知人のサイトが古いMovable Typeの脆弱性による攻撃を思いっきり受けていた件

普段通っている美容院のお兄さんとお話していると、ふとしたことでこんな相談に(私がそれ系の仕事をしている、というのは美容院のお兄さんは知りません。。。)

うちのとこ、いちおうホームページあって、10年くらい前からぽちぽちやってるんですけど。。。
あまり最近見ていなかったんですが、8月に入って、久しぶりに更新しようとみてみたら、ページが表示されないんですよね、見つからないとか言われちゃって。

あーそうなんですね、もしよかったら見てみましょうか?気分転換ですしタダでいいですよー。と調子に乗ってみてみるところからお話は始まります。

で、おうちに帰ってレンサバの情報をもらって、あれこれ見てみると。。。

美容院のお兄さんがレンサバのほうに質問していて、その返答でレンサバの管理者がいうには、そのサイトはWordPressを使っているがそのIndex.phpがやられている、という話だったのだが。。

実態は、WordPressは使っていなかった。

古いMovable Typeの脆弱性をつかってがっつり攻撃を受けた結果、Movable TypeってWordPressと併用しているケースが多いから、っていうことでトップの Index.phpを改ざんしに行っていた、その結果として本来のindex.phpが動かずに、改ざんされたIndex.phpを呼び出して、何もechoしてないのでページが表示されない、という形でした。

というか、ほんまに↓のページの内容そのまんまで驚いた感じです。

ちなみに脆弱性自体の情報はこちら。

https://www.security-next.com/131421
https://www.jpcert.or.jp/at/2021/at210047.html

いろんなファイルに「Hacked by ….」(いろんなチーム名?)って書いている改ざんファイルがいっぱいありました。

こんなんとか。

vs code上から開いたやつ
綺麗に.htmlなってたやつ。こういうの貼らないほうがいいのかな。。。目的が有名になりたい、とかだろうし。

こんなぐちゃぐちゃになっている状態を実際に見るのは初めてですし、脆弱性から次の攻撃につなげるやり方について、あーこういう手口を使ってくるのね、と、かなり勉強になりました。

とりあえずその美容院のお兄さんは、11月からページのリニューアル予定だったしそれまで体裁が保たれていればOKらしく、脆弱性はふさいでそれっぽいトップページを用意して、一件落着、となりました。

いろいろバックグラウンドとかヒアリングしたりで3時間くらいかかっちゃったし、ちょっと頑張ったから来月はタダにしてほしいとか思うけど、実際にそういう状況になると、いいかっこしようとして「やーいいですほほんと、気分転換になったので」とかごまかして、断っちゃうんだろうな。

まぁそんなこんなでお勉強になった話。

報告すると言っても、きちんとポイントがあってですね…と説教する話

( 新人さん向けタグを作りました。基本的なことですが都度、メモとして書いておきます )

隣の人が「お腹すいたー」とだけ言ったら、それを聞いたあなたはどう思いますか?

・オレもお腹すいたなー
・何か買ってきてくれない?って頼まれるのかなー
・逆に、お腹すいたし何か買ってこようと思うんだけど、ついでに何か買ってほしいものある?って話しかな

などなど。
こういう独り言ならいいんですよね。どんどん言えば良いんです。

ところで。

仕事で、報告を受けました。
「△月△日期限の、○○の件は、現在、こういう状況です。以上です。」

これも同じじゃないですかね。
だから何?っていうことになるパターンです。

状況を報告しただけでは、仕事の「報告」とは言えないんですよ、と。

・現状の報告 ( ↑の、「今、こういう状況です」 )
・今後の展望 ( それはいつまでに終わるか、どういう感じになるか )
・担当者のアクション ( いつまでに、何をしようとしているのか。↑の「こういう状況」に含まれることも )
・懸案の有無。相談、という形になるかもしれない

まとめると、↓のようなテンプレになると思います。

「こういう状況で、明日までには終わりますので待っててください」
「こういう状況で、いま、困っています。こうしようと思うんですけど、他に良い方法があれば、ご意見いただければうれしいです」
「こういう状況で、期限には余裕で間に合いますし、ちょっと優先度を下げて、別の□□の案件に着手しようと思うんですが、ご意見いただければうれしいです」

世間的には5W1Hとか言われますけど、まいど意識していても忘れちゃう、っていう場合は
テンプレのような感じで雰囲気をつかんでおけば、
報告された人が困ってしまう、っていう状態は防げると思いますよ。

2017年7月22日 WordBench神戸いってきました。

7月あたまにこぢんまりといつものメンバーで飲み会をしてたとき。
そのメンバーのひとりの、WordBench神戸モデレータの、スーパー凄腕Webエンジニアのあんどぅさんが、先だって本を出版しましたよ、と。7月のWordBench神戸で、じゃんけん大会でその本を争奪戦するから来てね、とのお誘いがあったわけです。
じゃー、その本を勝ち取ったら、裏にサインしてね(はあと)くらいな冗談をかましつつ、7/22 WordBench神戸に来てみました。

“2017年7月22日 WordBench神戸いってきました。” の続きを読む

[OpenXML] ちょっと考えればわかるのに、意外な相談

某SIerさんといわず、大手のSIerさんと話していると、
たまに、意外なご相談を受けたりします。

そのSIerさん、Excel の帳票があって、それを Webサーバー側で出力してクライアント側に渡す、っていう処理を作ろうとしていて。

でも、サーバーサイドでExcelなりOffice を使ってイジイジするのは例の、サーバーサードオートメーションの関連でダメだからね、と伝えていました。

“[OpenXML] ちょっと考えればわかるのに、意外な相談” の続きを読む

[ZInstall WinWin 使用感] 零細企業の Windows7端末をWindows10端末に入れ替えたときの話

先日、両親が営む建築系の零細企業の、PCを入れ替えたときの、備忘録。

大阪市近隣の市に住む両親から、

ちょっといまのPC(2010年くらいから使っているWindows 7 PC )が調子おかしいし、
新しい、ええPCに買い換えたから、データとか移して、
いままで通り使えるようにしてくれへん?

と言われて急遽、その週末に行くことになったわけです。

“[ZInstall WinWin 使用感] 零細企業の Windows7端末をWindows10端末に入れ替えたときの話” の続きを読む