Wordpress gehackt. Provider will Unterschrift

  • Mein Wordpress wurde wohl für Phishingmail (Paypal) gehackt. Schöner Misst!!

    Betreffnes Skript ist:
    http://www.meine-domain.de/wp-content//th…es/cache/de.php

    1) Heißt das, mein verwendetes Theme ist der "Übeltäter"...? Soll / muss ich das deinstallieren?

    2) Mein Provider (http://www.alfahosting.de) "droht" mir bei wiederholten Vorkommen einer solchen Attakte mit erheblichen Kosten. Zudem soll ich unterschreiben, dass ich nun meine Account und meinen Webspace sichere und dafür gerade stehe, wenn soetwas erneut vorkommt. Ich weiss garnicht wie ich soetwas gewährleisten kann... :(
    Ist diese Vorderung des Providers denn gerechtfertigt? Muss ich das unterschreiben?

    :???:

    ich wäre sehr dankbar, für ein paar Tipps...
    DANKE!

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • 1. Kann durchaus sein, wenn Standards nicht eingehalten werden uswusf.
    2. Die AGB's des Providers treffen hier klare Aussagen (die ich nicht unbedingt für sauber respektive sittenkonform halte). Wenn Du ein 08/15-Passwort verwendest oder anderen Leuten Zugang auf Admin-Ebene gewährst, bist Du verantwortlich. Unterschreiben würde ich garnichts - offensichtlich legt hier der Provider mehr Wert auf die eigene "Rechtsfreiheit", als dem Kunden zu helfen.

    Ich empfehle pauschal den Providerwechsel. Darüber hinaus ein sicheres Passwort für alle Bereiche (jeweils 1 eigenständiges Passwort und nicht eins für alles!).

    Falls Du die vom Provider angegebene Datei gesichert hast, hätte ich die gerne mal per E-Mail wenn Du magst. Adresse gibt's via PN.

  • Unterschreiben ist immer so eine Sache, dann lieber wechseln...
    wobei dich das natürlich nicht davon entbindet sich darüber zu informieren, welche Sicherheitsmaßnahmen für einen Wp Blog getroffen werden sollten und wie mans ich schützt

    Vermutlich ist eins deiner Themes / Plugins gehackt worden, um den Blog aber wirklich Virenfrei zu haben müsstest du WP neu installieren und natürlich das Sicherheitleck finden ( themename googlen ). Gibt es eine timtumb.php auf deinem webspace? War die häufigste Lücke in letzter Zeit neben schlechten Passwörtern.

    Falls nötig kannst du auch einen Dienstleister über die Jobbörse beauftragen

    Digitaler Rucksack Nomade

    Einmal editiert, zuletzt von Michi91 (7. August 2012 um 16:31)

  • Ohje ohje, das kingt ja schrecklich... Ich habe wirklich nicht all zu viel Ahnung, schon garnicht rund um Server / Datenbanken.
    Ich habe den Providor nun gebeten die Unterschrift zu überdenken, das ist mir auch zu unsicher.

    @ Michi 91: Du meinst also, ich sollte WP komplett platt machen und neu installieren? Das schaff ich ohne Hilfe wohl wirklich nicht. Da werde ich wohl wirklich mal was in die Jobbörse setzen müssen. Hast du ne Idee, was hier für Kosten auf mich zukommen können?

  • Hier Sinngemäß der Inhalt der "Sicherheitserklärung", die mein Provider von mir unterzeichnet haben will.
    Was meint ihr... gerechtfertig? Soll ich das unterschreiben oder nicht?

    "...Nachfolgend verpflichte(n) ich/wir mich/uns, meine/unsere Systeme und Programme nach
    besten Wissen und Gewissen einzurichten und abzusichern, so dass weder die Sicherheit, die
    Integrität noch die Verfügbarkeit der Systeme, welche der Provider zur Erbringung der Dienste
    einsetzt, beeinträchtigt wird. Nach der Aktivierung meines Accounts werde ich alle
    erforderlichen Analysen und Maßnahmen durchführen.
    (...) ist berechtigt, Accounts / Domains bei Zuwiderhandlung kostenpflichtig
    zu sperren. Im Wiederholungsfall ist (...) berechtigt, das Vertragsverhältnis
    aus wichtigem Grund fristlos zu kündigen..."

    Ich danke für jede Meinung!!!

  • :D

    Ich würde eine Formulierung einbringen, die Dir ebenfalls ein fristloses Sonderkündigungsrecht einräumt, sofern der Provider nicht seine Datei- und Verzeichnisstrukturen besser absichert.

  • Naja wenn "nur" die Sperrung im Wiederholungsfall etwas kostet gehts ja noch, hab schon ganz andere Briefe gesehen in denen sich der Provider wesentlich mehr rechte einräumt.

    Hast du damals Wordpress auch selber installiert? Du könntest über die Export-Funktion im Wp-Admin alles exportieren und dann im neuen Blog importieren, nur das schwierig wegen der Bilder und Plugin Einstellungen fehlen auch. Zudem wäre es wichtig zu wissen ob deine Datenbank auch Virenbefallen ist, wenn nicht reicht es Wordpress und die Plugins einfahc neu hochzuladen...

    Und nicht vergessen die Sicherheitslücke zu finden

    Hast übrigens ne PN

    Digitaler Rucksack Nomade

    Einmal editiert, zuletzt von Michi91 (8. August 2012 um 17:52)

  • Ursache:
    Sicherheitslücke war eine veraltete [FONT=courier new]timthumb.php[/FONT] (Version 1.3), die bekanntlich den Upload einer beliebigen PHP-Datei ermöglicht hat. Hier ist dann in den Cache-Ordner (in dem die Bilddaten Zwischengespeichert werden) ein bekanntes PHP-Mailing-Skript hochgeladen (Autor bekannt) und ausgeführt worden.

    Lösung:
    Überprüfung aller Dateien auf mögliche Injektionen. (sauber)
    Überprüfung der Datenbank auf Prozeduren und Views. (sauber)
    Einrichtung von sicheren Passwörtern für alle Bereiche.
    Aktualisierung der timthumb.php.
    Aktualisierung des Themes auf die letzte Revision.

    Ich empfehle jedem WP-Benutzer, sein/e Theme/s auf eine aktuelle timthumb-Revision zu prüfen, sofern diese verwendet wird. Häufig ist die Datei im Ordner [FONT=courier new]/includes[/FONT] eines Themes zu finden.

    Die aktuelle Version kann unter http://code.google.com/p/timthumb/ bezogen werden.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!