. En DROPIDEA, siempre nos esforzamos por ofrecer contenido de alta calidad que te ayude a crecer y evolucionar en el espacio digital. Síguenos para más artículos y guías útiles.
Admin
DROPIDEA
Últimos artículos
¿Aprovechó Musk el lanzamiento de «Dots» de OpenAI a través del dominio dot.com?
Peak XV eleva el límite de sus inversiones semilla a 5 millones de dólares
Esperada cena entre el CEO de Anthropic y Donald Trump en medio de desacuerdos sobre la seguridad de la inteligencia artificial
Google prueba las compras directas de Flipkart a través de Gemini en la India